وظيفة مهندس اكتشاف لدى جامعة الملك عبدالله للعلوم والتقنية في مكة المكرمة
تفاصيل الوظيفة
جامعة الملك عبدالله للعلوم والتقنية تعلن عن وظيفة Detection Engineer في مكة المكرمة. يتولى المهندس تصميم وبناء وتحسين قدرات الكشف عن التهديدات، وترجمة استخبارات التهديدات إلى قواعد كشف دقيقة، وإجراء الصيد الاستباقي للتهديدات، وهندسة محتوى الكشف الآلي عبر البنية الأمنية.
المهام والمسؤوليات
- تطوير ونشر قواعد الكشف والتنبيهات عبر منصات أمنية متعددة (SIEM, EDR, NDR, أدوات أمان السحابة).
- إنشاء قواعد كشف عالية الدقة بناءً على استخبارات التهديدات وتقنيات MITRE ATT&CK والتهديدات الناشئة.
- كتابة منطق الكشف باستخدام لغات الاستعلام والقواعد (KQL, SPL, Sigma, YARA وغيرها).
- تطوير أدوات تحليل مخصصة وقواعد ارتباط لبيانات الأحداث الأمنية.
- بناء قواعد كشف للتهديدات المعروفة (IOCs) والأنماط السلوكية أو الشاذة.
- الضبط والتحسين المستمر لقواعد الكشف لتقليل النتائج الإيجابية الخاطئة مع الحفاظ على التغطية.
- إجراء حملات صيد استباقي للتهديدات لتحديد الفجوات في تغطية الكشف.
- تحليل تكتيكات وتقنيات وإجراءات الخصوم (TTPs) لتغذية قواعد كشف جديدة.
- البحث في التهديدات الناشئة وتحويل النتائج إلى محتوى كشف قابل للتنفيذ.
- تطوير فرضيات واستخدام تحليلات البيانات للتحقق من سيناريوهات التهديد أو دحضها.
- توثيق أنشطة الصيد والنتائج والدروس المستفادة.
- إجراء اختبار دوري لقواعد الكشف باستخدام محاكاة الهجمات وتمارين الفريق الأحمر.
- التحقق من فعالية الكشف وفق إطار MITRE ATT&CK.
- استخدام أدوات مثل Atomic Red Team وCALDERA أو نصوص مخصصة لتوليد تليمترية اختبار.
- قياس التغطية ومؤشرات الأداء الرئيسية لهندسة الكشف والإبلاغ عنها.
- إجراء تمارين الفريق الأرجواني بالتعاون مع فرق الأمن الهجومي.
- تحديد مصادر السجلات الجديدة وتأهيلها لتحسين رؤية الكشف.
- ضمان جودة السجلات واكتمالها وتطبيعها عبر جميع مصادر البيانات.
- التعاون مع فرق تقنية المعلومات والهندسة لتهيئة التسجيل والتليمترية الأمثل.
- ربط مصادر البيانات بتقنيات MITRE ATT&CK لتحديد فجوات التغطية.
- تحسين خطوط استيعاب البيانات لدعم حالات استخدام الكشف.
- تطوير سير عمل أتمتة لنشر وإدارة الكشف (Detection-as-Code).
- بناء أدوات ونصوص لتبسيط عمليات هندسة الكشف.
- إنشاء دفاتر استجابة آلية لسيناريوهات الكشف الشائعة.
- تنفيذ خطوط CI/CD لمحتوى الكشف.
- دمج خلاصات استخبارات التهديدات في منصات الكشف.
- إدارة الحوادث والطلبات والتغييرات المتعلقة بالكشف عبر سير عمل ITSM.
- إنشاء وتتبع عناصر عمل هندسة الكشف في أنظمة التذاكر (ServiceNow, Jira وغيرها).
- توثيق عمليات النشر والتعديل والاسترجاع بما يتوافق مع إدارة التغيير.
- دعم إدارة المشكلات لتحديد وحل مشكلات الكشف المتكررة.
- الحفاظ على سجلات CMDB دقيقة لقواعد الكشف والبنية التحتية للمراقبة.
- إعداد تقارير حول تغطية الكشف وفعاليته وأدائه التشغيلي.
- ضمان الامتثال لمستويات الخدمة (SLA) لطلبات تطوير وضبط الكشف.
- التعاون مع محللي SOC لتحسين قواعد الكشف باستخدام التغذية الراجعة التشغيلية.
- العمل مع فرق الاستجابة للحوادث لإنشاء قواعد كشف مستمدة من الدروس ما بعد الحادثة.
- التعاون مع فرق استخبارات التهديدات لتشغيل الاستخبارات.
- إنشاء وصيانة توثيق ودفاتر تشغيل هندسة الكشف.
- توجيه مهندسي الكشف المبتدئين ومحللي SOC.
المهارات المطلوبة
- خبرة متقدمة في لغتي استعلام على الأقل: SPL (Splunk)، KQL (Sentinel/Kusto)، SQL، أو ما يعادلها.
- خبرة في كتابة منطق كشف بصيغ Sigma أو YARA أو Snort أو Suricata أو ما يشابهها.
- القدرة على ترجمة منطق الكشف عبر منصات متعددة.
- خبرة عملية مع منصات SIEM (Splunk, Elastic Security, Microsoft Sentinel, Chronicle, QRadar).
- خبرة مع حلول EDR/XDR (CrowdStrike, SentinelOne, Microsoft Defender, Carbon Black).
- إلمام بأدوات NDR (Zeek, Suricata, Corelight) ومنصات أمان السحابة.
- معرفة منصات SOAR وأدوات تنسيق الكشف.
- فهم عميق لإطار MITRE ATT&CK وتطبيقه في هندسة الكشف.
- خبرة في تشغيل استخبارات التهديدات ومعرفة قوية بسلوك الخصوم وتقنياتهم وأنماط هجومهم.
- إلمام بمنصات استخبارات التهديدات والخلاصات التجارية والمفتوحة المصدر.
- إتقان لغة Python للأتمتة والتحليلات وتطوير الأدوات.
- خبرة في PowerShell و/أو Bash لاختبار الكشف والتحقق منه.
- فهم APIs وخدمات REST وهياكل البيانات.
- خبرة في Git وسير عمل CI/CD.
- مهارات قوية في تحليل السجلات وتحليلها عبر أنواع البيانات المتنوعة (نقطة النهاية، الشبكة، السحابة، الهوية).
- فهم تقنيات التطبيع والإثراء والارتباط.
- إلمام بأساليب التحليل الإحصائي وكشف الشذوذ.
- معرفة صيغ السجلات الشائعة (JSON, CEF, LEEF, Syslog).
- خبرة مع منصات ITSM (ServiceNow, Jira Service Management أو ما يعادلها).
- معرفة عملية بعمليات ITIL (إدارة الحوادث، التغيير، المشكلات، المعرفة).
- مهارات توثيق قوية تشمل دفاتر التشغيل والإجراءات الفنية.
- خبرة في تتبع مؤشرات الأداء الرئيسية للأمن التشغيلي والإبلاغ عنها.
- فهم عميق لدواخل Windows وLinux وmacOS والقطع الأثرية الجنائية.
- معرفة قوية بمفاهيم الشبكات والبروتوكولات وتحليل حركة المرور.
- فهم تقنيات المصادقة والهوية (Kerberos, NTLM, SAML, OAuth).
- إلمام بتسجيل وأمن AWS وAzure و/أو GCP.
الشروط والمتطلبات
- درجة البكالوريوس في علوم الحاسب أو أمن المعلومات أو مجال ذي صلة (أو خبرة معادلة).
- يفضل الحصول على شهادة GIAC Certified Detection Analyst (GCDA) أو ما يعادلها.
- 3–5 سنوات خبرة في عمليات الأمن أو كشف التهديدات أو بيئات SOC.
- سجل مثبت في تطوير قواعد كشف عبر منصات متعددة.
- مساهمات في مشاريع كشف مفتوحة المصدر (مثل Sigma, YARA).
- خبرة في التحليلات السلوكية أو الكشف المعتمد على التعلم الآلي.
- تعرض للأمن الهجومي أو الفريق الأحمر أو اختبار الاختراق.
- خبرة في تنفيذ خطوط أنابيب Detection-as-Code.
- خبرة عملية في محاكاة الاختراق والهجمات أو أدوات محاكاة التهديدات.
عرض النص الأصلي للإعلان
About the role
The Detection Engineer is responsible for designing, building, and continuously improving the organization’s threat detection capabilities. This role translates threat intelligence and adversary tactics into high‑fidelity detection logic, conducts proactive threat hunting to identify coverage gaps, and engineers automated detection content across the security stack. The Detection Engineer ensures security operations can effectively identify malicious activity while minimizing alert fatigue through precision detection engineering.
Major Accountabilities
Detection Development & Engineering
- Design, develop, and deploy detection rules and alerts across multiple security platforms (SIEM, EDR, NDR, cloud security tools)
- Create high‑fidelity detections based on threat intelligence, MITRE ATT&CK techniques, and emerging threats
- Write detection logic using query and rule languages (KQL, SPL, Sigma, YARA, etc.)
- Develop custom parsers and correlation rules for security event data
- Build detections for both known threats (IOCs) and behavioral or anomaly‑based patterns
- Continuously tune and optimize detection rules to reduce false positives while maintaining coverage
Threat Hunting & Research
- Conduct proactive threat‑hunting campaigns to identify gaps in detection coverage
- Analyze adversary tactics, techniques, and procedures (TTPs) to inform new detections
- Research emerging threats and translate findings into actionable detection content
- Develop hypotheses and use data analytics to validate or refute threat scenarios
- Document threat‑hunting activities, findings, and lessons learned
Detection Testing & Validation
- Perform regular testing of detection rules using attack simulation and red‑team exercises
- Validate detection efficacy against the MITRE ATT&CK framework
- Use tools such as Atomic Red Team, CALDERA, or custom scripts to generate test telemetry
- Measure and report on detection coverage and detection‑engineering KPIs
- Conduct purple‑team exercises in collaboration with offensive security teams
Data Source Engineering
- Identify and onboard new log sources to improve detection visibility
- Ensure log quality, completeness, and normalization across all data sources
- Partner with IT and engineering teams to configure optimal logging and telemetry
- Map data sources to MITRE ATT&CK techniques to identify coverage gaps
- Optimize data‑ingestion pipelines to support detection use cases
Automation & Tooling
- Develop automation workflows for detection deployment and management (Detection‑as‑Code)
- Build tools and scripts to streamline detection‑engineering processes
- Create automated response playbooks for common detection scenarios
- Implement CI/CD pipelines for detection content
- Integrate threat‑intelligence feeds into detection platforms
ITSM & Operational Management
- Manage detection‑related incidents, requests, and changes through ITSM workflows
- Create and track detection‑engineering work items in ticketing systems (ServiceNow, Jira, etc.)
- Document detection deployments, modifications, and rollbacks in alignment with change‑management processes
- Support problem management to identify and resolve recurring detection issues
- Maintain accurate CMDB records for detection rules and monitoring infrastructure
- Generate reporting on detection coverage, effectiveness, and operational performance
- Ensure SLA compliance for detection development and tuning requests
Collaboration & Knowledge Sharing
- Partner with SOC analysts to refine detections using operational feedback
- Collaborate with incident‑response teams to create detections from post‑incident learnings
- Work with threat‑intelligence teams to operationalize intelligence
- Create and maintain detection‑engineering documentation and runbooks
- Mentor junior detection engineers and SOC analysts
Technical Competencies
Detection & Query Languages
- Expert proficiency in at least two query languages: SPL (Splunk), KQL (Sentinel/Kusto), SQL, or equivalent
- Experience authoring detection logic in Sigma, YARA, Snort, Suricata, or similar formats
- Ability to translate detection logic across multiple platforms
Security Platforms & Tools
- Hands‑on experience with SIEM platforms (Splunk, Elastic Security, Microsoft Sentinel, Chronicle, QRadar)
- Experience with EDR/XDR solutions (CrowdStrike, SentinelOne, Microsoft Defender, Carbon Black)
- Familiarity with NDR tools (Zeek, Suricata, Corelight) and cloud security platforms
- Knowledge of SOAR platforms and detection orchestration tools
Threat Intelligence & Frameworks
- Deep understanding of MITRE ATT&CK and its application to detection engineering
- Experience operationalizing threat intelligence
- Strong knowledge of adversary behavior, TTPs, and attack patterns
- Familiarity with threat‑intelligence platforms and commercial/open‑source feeds
Programming & Scripting
- Proficiency in Python for automation, analytics, and tool development
- Experience with PowerShell and/or Bash for detection testing and validation
- Understanding of APIs, RESTful services, and data structures
- Experience with Git and CI/CD workflows
Log Analysis & Data Science
- Strong log analysis and parsing skills across diverse data types (endpoint, network, cloud, identity)
- Understanding of normalization, enrichment, and correlation techniques
- Familiarity with statistical analysis and anomaly‑detection approaches
- Knowledge of common log formats (JSON, CEF, LEEF, Syslog)
ITSM & Documentation
- Experience with ITSM platforms (ServiceNow, Jira Service Management, or equivalent)
- Working knowledge of ITIL processes (Incident, Change, Problem, Knowledge Management)
- Strong documentation skills, including runbooks and technical procedures
- Experience tracking and reporting security operations metrics and KPIs
Operating Systems & Networks
- Deep understanding of Windows, Linux, and macOS internals and forensic artifacts
- Strong knowledge of networking concepts, protocols, and traffic analysis
- Understanding of authentication and identity technologies (Kerberos, NTLM, SAML, OAuth)
- Familiarity with AWS, Azure, and/or GCP logging and security telemetry
Qualifications
- Bachelor’s degree in Computer Science, Information Security, or a related field (or equivalent experience)
- GIAC Certified Detection Analyst (GCDA) or equivalent preferred
Experience
- 3–5 years of experience in security operations, threat detection, or SOC environments
- Proven track record developing detection rules across multiple platforms
- Contributions to open‑source detection projects (e.g., Sigma, YARA)
- Experience with behavioral analytics or machine‑learning‑driven detection
- Exposure to offensive security, red teaming, or penetration testing
- Experience implementing Detection‑as‑Code pipelines
- Hands‑on experience with breach‑and‑attack simulation or threat‑emulation tools
وظائف أخرى لدى جامعة الملك عبدالله للعلوم والتقنية
وظيفة أخصائي قبول لدى جامعة الملك عبدالله للعلوم والتقنية في ثول
وظيفة مدير برامج ما قبل الجامعة لدى جامعة الملك عبدالله للعلوم والتقنية في ثول بمكة المكرمة
جامعة الملك عبدالله للعلوم والتقنية تعلن عن وظيفة قائد عمليات طلاب برنامج KGSP في ثول
جامعة الملك عبدالله للعلوم والتقنية تعلن عن وظيفة قائد السلامة (مدير) في ثول