Ny tjänst: Trafikverket söker Cybersäkerhetsanalytiker – Detection Engineering i Örebro – det här söker arbetsgivaren
Trafikverket rekryterar en cybersäkerhetsanalytiker med inriktning mot Detection Engineering. I annonsen beskrivs rollen som en del av Trafikverkets Cybersäkerhetsförsvar CERT, med fokus på att förstå angripares arbetssätt, utveckla nya detektioner och stärka skyddet av samhällskritiska system i en komplex och rikstäckande IT-miljö.
Placeringsort anges som Borlänge, Stockholm eller Örebro. Distansarbete är möjligt upp till två dagar per vecka. Arbetstid är huvudsakligen dagtid och beredskapstjänstgöring kan förekomma.
Ansvar och arbetsuppgifter
Rollen är inriktad på att utveckla och förbättra Trafikverkets förmåga att identifiera och upptäcka cyberangrepp, där erfarenheter från incidenter och kunskap om hotaktörer omsätts till praktiska detektioner och analysförmågor.
- Utveckla och förbättra detektionsregler och use cases
- Identifiera luckor i befintliga detektionsförmågor
- Analysera incidenter och omsätta erfarenheter till förbättrade detektioner
- Arbeta med SIEM-, EDR- och XDR-plattformar
- Samarbeta nära SOC, Incident Response, Threat Hunting och övriga cybersäkerhetsfunktioner
- Bidra till utvecklingen av automatiserade säkerhetsförmågor
Trafikverket välkomnar även kandidater från angränsande områden som vill ta steget mot Detection Engineering, exempelvis penetrationstestning, threat hunting, incident response, digital forensik, SOC-analys eller purple team.
Kravprofil: kompetens och erfarenhet
Krav
- Universitets-/högskoleutbildning eller annan eftergymnasial utbildning inom IT, alternativt annan utbildning i kombination med erfarenhet som bedöms likvärdig
- Flera års relevant erfarenhet av ett eller flera områden inom incidenthantering, säkerhetsövervakning, detektioner eller analysarbete
- Flera års aktuell och relevant erfarenhet inom cybersäkerhet, IT-säkerhet eller angränsande områden
- Goda kunskaper i svenska och engelska, i tal och skrift
- Körkort eller pågående B-körkort
Meriterande
- Erfarenhet av att ta fram och anpassa detektionsregler
- Erfarenhet från CSIRT-, CERT- eller SOC-verksamhet
- Erfarenhet av automatisering och/eller SOAR-lösningar
- Aktuell erfarenhet av SIEM-plattformar
- Erfarenhet av MITRE ATT&CK och angripares taktiker, tekniker och procedurer (TTP:er)
- Kännedom om operativsystemens säkerhetsmekanismer i Windows och/eller Linux
- Erfarenhet av scripting/programmering, exempelvis PowerShell, bash, Python eller liknande
- Erfarenhet av IDS/IPS, exempelvis Zeek, Suricata eller Snort
- Erfarenhet av EDR/XDR-lösningar
- Erfarenhet av Threat Hunting
Vilken typ av säkerhetsroll är det?
Det här är en operativ cybersäkerhets- och IT-säkerhetsroll med tydlig tyngdpunkt på detektion, incidentnära analys och utveckling av försvarsförmåga i tekniska plattformar (SIEM/EDR/XDR). Att tjänsten ligger inom Trafikverkets CERT och kopplas till samhällskritiska system samt Sveriges totalförsvar signalerar en roll där förmåga att upptäcka och hantera kvalificerade angrepp är central.
Annonsen anger också att anställningen är placerad i säkerhetsklass och att säkerhetsprövning genomförs enligt säkerhetsskyddslagen (2018:585), vilket placerar rollen nära säkerhetsskyddsrelaterade krav i praktiken.
Det här bör kandidater lyfta i ansökan
Utifrån annonsens fokus på detection engineering, samverkan och förbättringsarbete kan kandidater vinna på att vara konkreta kring vad de byggt, förbättrat och lärt av tidigare incidenter och övervakningsarbete.
- Exempel på detektionsregler/use cases du utvecklat eller förbättrat, och hur du mätt effekt (t.ex. minskade falsklarm, bättre täckning, snabbare upptäckt)
- Hur du identifierat detektionsluckor och arbetat systematiskt för att täppa till dem
- Erfarenhet från SOC/CSIRT/CERT, incident response, threat hunting eller forensik – och hur du omsatt erfarenheter till förbättringar
- Vana att arbeta i och integrera SIEM-, EDR- och XDR-miljöer, samt eventuell automatisering/SOAR
- Kunskap om MITRE ATT&CK/TTP:er och hur du använt ramverket för att strukturera detektioner
- Teknisk bredd i Windows/Linux och scripting (PowerShell, bash, Python eller liknande)
- Förmåga att dokumentera, kommunicera och samarbeta med flera funktioner (SOC, IR, threat hunting och andra intressenter)
Eftersom tjänsten är placerad i säkerhetsklass bör kandidaten även vara förberedd på säkerhetsprövning enligt säkerhetsskyddslagen, i den utsträckning som processen kräver.
Så söker du tjänsten
Ansökan görs enligt instruktionerna i annonsen. Trafikverket uppger att de frågor som besvaras vid ansökan ligger till grund för första urvalet. Om inget annat anges ska CV bifogas, och arbetsgivaren har slutat begära personligt brev eftersom det inte ingår i urvalsunderlaget.
Webbaserade tester används som en del av urvalet. Kandidater med skyddade personuppgifter ska kontakta ansvarig chef för rekryteringen för att ansökan ska hanteras enligt särskilda rutiner; namn och kontaktuppgifter finns i annonsen. Sista ansökningsdag framgår inte av underlaget här.
Sammanfattningsvis visar annonsen att Trafikverket efterfrågar praktiskt inriktad cybersäkerhetskompetens med fokus på detektion, analys och automatisering i SOC-/CERT-nära miljöer – med krav på samverkan och förmåga att omsätta hotkunskap till mätbar detektionsförmåga.







