Что мы предлагаем:
-
Гибридный график работы 5/2 (2 дня в офисе, остальные удаленно);
-
Комфортабельный современный офис в Москве рядом с м. Серпуховская/Павелецкая;
-
Официальное трудоустройство в соответствии с ТК РФ с первого дня;
-
Корпоративные скидки BestBenefits (800+ магазинов и онлайн-сервисов);
- ДМС после прохождения испытательного срока;
-
Корпоративные курсы английского языка.
Чем предстоит заниматься:
-
Проводить аудит безопасности сервисов, приложений и новых фич (ReleaseManagement): проверять архитектуру, код, среды (WEB, API), выявлять риски и сопровождать внедрение мер по их устранению.
-
Анализировать код на уязвимости с помощью инструментов SSDLC (SAST, DAST, SCA), фильтровать ложные срабатывания и приоритизировать реальные проблемы.
-
Формировать рекомендации по безопасной архитектуре в соответствии с лучшими практиками (в т. ч. OWASP), описывать целевую архитектуру и требования к безопасности.
-
Внедрять и поддерживать security gates в пайплайнах, участвовать в построении процессов безопасной разработки (SSDLC).
-
Вести отчётность по аудитам, заводить и сопровождать задачи в Jira до закрытия и перепроверки, контролировать, чтобы не рос технический долг по безопасности.
-
Участвовать во внедрении и сопровождении процессов Secret Management (например, HashiCorp Vault или аналогов).
Наши ожидания:
-
Опыт работы в AppSec / безопасной разработке от 2 лет.
-
Уверенное знание OWASP Top 10 и CWE Top 25, умение применять эти знания на практике: находить уязвимости и предлагать конкретные меры по их устранению.
-
Практический опыт работы с инструментами SSDLC: SAST, DAST, SCA (понимание, как настраивать интеграции в CI/CD, как работать с отчётами и снижать шум).
-
Понимание принципов работы современных веб-приложений и API: REST, SOAP, SOP, CORS, HSTS, CSP, OAuth, JWT.
-
Опыт внедрения процессов Secret Management и работы с решениями класса Secret Management (HashiCorp Vault или аналоги).
-
Умение взаимодействовать с командами ИБ, разработки, тестирования и другими, договариваться о приоритетах и сроках устранения уязвимостей.
Будет плюсом:
-
Опыт моделирования угроз (STRIDE, DREAD) и умение включать это в процесс разработки.
-
Навыки работы с конкретными инструментами: Semgrep, OWASP ZAP, Trivy, SonarQube, DefectDojo и т. п.
-
Знание специфики защиты микросервисов, облачных сред или конкретных фреймворков, используемых в компании.
-
Знание стандартов безопасности: PCI DSS, а также российских требований к безопасной разработке и защите информации (152-ФЗ, ГОСТ Р 56939-2016, приказы ФСТЭК - понимание, как применять требования в архитектуре и разработке).
-
Опыт участия в пентестах.

