Приглашаем в нашу команду Специалиста по безопасности приложений (AppSec Engineer), которому доверим развитие процессов безопасной разработки (DevSecOps / Secure SDLC) и интеграцию практик ИБ в жизненный цикл наших цифровых продуктов.
Предстоящие задачи (Обязанности):
-
Управление уязвимостями: проведение и координация мероприятий по выявлению, анализу и устранению уязвимостей в веб-, мобильных и других приложениях.
-
Анализ кода и тестирование: проведение статического (SAST) и динамического (DAST) анализа кода с использованием профильных инструментов, анализ результатов автоматизированного сканирования и ручного тестирования.
-
Внедрение Secure SDLC: участие в реализации практик безопасной разработки на всех этапах (от проектирования до эксплуатации).
-
Взаимодействие с командами: консультация разработчиков и IT-подразделений по вопросам устранения уязвимостей, выработка рекомендаций и повышение уровня защищенности продуктов.
-
Аналитика и оценка рисков: участие в оценке безопасности новых технологий, архитектурных решений и цифровых продуктов, подготовка отчетности по результатам проверок.
-
Развитие процессов: участие в совершенствовании и оптимизации процессов обеспечения безопасности приложений компании.
Что для нас важно (Требования):
-
Образование: высшее профильное образование (ИБ, IT, компьютерные науки или смежные направления).
-
Опыт работы: от 3 лет в сфере информационной безопасности, Application Security или тестирования безопасности приложений.
-
Технические знания:
-
Практические знания безопасности веб- и мобильных приложений.
-
Знание основных типов уязвимостей (OWASP Top 10 и др.), методов их выявления и устранения.
-
Понимание подходов SAST, SCA, DAST, IAST и иных методов анализа кода.
-
Понимание принципов Secure SDLC и безопасной разработки ПО.
-
-
Опыт взаимодействия: умение эффективно выстраивать диалог с разработчиками, IT-специалистами и Product Owner'ами.
-
Личные качества: аналитический склад ума, системный подход, внимательность к деталям и высокая ответственность за результат.
Будет плюсом:
-
Практический опыт работы с инструментами автоматизированного сканирования и тестирования безопасности.

