О роли
Мы ищем инженера по безопасности, который построит функцию безопасности внутри продуктовой разработки и одновременно возьмёт на себя compliance-контур. Проект работает в полностью регулируемой среде и проходит сертификации и аудиты по SOC 2, PCI DSS, ISO 27001, а также выполняет требования в области защиты персональных данных. Это hands-on роль: вы будете отвечать за безопасность кода, управляющего движением средств, - от threat modeling до ревью криптографических и кастодиальных компонентов - и за соответствие компании применимым стандартам.
Чем предстоит заниматься
Техническая безопасность:
- Threat modeling ключевых компонентов: подписание транзакций, управление ключами, кастодиальные процессы.
- Secure code review критичных участков (backend, блокчейн-компоненты, смарт-контракты).
- Security review архитектуры, инфраструктуры, API и новых продуктовых функций.
- Проектирование и ревью архитектуры управления ключами (MPC, HSM, мультиподпись, политики подписания).
- Проверка настроек облачной инфраструктуры, IAM, логирования, мониторинга, управления секретами и доступа к данным.
- Внедрение SAST/DAST/SCA и секрет-сканирования в CI/CD; security-гейты в процессе релиза.
- Управление уязвимостями: отслеживание CVE, приоритизация и контроль устранения.
- Реагирование на инциденты безопасности, разбор и предотвращение повторений.
Compliance:
- Контроль соответствия компании требованиям SOC 2, PCI DSS, ISO 27001 и другим применимым стандартам.
- Коммуникация с внешними аудиторами и compliance-консультантами.
- Управление security controls: сбор и предоставление evidence из инфраструктуры и внутренних систем.
- Выявление пробелов в controls, формирование плана устранения замечаний и контроль remediation.
- Координация внешних аудитов смарт-контрактов и пентестов, работа с их результатами.
- Обучение команды практикам безопасной разработки.
Что мы ожидаем
- Высшее техническое образование.
- 5+ лет в информационной безопасности (application security / product security / security engineering), из них опыт в финтехе или криптоиндустрии.
- Опыт работы с SOC 2, PCI DSS, ISO 27001 или другими security/compliance-фреймворками.
- Понимание атак на инфраструктуру цифровых активов: blind signing, компрометация цепочки поставок, фишинг подписантов, уязвимости смарт-контрактов.
- Практический опыт threat modeling и secure code review (Python, Go, TypeScript - любой из стеков).
- Знание криптографических примитивов и схем: подписи, хеш-функции, MPC/TSS, HSM.
- Опыт встраивания инструментов безопасности в CI/CD.
- Английский язык на уровне C1-C2.
- Умение говорить с разработчиками на их языке и предлагать реализуемые решения, а не только находить проблемы.
Будет плюсом
- Опыт работы в кастодиане, бирже или инфраструктурном крипто-проекте.
- Понимание требований к защите платёжных и персональных данных.
- Опыт аудита смарт-контрактов (Solidity/Rust) или участие в bug bounty.
- Опыт vulnerability management и incident response в продуктовой компании.
- Сертификации OSCP/OSWE, CISSP, CISA или эквивалентный практический уровень.
- Знакомство с регуляторными требованиями к ИБ в финансовом секторе (ISO 27001, DORA, NYDFS 500).
Условия
- Работа над продуктом с реальной технической глубиной: собственная инфраструктура, высокие требования к безопасности и надёжности.
- Прямое влияние на архитектуру и процессы - вы будете строить функцию, а не поддерживать чужую.
- Небольшая сильная команда без бюрократии, быстрые решения.

