Формат работы: только офис. РАБОТА В ОФИСЕ!!!
Мы — крупная компания, развивающая корпоративные и интеграционные решения в области ИТ. В связи с усилением требований к безопасности и регуляторному соответствию ищем специалиста по информационной безопасности, который будет встраивать практики ИБ в процессы разработки, управлять уязвимостями инфраструктуры и обеспечивать корректную эксплуатацию СКЗИ.
Работа только в офисе, полный рабочий день.
Оперативное взаимодействие с командами разработки, ИТ, ИБ и юридическим блоком.
Участие в проектах по защите персональных данных и коммерческой тайны.
Работа с внутренними регламентами, документацией и проверками.
Встраивание практик ИБ в жизненный цикл разработки ПО (SSDLC): участие в threat modeling, согласование требований безопасности к архитектуре и API, контроль соблюдения secure coding guidelines.
Работа со сканерами кода: настройка правил сканирования, анализ отчётов, формирование задач для разработчиков, контроль устранения уязвимостей и верификация исправлений.
Управление уязвимостями инфраструктуры: мониторинг CVE, приоритизация, планирование и контроль устранения, ведение реестра уязвимостей.
Защита персональных данных и коммерческой тайны: классификация и маркировка данных, настройка DLP‑политик, контроль распространения по почте и в облаке, аудит доступа к чувствительным ресурсам.
Работа с СКЗИ: администрирование и сопровождение эксплуатации СКЗИ, контроль применения корректных классов защиты, обеспечение учёта ключевых носителей и журналов операций, взаимодействие с удостоверяющими центрами, подготовка к проверкам ФСБ России (документация, журналы, регламенты).
Реагирование на инциденты ИБ: сбор логов, анализ событий в SIEM, подготовка материалов для расследования, оформление карточек инцидентов.
Участие во внутренних проверках и подготовке к внешним аудитам, контроль выполнения политик ИБ.
Документирование: ведение базы знаний, описание процессов, матриц доступа, правил мониторинга и реагирования, разработка инструкций и стандартов для команд разработки и ИТ.
Высшее профильное образование по информационной безопасности или инженерно-техническое образование (специалитет, магистратура) в совокупности с профессиональной переподготовкой по направлению ИБ в объеме не менее 500 часов по программе, согласованной ФСТЭК России.
Опыт работы в информационной безопасности от 3 лет, желательно в корпоративной среде (финтех, ритейл, телеком, промышленность, ИТ‑интегратор).
Практический опыт участия в проектах по защите персональных данных (152‑ФЗ) и конфиденциальной информации (коммерческая тайна).
Опыт встраивания практик ИБ в процессы разработки (SSDLC), работы со сканерами кода и управления уязвимостями.
Опыт эксплуатации и администрирования СКЗИ (в т. ч. КриптоПро CSP, ViPNet, Континент, иные сертифицированные решения): развёртывание, настройка политик, контроль жизненного цикла ключей, сопровождение эксплуатации, ведение журналов учёта.
Уверенное знание 149‑ФЗ, 152‑ФЗ, 98‑ФЗ, требований ФСТЭК (приказы 21, 17, 117, 77), понимание порядка реализации мер защиты.
Знание жизненного цикла уязвимостей, CVE, методологии CVSS, приоритизации рисков.
Знание требований ФСБ к СКЗИ: нормативные акты и методические документы ФСБ по применению СКЗИ, требования к классам СКЗИ (КС1/КС2/КС3 и выше), порядок сертификации и эксплуатации, учёт и контроль ключевых носителей, требования к помещениям и рабочим местам при работе с СКЗИ, порядок взаимодействия с удостоверяющими центрами и регулятором.
Безопасная разработка (SSDLC): threat modeling (MITRE, STRIDE), secure coding guidelines, понимание типовых уязвимостей (OWASP Top 10), критерии приемки безопасности.
Статический и динамический анализ кода: практический опыт работы с SAST и DAST, умение отличать true/false positives, приоритизация и верификация исправлений.
Управление уязвимостями: ведение реестра уязвимостей, приоритизация по CVSS и бизнес‑риску, контроль сроков устранения, компенсационные меры.
Защита данных: классификация и маркировка данных, контроль доступа, DLP‑системы, контроль съёмных носителей, аудит доступа.
СКЗИ и криптографическая защита: понимание ГОСТ‑алгоритмов шифрования и электронной подписи, работа с PKI, выпуск и отзыв сертификатов, управление жизненным циклом ключей, интеграция СКЗИ в корпоративные сервисы и приложения.
Средства защиты информации: опыт эксплуатации СЗИ НСД, SIEM, EDR, антивирусов, WAF, межсетевых экранов, средств контроля привилегированных пользователей.
Сетевые знания: TCP/IP, HTTP/HTTPS, DNS, LDAP, понимание периметра, сегментирования, DMZ, политик межсетевого экранирования.
Автоматизация и DevOps‑интеграция: Bash/PowerShell, базовые скрипты на Python, понимание CI/CD (GitLab), встраивание проверок ИБ в пайплайны.
Наличие профильных сертификатов (CISSP, CISM, CEH, OSCP, ISO 27001 Lead Implementer/Auditor).
Опыт проведения пентестов или анализа защищённости веб‑приложений.
Опыт интеграции ИБ‑проверок в CI/CD‑пайплайны, написания скриптов автоматизации.
Опыт подготовки к проверкам регуляторов (ФСТЭК России, ФСБ России, Роскомнадзор).
Опыт участия в проектах с применением СКЗИ под требования ФСБ России: внедрение защищённых каналов связи, работа с ЭП, сопровождение аттестации объектов информатизации, эксплуатация СКЗИ.
Способность объяснять технические риски бизнесу и разработчикам, аргументировать меры защиты.
Умение расставлять приоритеты, работать в условиях ограниченных ресурсов и жёстких сроков.
Внимание к деталям и системное мышление.
Готовность к оперативному реагированию на инциденты и взаимодействию с ИТ, разработкой, юридическим блоком.
Формат работы: только офис.
Работа в стабильной компании с реальными проектами по ИБ.
Возможность влиять на процессы безопасности и регуляторное соответствие.
Взаимодействие с ключевыми командами: разработка, ИТ, ИБ, юридический блок.
Присылайте резюме через форму отклика на hh.ru.
Будьте осторожны: если работодатель просит войти через Google, iCloud или Госуслуги, прислать код или пароль, запустить ПО или перевести деньги — это мошенники.
ЖмитеГайд по безопасности