Мы ищем ведущего специалиста по DevSecOps и безопасности приложений, который присоединится к нашей команде и построит безопасность приложений с нуля. В этой роли вы будете руководить направлением безопасности в нашем отделе, сосредотачиваясь на интеграции безопасности в процесс разработки программного обеспечения. Балансируя автоматизацию с практическими DevSecOps-подходами, вы поможете нашим инженерным командам находить и устранять уязвимости на ранних этапах, обеспечивая безопасность и надежность наших продуктов без замедления разработки.
Обязанности
- Построить функцию DevSecOps/AppSec с нуля, создать дорожную карту, ключевые показатели эффективности (KPI) и метрики для руководства
- Создавать безопасные процессы разработки, включая контрольные точки безопасности при релизах и управление уязвимостями
- Выбирать, настраивать и интегрировать сканеры безопасности (SAST, SCA, обнаружение секретов) с акцентом на автоматизацию и рабочие процессы с поддержкой ИИ
- Интегрировать проверки безопасности в пайплайны и процессы разработки совместно с командами инженерии, DevOps и продуктовой командой
- Проводить моделирование угроз и обзоры безопасности для систем с высоким уровнем риска и крупных изменений архитектуры
- Создавать четкие стандарты безопасности, контрольные списки и практические рекомендации для разработчиков (охватывающие код, API и секреты)
- Запускать и развивать программу Security Champions для вовлечения инженеров в процессы безопасности
- Помогать в расследовании инцидентов, связанных с уязвимостями приложений, утечками секретов и атаками на цепочку поставок
Требования
- Опыт работы 5+ лет в DevOps, SRE, платформенной инженерии или смежных ролях, связанных с инфраструктурой/безопасностью
- 3+ года опыта, сосредоточенного на DevSecOps и безопасности приложений
- 1+ год в роли лидера или владельца направления
- Глубокое понимание современных методов разработки ПО, Git-воркфлоу и практический опыт интеграции проверок безопасности в CI/CD пайплайны без создания узких мест
- Практический опыт работы с SAST, SCA, сканированием секретов и управлением уязвимостями (триаж, оценка рисков, устранение и валидация)
- Умение выбирать и масштабировать инструменты безопасности на основе точности, уровня ложных срабатываний и удобства для разработчиков
- Хорошие знания рисков веб/API/мобильных приложений (OWASP Top 10, аутентификация, риски цепочки поставок) и умение проводить моделирование угроз и обзоры безопасного проектирования
- Навыки скриптинга (Python, Bash или аналогичные) и понимание облачных/контейнеризированных сред
- Умение писать четкие требования и рекомендации по безопасности для разработчиков
- Английский язык — уровень Intermediate+ или выше
Желательно
- Опыт построения функций AppSec/DevSecOps с нуля или на ранних этапах зрелости
- Практический опыт работы с инструментами, такими как Snyk, Aikido, Semgrep, Trivy, Gitleaks, GitHub/GitLab Security или SonarQube
- Опыт работы с безопасностью облака/IaC, Kubernetes и мобильных приложений
- Знание стандартов соответствия (SOC 2, ISO 27001, PCI DSS, DORA) и опыт координации Bug Bounty или пентестов
- Опыт работы с программами Security Champions и инструментами безопасности с поддержкой ИИ
Мы предлагаем
- 20 оплачиваемых дней отпуска в год
- 10 оплачиваемых дней больничного в год
- Праздничные дни согласно утвержденному списку праздничных дней компании
- Медицинский бюджет
- Возможность работать удаленно
- Бюджет на профессиональное образование
- Бюджет на изучение языков
- Бюджет на оздоровление (абонемент в спортзал, спортивное снаряжение и связанные расходы)