Обзор роли:
Мы ищем инженера по безопасности ИИ в команду Network & Infrastructure Security. По мере того как Plata внедряет ИИ в продуктовые функции, рабочие процессы разработчиков и внутренние операции, эта роль нужна для того, чтобы такое внедрение было безопасным по замыслу.
Вы будете отвечать за программу безопасности ИИ в Plata, взаимодействуя с продуктовыми, инфраструктурными и ML-командами. Роль практическая (вы будете создавать, интегрировать и сопровождать средства контроля) и консультативная (вы будете формировать политику и обучать команды) примерно в равной мере. Необходима сильная база DevSecOps, но повседневная работа — в первую очередь про ИИ.
Задачи, которые вас ждут:
- Программа и руководства по безопасности ИИ. Определять и поддерживать стандарты безопасности ИИ в Plata: политики допустимого использования ИИ-инструментов для разработки (Copilot, Cursor, Claude Code, ChatGPT), руководства по безопасной разработке функций на базе LLM и правила обработки данных для ИИ-нагрузок. Поддерживать руководства в актуальном состоянии по мере развития ландшафта
- Защита клиентских ИИ-функций. Строить модели угроз и ревьюить дизайн продуктовых функций на базе LLM. Внедрять и проверять защиты от prompt injection, утечки промптов, уязвимостей обработки вывода, рисков злоупотребления и безопасности контента, а также обхода авторизации через ИИ-поверхности. Интегрировать защитные барьеры в CI/CD
- Защита внутренних ИИ-инструментов, агентов и средств разработки. Задавать границы доступа и политики области данных для внутренних LLM-приложений, RAG-систем и агентных рабочих процессов, с журналированием аудита и контрольными точками с участием человека для чувствительных действий. Вести утверждённый список ИИ-инструментов для разработки, настраивать средства контроля утечки данных, проводить проверки безопасности перед внедрением и обучать инженеров безопасным паттернам использования
- Риски ИИ-поставщиков и цепочки поставок. Оценивать ИИ-вендоров и поставщиков моделей. Ревьюить DPA, резидентность данных, сроки хранения, происхождение моделей и риски цепочки поставок для ИИ-моделей и библиотек. Вести реестр ИИ-поставщиков
- Моделирование угроз, детектирование и реагирование на инциденты. Проводить моделирование угроз для новых ИИ-функций и интеграций, давать конкретные рекомендации, отслеживать устранение и вести реестр ИИ-рисков. Вместе с командой SOC определять события безопасности, связанные с ИИ
- Сотрудничество, обучение и адвокация. Выступать внутренним экспертом по безопасности ИИ. Обучать разработчиков и продуктовые команды. Следить за ландшафтом безопасности ИИ (OWASP LLM Top 10, MITRE ATLAS, новые исследования) и превращать это в практические внутренние руководства
Что делает вас отличным кандидатом:
Безопасность ИИ (обязательно — это повседневная работа)
- 2+ года суммарно в DevSecOps, Cloud / Infrastructure Security или Application Security, с подтверждённым практическим опытом в безопасности ИИ (продакшен-проекты, вклад в сообщество, исследования или убедительное самостоятельное портфолио)
- Рабочее знание безопасности LLM-приложений: prompt injection (прямой и косвенный), обработка вывода, jailbreak, утечка данных через контекст модели, риски злоупотребления и безопасности контента. Знакомство с OWASP LLM Top 10 и MITRE ATLAS
- Практический опыт работы с LLM API и фреймворками агентов или оркестрации. Понимание tool-use, RAG и моделей прав агентов
- Практический опыт проектирования или оценки ИИ-гарджейлов (фильтрация входа/выхода, списки разрешённого, лимиты частоты, принуждение к структурированному выводу, harness'ы для оценки)
- Умение строить модели угроз ИИ-систем — анализировать потоки данных, границы доверия, возможности моделей и агентов и места, где возможны инъекция или утечка данных. Превращать модели угроз в конкретные средства контроля
- Сильные навыки скриптинга на Python (стандарт экосистемы LLM) для создания POC, интеграций и гардрейлов
База DevSecOps (обязательна, но не повседневная работа)
- Хорошее понимание основ безопасности AWS (IAM, VPC, S3, KMS, Secrets Manager, CloudTrail). Не требуется глубина senior-уровня — достаточно, чтобы защищать ИИ-нагрузки и уверенно общаться с инфраструктурными командами
- Рабочее знание безопасности Kubernetes на уровне деплоя (network policies, secrets, RBAC, сканирование образов). Не требуется самостоятельно эксплуатировать кластеры
- Опыт работы с CI/CD-пайплайнами (предпочтительно GitLab CI): интеграция проверок безопасности, управление секретами, OIDC для аутентификации в облаке
- Знакомство с безопасностью контейнеров (сканирование образов, целостность цепочки поставок, SBOM)
- Уверенность в работе с IaC (Terraform) на уровне ревью и рекомендаций
- Понимание типичных уязвимостей AppSec (OWASP Top 10) и основ безопасного кодирования
Ваши бонусные навыки:
- Опыт AI red-teaming — практическое тестирование jailbreak и prompt injection
- Инструменты безопасности LLM — опыт в продакшене или на уровне POC с Promptfoo, NeMo Guardrails, Lakera Guard, Protect AI или аналогичными
- Фреймворки управления ИИ — NIST AI RMF, ISO/IEC 42001, EU AI Act, OWASP MLSec Top 10
- Контекст финтех-комплаенса — PCI DSS, GDPR, SOC 2; опыт перевода требований комплаенса в инженерные средства контроля
- Публичный вклад в безопасность ИИ — опубликованные исследования, CTF, вклад в OSS, доклады на конференциях или блог-посты
- Service mesh (Istio) для защиты трафика между ИИ-сервисами
- Сертификации — CKS, AWS Security Specialty, OSCP, CISSP, GCSA или вендорские курсы и сертификации по безопасности ИИ по мере их появления
Как мы работаем:
- Инновационный дух: приверженность креативности и прорывным решениям
- Честная обратная связь: ценим открытую, прозрачную коммуникацию
- Поддерживающая команда: сильное, сплочённое сообщество
- Празднование достижений: вместе отмечаем наши победы
- Высокотехнологичная среда: команда умных и революционных людей, которые осмеливаются бросать вызов статус-кво традиционных финансов
Наши преимущества:
- Поддержка релокации в один из наших хабов — Кипр, Испания, Сербия или Казахстан — с помощью сотруднику и его семье
- Гибкий формат работы из одного из наших офисов или удалённо
- Медицинское страхование
- Бюджет на образование: языковые занятия, профессиональное обучение и сертификации
- Бюджет на благополучие: компенсация расходов на ментальное здоровье и фитнес
- Политика отпусков: 20 дней ежегодного отпуска и оплачиваемый больничный