О компании:
Российская аккредитованная ИТ-компания специализируется на создании и внедрении доверенной распределённой инфраструктуры: разрабатывает отечественные блокчейн‑платформы и строит на их базе корпоративные и государственные системы. В портфеле — решения для цифровых финансовых активов, защищённого документооборота, дистанционного электронного голосования, учёта ресурсов, защиты интеллектуальной собственности и кастодиальных сервисов. Среди заказчиков — крупные банки, финансовые организации и государственные структуры.
.
Основная задача:
Построение цифрового депозитария — надёжной, защищённой и регуляторно соответствующей платформы для хранения и управления цифровыми активами и критическими данными. Это ядро безопасности всей экосистемы: от криптографической защиты ключей до сквозного контроля доступа, мониторинга и реагирования на инциденты.
Чем предстоит заниматься
- Разрабатывать и внедрять стратегию и архитектуру информационной безопасности, формировать комплексную систему защиты продуктов;
- Планировать и проводить внутренние пентесты инфраструктуры, приложений и API, координировать внешние аудиты и Red Teaming;
- Выстраивать Application Security (AppSec): внедрять безопасный SDLC, проводить security review кода, применять SAST/DAST, выполнять threat modeling, обучать разработчиков;
- Интегрировать контроль безопасности в CI/CD‑пайплайны (GitLab CI), управлять hardening конвейеров и контейнеров в рамках DevSecOps;
- Проводить аудит и усиление защиты инфраструктуры: Linux, Kubernetes, сети, PostgreSQL, Nginx/ingress‑nginx;
- Обеспечивать криптографическую безопасность: проектировать защиту криптографических ключей и кастодиальной инфраструктуры (HSM, TEE, key management);
- Строить систему мониторинга и реагирования на инциденты: внедрять SIEM, SOAR, настраивать алертинг, разрабатывать playbooks;
- Управлять доступом и секретами: внедрять политики доступов, работать с Vault, интегрировать с IAM;
- Руководить небольшой командой security‑инженеров (при необходимости), взаимодействовать с разработкой, DevOps, IT и топ‑менеджментом, ставить OKR по безопасности.
Требования к кандидату
- Высшее образование в области информационной безопасности;
- Опыт работы в роли Lead Security Engineer от 5 лет, из них не менее 2 лет — на позиции с лидерскими функциями;
- Практический опыт пентестов и анализа защищённости (ручные и автоматизированные методы);
- Навыки в AppSec: код‑ревью, SAST/DAST, моделирование угроз (STRIDE, OWASP);
- Опыт DevSecOps: интеграция безопасности в пайплайны, защита контейнеров (Docker, Kubernetes);
- Понимание построения защищённой облачной инфраструктуры (Yandex Cloud, AWS, Azure);
- Уверенное владение инструментами: Kubernetes, Terraform/Ansible, GitLab CI, PostgreSQL, Nginx, SIEM (любой), Vault;
- Знания в области криптографической безопасности: работа с ключами, сертификатами, HSM, протоколами (TLS, MPC, threshold signatures);
- Понимание современных векторов атак на веб‑приложения, API, Kubernetes и цепочки поставок; опыт построения защиты по модели нулевого доверия;
- Знание или готовность быстро освоить нормативные документы: 757‑П (ИБ), 779‑П (ОН), ГОСТ Р 57580.1‑2017;
- Сильные лидерские и коммуникационные навыки: умение системно мыслить, документировать процессы и доносить риски до руководства.
Будет плюсом
- Опыт в финтехе, криптовалютных продуктах или кастодиальных решениях;
- Профессиональные сертификации: OSCP, OSWE, CISSP, AWS Security Specialty;
- Опыт внедрения комплаенс‑стандартов: SOC 2, ISO 27001, PCI DSS.
Условия работы
- Официальное трудоустройство по ТК РФ, белая зарплата + годовой бонус по KPI;
- Статус аккредитованной ИТ‑компании (отсрочка от армии, льготная ипотека);
- Формат работы: Москва, возможен удалённый или гибридный график;
- ДМС;
- Компенсация профильного обучения и сертификаций;
- Корпоративные мероприятия и корпоративы.