В Ardent мы нанимаем людей, которые хотят большего, чем просто работу — они хотят служить миссии, которая имеет значение. Наши команды поддерживают самые важные приоритеты национальной безопасности и обороны федерального правительства, помогая защищать страну, укреплять устойчивость и развивать технологии и возможности, которые обеспечивают безопасность Америки. Для ветеранов, специалистов с допуском и целеустремленных новаторов Ardent — это место, где можно продолжать служить вместе с командой, которая понимает важность миссии и людей, стоящих за ней.
Мы также знаем, что у лучших специалистов есть выбор, поэтому мы поддерживаем нашу миссию выгодами и гибкостью, которые выделяются: конкурентоспособная оплата, комплексное медицинское страхование, гибкий оплачиваемый отпуск, выходные федеральные праздники, возмещение стоимости обучения, поддержка профессионального развития, стипендии на оздоровление и культура, которая ценит и вознаграждает усердную работу, преданность делу и адаптивность. Если вы хотите построить что-то значимое, наслаждаясь при этом той гибкостью и поддержкой, которые необходимы для вашей лучшей работы — Ardent — это место, где начинается ваша следующая миссия.
Ardent ищет инженера по безопасности приложений для присоединения к нашей команде.
Это удалённая позиция.
Описание позиции:
Ardent ищет инженера по безопасности приложений для работы в команде. Инженер по безопасности приложений поддерживает оценку безопасности приложений, управление уязвимостями, внедрение DevSecOps и деятельность по созданию безопасных эталонных реализаций в системах и средах доставки USCIS. Эта роль тесно сотрудничает с командами разработки, безопасности, платформ и эксплуатации для выявления рисков безопасности приложений, поддержки устранения уязвимостей, проверки исправлений, улучшения автоматизации безопасности и поддержания единых практик безопасности на протяжении всего жизненного цикла приложения. Позиция также поддерживает разработку эталонных реализаций и утилитных приложений, демонстрирующих безопасные шаблоны проектирования, интеграцию с инструментами DevSecOps и помощь в устранении разрывов в процессах и технологиях между командами разработки и безопасности.
Обязанности и задачи:
- Проведение тестирования безопасности приложений и оценки уязвимостей
- Проведение тестирования безопасности приложений с использованием утверждённых инструментов, процессов и методов.
- Оценка веб-приложений, API, сервисов, контейнеров, зависимостей и сред доставки на предмет уязвимостей.
- Поддержка автоматизированного сканирования безопасности
- Поддержка автоматизированного сканирования приложений, API, сервисов, программных зависимостей, контейнеров и CI/CD конвейеров.
- Помощь в настройке и обслуживании инструментов сканирования безопасности, используемых в процессе разработки, сборки, тестирования, выпуска и выполнения.
- Документирование, отслеживание и проверка уязвимостей
- Документирование, сортировка, отслеживание и проверка уязвимостей и результатов безопасности до их устранения и закрытия.
- Поддержание точного статуса уязвимостей, доказательств устранения и документации по закрытию.
- Помощь командам разработки в безопасном кодировании и устранении уязвимостей
- Предоставление технических рекомендаций командам разработки по безопасным практикам кодирования и устранению выявленных уязвимостей.
- Помощь командам в понимании результатов сканирования, отчётов о уязвимых зависимостях, нарушениях политик и рекомендуемых исправлениях.
- Поддержка интеграции и автоматизации инструментов DevSecOps
- Поддержка интеграции и работы инструментов безопасности и контролей в CI/CD конвейерах.
- Помощь в реализации автоматизированных контрольных точек безопасности, обеспечения соблюдения политик и рабочих процессов отчётности.
- Интеграция инструментов DevSecOps через API для улучшения видимости, автоматизации и операционной эффективности.
- Разработка эталонных реализаций с доказательством концепции безопасности
- Проектирование и разработка демонстрационных приложений с использованием распространённых технологических стеков для демонстрации лучших практик безопасности приложений.
- Создание эталонных примеров, иллюстрирующих безопасную аутентификацию, авторизацию, логирование, управление зависимостями, обработку секретов, контейнеризацию, безопасность API и безопасные CI/CD рабочие процессы.
- Поддержание повторно используемых шаблонов и примеров, к которым команды разработки могут обращаться при реализации мер безопасности.
- Разработка утилитных приложений для безопасности
- Выявление разрывов в процессах и технологиях между командами разработки и безопасности.
- Проектирование и разработка утилитных приложений, скриптов, панелей управления, интеграций или автоматизированных рабочих процессов, которые улучшают управление уязвимостями, отчётность, отслеживание устранения, совместимость инструментов и операции DevSecOps.
- Интеграция с инструментами безопасности, разработки, репозиториями, системами наблюдения и CI/CD через доступные API-интерфейсы.
- Мониторинг соответствия стандартам безопасности приложений
- Мониторинг результатов безопасности и соответствия установленным стандартам и контролям безопасности приложений.
- Поддержка инициатив по улучшению безопасности, соответствующих принципам Zero Trust и применимым рамкам безопасности NIST, CISA и CIS.
- Сбор метрик, доказательств и данных для отчётности
- Сбор и поддержание данных оценки безопасности, результатов сканирования, доказательств уязвимостей, статуса устранения и операционных метрик.
- Поддержка отчётности для непрерывного мониторинга, снижения уязвимостей и инициатив по улучшению безопасности приложений.
- Поддержка инициатив DevSecOps и снижения уязвимостей
- Поддержка корпоративных инициатив DevSecOps, снижения уязвимостей, безопасной разработки программного обеспечения и модернизации безопасности приложений в рамках программ USCIS.
Требования:
- Степень бакалавра в области информационных технологий, компьютерных наук, кибербезопасности, инженерии или смежной области.
- Минимум 4 года профессионального опыта в IT, а также 4 года опыта поддержки требований в области безопасности приложений, кибербезопасности, DevSecOps или близких областях.
- Продвинутые технические знания технологий безопасности приложений, специализированных приложений и операционных сред.
- Опыт проведения технического и функционального анализа, интеграции систем, внедрения, документирования и технического руководства для сложных инициатив в области безопасности приложений или DevSecOps.
- Опыт тестирования безопасности приложений и оценки уязвимостей.
- Опыт безопасного кодирования и предоставления рекомендаций по устранению уязвимостей командам разработки.
- Опыт работы с статическим тестированием безопасности приложений (SAST), динамическим тестированием безопасности приложений (DAST), анализом состава программного обеспечения (SCA), сканированием контейнеров и безопасностью зависимостей.
- Опыт интеграции средств и контролей безопасности в CI/CD конвейеры и рабочие процессы DevSecOps.
- Опыт разработки демонстрационных приложений, эталонных реализаций безопасности, утилитных приложений, скриптов, панелей управления или интеграций на основе API.
- Опыт работы с рабочими процессами управления уязвимостями, включая сортировку, документирование, отслеживание устранения, проверку и закрытие.
- Знание рамок и руководств по безопасности приложений, включая Zero Trust, NIST, CISA, CIS, OWASP и практики безопасного жизненного цикла разработки программного обеспечения.
- Опыт совместной работы с командами разработки, безопасности, платформ, эксплуатации и другими техническими командами.
Желательные квалификации:
Идеальный кандидат умеет:
- Анализировать и интерпретировать результаты сканирования безопасности с помощью инструментов, таких как SonarQube, Nexus IQ, Checkmarx и Twistlock.
- Настраивать и поддерживать политики Nexus Repository Firewall и рабочие процессы блокировки зависимостей.
- Анализировать CVE, оценки CVSS, уязвимые пути зависимостей и рекомендуемые версии компонентов.
- Создавать простые демонстрационные приложения на распространённых технологических стеках, таких как Java/Spring Boot, Node.js, Python, Ruby или .NET.
- Создавать автоматизированные скрипты или утилитные приложения с использованием API инструментов DevSecOps.
- Разрабатывать интеграции, которые собирают, нормализуют и отчётывают результаты безопасности из нескольких инструментов.
- Поддерживать практики безопасности Kubernetes и контейнеров.
- Использовать данные Splunk и New Relic для поддержки мониторинга безопасности приложений и операционной видимости.
- Работать с Harness или аналогичными платформами CI/CD для поддержки сканирования безопасности и контроля развертывания.
- Переводить требования рамок безопасности в практические меры безопасности приложений.
В связи с характером поддерживаемой работы все кандидаты, рассматриваемые на эту роль, должны быть готовы пройти процесс проверки биографии, выданный правительством. Мы настоятельно рекомендуем подавать заявки всем ветеранам и лицам с ограниченными возможностями.
Ardent является работодателем, предоставляющим равные возможности. Мы не будем дискриминировать при приёме на работу, наборе, размещении объявлений о работе, оплате труда, увольнении, повышении квалификации, продвижении и других условиях труда ни одного сотрудника или соискателя по признакам расы, цвета кожи, пола, национального происхождения, возраста, религии, вероисповедания, инвалидности, статуса ветерана, сексуальной ориентации, гендерной идентичности, гендерного выражения или по любым другим основаниям, защищённым законами штата, местными или федеральными законами.