Адаптируем резюме под ATS-фильтры, подготовим сопроводительное на основе резюме и вакансии, соберём гайд подготовки к собеседованию, найдём контакты HR и нанимающих
Что мы предлагаем:
Гибридный график работы 5/2 (2 дня в офисе, остальные удаленно);
Комфортабельный современный офис в Москве рядом с м. Серпуховская/Павелецкая;
Официальное трудоустройство в соответствии с ТК РФ с первого дня;
Корпоративные скидки BestBenefits (800+ магазинов и онлайн-сервисов);
Корпоративные курсы английского языка.
Чем предстоит заниматься:
Проводить аудит безопасности сервисов, приложений и новых фич (ReleaseManagement): проверять архитектуру, код, среды (WEB, API), выявлять риски и сопровождать внедрение мер по их устранению.
Анализировать код на уязвимости с помощью инструментов SSDLC (SAST, DAST, SCA), фильтровать ложные срабатывания и приоритизировать реальные проблемы.
Формировать рекомендации по безопасной архитектуре в соответствии с лучшими практиками (в т. ч. OWASP), описывать целевую архитектуру и требования к безопасности.
Внедрять и поддерживать security gates в пайплайнах, участвовать в построении процессов безопасной разработки (SSDLC).
Вести отчётность по аудитам, заводить и сопровождать задачи в Jira до закрытия и перепроверки, контролировать, чтобы не рос технический долг по безопасности.
Участвовать во внедрении и сопровождении процессов Secret Management (например, HashiCorp Vault или аналогов).
Наши ожидания:
Опыт работы в AppSec / безопасной разработке от 2 лет.
Уверенное знание OWASP Top 10 и CWE Top 25, умение применять эти знания на практике: находить уязвимости и предлагать конкретные меры по их устранению.
Практический опыт работы с инструментами SSDLC: SAST, DAST, SCA (понимание, как настраивать интеграции в CI/CD, как работать с отчётами и снижать шум).
Понимание принципов работы современных веб‑приложений и API: REST, SOAP, SOP, CORS, HSTS, CSP, OAuth, JWT.
Опыт внедрения процессов Secret Management и работы с решениями класса Secret Management (HashiCorp Vault или аналоги).
Умение взаимодействовать с командами ИБ, разработки, тестирования и другими, договариваться о приоритетах и сроках устранения уязвимостей.
Будет плюсом:
Опыт моделирования угроз (STRIDE, DREAD) и умение включать это в процесс разработки.
Навыки работы с конкретными инструментами: Semgrep, OWASP ZAP, Trivy, SonarQube, DefectDojo и т. п.
Знание специфики защиты микросервисов, облачных сред или конкретных фреймворков, используемых в компании.
Знание стандартов безопасности: PCI DSS, а также российских требований к безопасной разработке и защите информации (152‑ФЗ, ГОСТ Р 56939‑2016, приказы ФСТЭК — понимание, как применять требования в архитектуре и разработке).
Опыт участия в пентестах.
Будьте осторожны: если работодатель просит войти через Google, iCloud или Госуслуги, прислать код или пароль, запустить ПО или перевести деньги — это мошенники.
ЖмитеГайд по безопасности