Ведущий специалист по безопасной разработке
Описание
ЧЕМ ПРЕДСТОИТ ЗАНИМАТЬСЯ: - Выстроить с нуля процесс безопасной разработки (SSDLC) для собственной разработки компании (~20 разработчиков, стек .NET/C#, Vue.js, Node.js). - Провести аудит текущего состояния: качество и проверка кода, хранение паролей, ключей и секретов в коде, репозиториях и CI/CD. - Встроить автоматические проверки безопасности в GitLab CI/CD: анализ кода (SAST), анализ зависимостей (SCA), поиск секретов, сканирование Docker-образов. - Организовать управляемый процесс работы с уязвимостями: учёт, приоритизация, сроки устранения, контроль исправления, отчётность. - Разработать внутренние стандарты: правила безопасного кодирования, требования к код-ревью, критерии допуска релиза. - Навести порядок в управлении секретами и доступами в контуре разработки и DevOps. - Обучать разработчиков и DevOps, консультировать по безопасности на этапе проектирования новых сервисов. - Внедрение и сопровождение практик безопасной разработки на всех этапах жизненного цикла ПО. - Настройка и развитие инструментов контроля безопасности кода в GitLab CI/CD, снижение доли ложных срабатываний. - Анализ результатов сканирований, верификация находок, постановка задач разработчикам и контроль устранения. - Выборочный ручной анализ кода (security code review) по критичным компонентам: аутентификация, авторизация, работа с данными, API и интеграции. - Анализ архитектуры новых сервисов, моделирование угроз, выдача требований по безопасности на этапе проектирования. - Разработка и актуализация регламентов, стандартов и чек-листов по безопасной разработке. - Контроль управления секретами, доступами и правами в GitLab, на серверах и в средах развёртывания. - Контроль безопасности сторонних библиотек и конфигураций Docker/Kubernetes. - Обучение и консультирование разработчиков и DevOps-инженеров. - Подготовка отчётности по защищённости разрабатываемого ПО для руководителя отдела ИБ. НАШИ ПОЖЕЛАНИЯ К СОИСКАТЕЛЮ: - Умение читать и анализировать код на C#/.NET и JavaScript/TypeScript (Vue.js, Node.js). - Знание архитектуры веб-приложений и API, механизмов аутентификации и авторизации (OAuth 2.0, OIDC, JWT). - Уверенное знание типовых уязвимостей и способов их устранения: OWASP Top 10, OWASP API Security Top 10. - Знание методологий безопасной разработки: OWASP ASVS, SAMM, Microsoft SDL; навыки моделирования угроз. - Практический опыт внедрения средств анализа защищённости: SAST (SonarQube, Semgrep, CodeQL, Security Code Scan и др.), SCA/анализ зависимостей (Trivy, Dependency-Check, npm audit), поиск секретов (GitLeaks, TruffleHog). - Опыт работы с GitLab и построения пайплайнов GitLab CI/CD. - Опыт работы с Docker (сборка и сканирование образов), базовые знания Kubernetes (RBAC, секреты, безопасность конфигураций). - Уверенная работа в Linux, понимание сетевого взаимодействия и разграничения доступа. - Опыт работы с хранилищами секретов (HashiCorp Vault или аналоги). - Умение работать в режиме многозадачности - Высшее техническое образование; МЫ ПРЕДЛАГАЕМ: -Конкурентный уровень заработной платы; -На испытательный срок работа в офисе, далее возможен гибрид -оформление в IT компанию -Опыт работы в амбициозной команде проактивных коллег с высокой экспертизой; -ДМС с первого дня работы, полный пакет (включая стоматологию); -Льготные тарифы на брокерское и депозитарное обслуживание для сотрудников компании; -Материальную поддержку в определенных жизненных ситуациях; -Материальную выплату к значимым для сотрудника событиям (свадьба, определенный стаж работы и т.д.); -Корпоративные мероприятия для сотрудников; -Возможность участия в спортивных командах компании; -Ежегодный оплачиваемый отпуск продолжительностью 28 календарных дней; -Оформление по ТК РФ; -Комфортный и современный офис в шаговой доступности от метро Беговая и ТТК.