Старший инженер по безопасной разработке (AppSec-инженер)
Описание
Старший инженер по безопасной разработке (AppSec-инженер)КомпанияСОГАЗУсловияТребованияAppSec-инженер Senior SSDL SAST/DAST DevSecOps Баг-трекинг Тестирование на проникновение OWASP Burp Suite Python DevOps МоскваО компании и командеСтраховая Группа «СОГАЗ», один из крупнейших в России страховщиков федерального уровня, предлагает присоединиться к высокопрофессиональной команде специалистов, обладающей уникальным для рынка опытом, знаниями и технологиями.Хотите стать частью увлекательного процесса цифровой трансформации? Блок ИБ в СОГАЗ активно развивается. Мы создаем новые решения, которые делают нашу работу более технологичной и эффективной.В настоящее время мы находимся в поиске опытного специалиста по безопасности кода.Чем предстоит заниматься:развивать цикл и процессы безопасной разработки (S-SDLC) в части статического анализа Web приложений (процессы, автоматизация);обеспечивать защиту разрабатываемых и используемых приложений компании;проводить аудиты безопасности разрабатываемых сервисов (ручной анализ, статический анализ кода, поиск секретов);принимать участие в проектировании безопасной архитектуры разрабатываемых продуктов;формировать и формализовывать требования безопасности для продуктов;консультировать разработчиков и контролировать устранение выявленных уязвимостей;разрабатывать, внедрять и сопровождать системы и процессы информационной безопасности в части статического анализа кода и поиска уязвимостей;проводить обучение сотрудников требованиям информационной безопасности в части разработкиОжидания от кандидатаумение самостоятельно выявлять уязвимости в Web приложениях;понимание циклов CI/CD (Gitlab-CI) и DevOps;понимание принципа работы и настройки правил и инструментов статического анализа Web приложений;экспертное знание Client-Side и Server-Side уязвимостей (OWASP TOP-10 и немного больше);понимание хотя бы одного языка программирования (в приоритете Java и Python);понимание принципов работы систем аутентификации и авторизации (PKI, LDAP, OAuth, SAML, 2FA);знание Bash, Docker, Python или Go;умение читать код и выявлять ошибки;опыт работы со сканерами уязвимостей (Burp Suite, OWASP ZAP).Будет плюсом:наличие репортов о найденных уязвимостях в программах Bug Bounty;наличие профильных сертификатов (OSCP, OSWE, CDP и т.д.);Наличие зарегистрированных CVE;опыт выступления на профильных конференциях и написания профильных статейУсловия работыОформление полностью в соответствии с ТК РФЗаботу компании о вашем здоровье: ДМС со стоматологией в лучших клиниках страныПремиальные условия на все виды страхования в «СОГАЗе» для вас и близких родственниковСобственный фитнес-центр в офисе в центре Москвы (новейшее уникальное оборудование Milon для «умных» тренировок)Возможность проходить внешнее обучение после успешного прохождения испытательного срока, а также обучаться на курсах нашего корпоративного порталаЗаботу компании о детях сотрудника: скидки в детские лагеря и подарки на Новый годРеальные возможности профессионального и карьерного ростаНастрой на долгосрочное сотрудничество: будем для вас гарантом стабильности;Возможность работать гибридно (офис компании в пешей доступности от м. Чистые пруды)