Все вакансии России 0

AppSec-инженер

з/п не указана
НКО ПЛАТЕЖИ И РАСЧЕТЫ
Москва Постоянная занятость Полный день

Описание

Что мы предлагаем: Гибридный график работы 5/2 (2 дня в офисе, остальные удаленно); Комфортабельный современный офис в Москве рядом с м. Серпуховская/Павелецкая; Официальное трудоустройство в соответствии с ТК РФ с первого дня; Корпоративные скидки BestBenefits (800+ магазинов и онлайн-сервисов); ДМС после прохождения испытательного срока; Корпоративные курсы английского языка. Чем предстоит заниматься: Проводить аудит безопасности сервисов, приложений и новых фич (ReleaseManagement): проверять архитектуру, код, среды (WEB, API), выявлять риски и сопровождать внедрение мер по их устранению. Анализировать код на уязвимости с помощью инструментов SSDLC (SAST, DAST, SCA), фильтровать ложные срабатывания и приоритизировать реальные проблемы. Формировать рекомендации по безопасной архитектуре в соответствии с лучшими практиками (в т. ч. OWASP), описывать целевую архитектуру и требования к безопасности. Внедрять и поддерживать security gates в пайплайнах, участвовать в построении процессов безопасной разработки (SSDLC). Вести отчётность по аудитам, заводить и сопровождать задачи в Jira до закрытия и перепроверки, контролировать, чтобы не рос технический долг по безопасности. Участвовать во внедрении и сопровождении процессов Secret Management (например, HashiCorp Vault или аналогов). Наши ожидания: Опыт работы в AppSec / безопасной разработке от 2 лет. Уверенное знание OWASP Top 10 и CWE Top 25, умение применять эти знания на практике: находить уязвимости и предлагать конкретные меры по их устранению. Практический опыт работы с инструментами SSDLC: SAST, DAST, SCA (понимание, как настраивать интеграции в CI/CD, как работать с отчётами и снижать шум). Понимание принципов работы современных веб‑приложений и API: REST, SOAP, SOP, CORS, HSTS, CSP, OAuth, JWT. Опыт внедрения процессов Secret Management и работы с решениями класса Secret Management (HashiCorp Vault или аналоги). Умение взаимодействовать с командами ИБ, разработки, тестирования и другими, договариваться о приоритетах и сроках устранения уязвимостей. Будет плюсом: Опыт моделирования угроз (STRIDE, DREAD) и умение включать это в процесс разработки. Навыки работы с конкретными инструментами: Semgrep, OWASP ZAP, Trivy, SonarQube, DefectDojo и т. п. Знание специфики защиты микросервисов, облачных сред или конкретных фреймворков, используемых в компании. Знание стандартов безопасности: PCI DSS, а также российских требований к безопасной разработке и защите информации (152‑ФЗ, ГОСТ Р 56939‑2016, приказы ФСТЭК — понимание, как применять требования в архитектуре и разработке). Опыт участия в пентестах.

Откликнуться
Источник: hh · 3 дня назад

Похожие вакансии в городе Москва

Все вакансии в городе Москва →