Специалист по безопасной разработке ПО (SecOps)
Описание
Обязанности Внедрение и сопровождение практик Secure SDLC (SAST, DAST, SCA, анализ секретов и другое) в CI/CD пайплайнах; Анализ и приоритизация уязвимостей, найденных в ходе автоматического и ручного тестирования; Настройка и поддержка security-инструментов (сканеры кода, контейнеров, зависимостей); Взаимодействие с командами разработки по вопросам устранения уязвимостей, консультирование по безопасной разработке; Участие в подготовке и сопровождении документации по соответствию требованиям ФСТЭК, ГОСТ Р 56939-2024, РБПО; Подготовка ответов на опросные листы (security questionnaires) и запросы от заказчиков и партнёров относительно текущего состояния информационной безопасности платформы, включая описание применяемых мер защиты, процессов SDLC и статуса сертификаций; Формирование и актуализация roadmap развития направления информационной безопасности платформы: определение приоритетов, сроков и ресурсов для устранения технического долга по безопасности, внедрения новых практик и инструментов; Взаимодействие с ИБ-подразделениями клиентов и потенциальных партнёров: проведение демонстраций платформы с фокусом на архитектуру безопасности, ответы на технические вопросы, участие в переговорах и security due diligence на стороне заказчика; Разработка и актуализация методологий тестирования безопасности API; Мониторинг событий безопасности инфраструктуры (SecOps): анализ логов, реагирование на инциденты, участие в моделировании угроз; Автоматизация процессов security-тестирования и генерация отчетности для внутренних и внешних заказчиков (включая банковских клиентов); Взаимодействие с командой compliance по вопросам сертификации платформы. Требования Опыт работы в ИБ / безопасной разработке от 2-3 лет; Практический опыт работы с инструментами SAST/DAST/SCA (например, DefectDojo, Grype, SonarQube, Checkmarx, OWASP ZAP, Dependency-Track и аналоги); Понимание принципов DevSecOps, опыт интеграции security-гейтов в CI/CD (GitLab CI, Jenkins и т.п.); Знание типовых классов уязвимостей (OWASP Top 10, CWE), опыт анализа и приоритизации находок; Опыт работы с системами контроля версий, базовое понимание архитектуры многопользовательских веб-приложений и REST API; Желателен опыт работы с нормативными требованиями по ИБ в РФ (ФСТЭК, ГОСТ Р 56939-2024, РБПО); Умение читать код (Java/JS/TS — предпочтительно, но не критично); Аналитический склад ума, умение формализовать процессы и писать техническую документацию; Уверенные коммуникативные навыки, опыт публичных выступлений/презентаций техническим заказчикам. Будет плюсом Опыт получения сертификатов соответствия (АС, МЭ, СЗИ и т.д.) Опыт работы с low-code/no-code платформами Опыт настройки мониторинга и SIEM-систем Знание английского языка на уровне чтения технической документации Условия: Аккредитованная IT компания: Насыщенная корпоративная жизнь: хакатоны, корпоративные игры, выезды на природу; Корпоративная библиотека для повышения hard и soft skills; Внутренние обучения (имеем свою Академию GreenData) и возможность оплаты внешних обучений; Социальный пакет; ДМС, английский язык; Оформление по ТК РФ; Конкурентная белая з/п по результатам собеседования;