Обязанности
– Внедрение и сопровождение практик Secure SDLC (SAST, DAST, SCA, анализ секретов и другое) в CI/CD пайплайнах;
– Анализ и приоритизация уязвимостей, найденных в ходе автоматического и ручного тестирования;
– Настройка и поддержка security-инструментов (сканеры кода, контейнеров, зависимостей);
– Взаимодействие с командами разработки по вопросам устранения уязвимостей, консультирование по безопасной разработке;
– Участие в подготовке и сопровождении документации по соответствию требованиям ФСТЭК, ГОСТ Р 56939-2024, РБПО;
– Подготовка ответов на опросные листы (security questionnaires) и запросы от заказчиков и партнёров относительно текущего состояния информационной безопасности платформы, включая описание применяемых мер защиты, процессов SDLC и статуса сертификаций;
– Формирование и актуализация roadmap развития направления информационной безопасности платформы: определение приоритетов, сроков и ресурсов для устранения технического долга по безопасности, внедрения новых практик и инструментов;
– Взаимодействие с ИБ-подразделениями клиентов и потенциальных партнёров: проведение демонстраций платформы с фокусом на архитектуру безопасности, ответы на технические вопросы, участие в переговорах и security due diligence на стороне заказчика;
– Разработка и актуализация методологий тестирования безопасности API;
– Мониторинг событий безопасности инфраструктуры (SecOps): анализ логов, реагирование на инциденты, участие в моделировании угроз;
– Автоматизация процессов security-тестирования и генерация отчетности для внутренних и внешних заказчиков (включая банковских клиентов);
– Взаимодействие с командой compliance по вопросам сертификации платформы.
Требования
– Опыт работы в ИБ / безопасной разработке от 2-3 лет;
– Практический опыт работы с инструментами SAST/DAST/SCA (например, DefectDojo, Grype, SonarQube, Checkmarx, OWASP ZAP, Dependency-Track и аналоги);
– Понимание принципов DevSecOps, опыт интеграции security-гейтов в CI/CD (GitLab CI, Jenkins и т.п.);
– Знание типовых классов уязвимостей (OWASP Top 10, CWE), опыт анализа и приоритизации находок;
– Опыт работы с системами контроля версий, базовое понимание архитектуры многопользовательских веб-приложений и REST API;
– Желателен опыт работы с нормативными требованиями по ИБ в РФ (ФСТЭК, ГОСТ Р 56939-2024, РБПО);
– Умение читать код (Java/JS/TS — предпочтительно, но не критично);
– Аналитический склад ума, умение формализовать процессы и писать техническую документацию;
– Уверенные коммуникативные навыки, опыт публичных выступлений/презентаций техническим заказчикам.
Будет плюсом
– Опыт получения сертификатов соответствия (АС, МЭ, СЗИ и т.д.)
– Опыт работы с low-code/no-code платформами
– Опыт настройки мониторинга и SIEM-систем
– Знание английского языка на уровне чтения технической документации
Условия:
– Аккредитованная IT компания:
– Насыщенная корпоративная жизнь: хакатоны, корпоративные игры, выезды на природу;
– Корпоративная библиотека для повышения hard и soft skills;
– Внутренние обучения (имеем свою Академию GreenData) и возможность оплаты внешних обучений;
– Социальный пакет; ДМС, английский язык;
– Оформление по ТК РФ;
– Конкурентная белая з/п по результатам собеседования;