Ведущий инженер по безопасности приложений (AppSec)
Более 6 лет
Полная занятость
Удаленная работа
Описание вакансии
Чем предстоит заниматься:
- Проведение регулярного анализа безопасности приложений с помощью ручных и автоматизированных средств, выявление уязвимостей, составление отчетов и разработка рекомендаций для устранения уязвимостей;
- Интегрирование мер безопасности в каждый этап жизненного цикла разработки (SDLC), включая проектирование, разработку, тестирование и развертывание;
- Проведение статического (SAST) и динамического (DAST) для анализа кода и поведения приложений;
- Автоматизация процессов тестирования безопасности с помощью инструментов и скриптов для ускорения выявления и устранения уязвимостей;
- Проведение оценки безопасности сторонних библиотек, компонентов и сервисов, используемых в разработке приложений, для предотвращения возможных угроз;
- Анализ артефактов с автоматизированных средств тестирования информационной безопасности;
- Взаимодействие с командой разработки для устранения уязвимостей, внедрения исправлений и улучшений безопасности;
- Обеспечение соблюдения внутренних и внешних стандартов безопасности, таких как ГОСТ Р 56939-2024, OWASP, NIST и поддерживание соответствия требованиям внутренних нормативных документов и регуляторов ФСТЭК;
- Внедрение процессов и методик безопасного программирования (Secure Coding) для команд разработки;
- Ведение отчетности и информирование руководства о состоянии безопасности приложений, выявленных угрозах, результатах тестирования и принимаемых мерах;
- Анализ текущих и новых угроз, отслеживание трендов в сфере кибербезопасности и предложение проактивных мер защиты для проектов;
- Участие в расследовании инцидентов, связанных с курируемыми продуктами/проектами.
Наши требования:
- Глубокое понимание киберугроз и уязвимостей приложений (SQL Injection, XSS, CSRF, XXE и др.) и методов их предотвращения;
- Знание ключевых стандартов безопасности, таких как OWASP Top 10, CWE/SANS Top 25, моделей угроз и методологий, например STRIDE;
- Знание методов статического (SAST), динамического (DAST) и интерактивного анализа (IAST) безопасности и инструментов для их реализации;
- Опыт работы с инструментами анализа безопасности, такими как Burp Suite, OWASP ZAP, Solar App-screener, PTAI, BlackBox и др;
- Знание процессов CI/CD и принципов интеграции мер безопасности на каждом этапе разработки;
- Знание стандартов и требований безопасности для соблюдения регуляторных норм (ГОСТ Р 56939-2024, GDPR, PCI DSS, HIPAA, ISO 27001 и др.).;
- Умение проводить статический, динамический и интерактивный анализ кода и конфигураций для обнаружения уязвимостей;
- Опыт работы с инструментами анализа безопасности и настройки их под конкретные задачи и приложения;
- Навыки внедрения мер безопасности в процессы разработки и CI/CD с учетом AppSec и DevSecOps принципов;
- Опыт автоматизации задач безопасности, например, написание скриптов для мониторинга и автоматического тестирования;
- Знание языков программирования (например, Python, Java, JavaScript, C#) и принципов безопасного программирования (Secure Coding);
- Применение методов защиты кода, таких как шифрование, управление доступом и контроль целостности данных;
- Опыт проведения аудитов безопасности, анализа рисков и тестирования на проникновение для выявления потенциальных уязвимостей;
- Умение создавать и вести документацию по процессам безопасности, инцидентам и мерам реагирования;
- Способность выявлять уязвимости, оценивать риски и разрабатывать меры для их минимизации;
- Опыт тестирования Android/iOS приложений (знание MASTG);
- Опыт работы с Docker и Kubernetes.
Условия:
- Оформление по ТК РФ с официальной заработной платой;
- График работы: 5/2, с 9:00 до 18:15 (в пятницу — до 17:00), гибридный / удаленный формат работы;
- Возможность обучаться и сертифицироваться за счёт компании: внешние тренинги и семинары по профессиональным тематикам, отраслевые конференции, программа развития управленческих навыков, очные мастер-классы, платформы онлайн-образования и многое другое;
- Развитая система компенсаций и льгот;
- Широкий пакет ДМС (включая выезд за рубеж и стоматологию);
- Страхование жизни и здоровья;
- Скидки в магазинах сети Х5 («Пятёрочка», «Перекрёсток» и т.д.);
- Программа привилегий Prime-zone (скидки на товары и услуги и специальные предложения от компаний-партнёров);
- Материальная помощь сотрудникам, попавшим в сложную жизненную ситуацию.
Вакансия опубликована:
14 января 2025,
Москва
Похожие вакансии
Senior information security engineer / Старший инженер по информационной безопасности (DevSecOps)
Обслуживать клиентов: работать со счетами, пластиковыми картами и денежными переводами. Продавать банковские и страховые продукты (кредитные продукты, карты, вклады).
YADRO
152 отзыва
Москва,
9 января 2025
Инженер по информационной безопасности (защита приложений)
Обслуживать клиентов: работать со счетами, пластиковыми картами и денежными переводами. Продавать банковские и страховые продукты (кредитные продукты, карты, вклады).
VK
989 отзывов
Москва,
вчера
Что говорят сотрудники
Эксперт по защите информации
Москва,
май 2024
Что нравится
Возможность работать на полной удаленке. Комфортные офисы с чаем, кофемашинами, массажными креслами, звукоизолированными кабинками-переговорными. Хороший набор новичка. Удобно добираться до офисов (Москва)
Что можно улучшить
Поиск нужной информации: компания огромная и бывает очень сложно найти коллегу, который знает ответ на вопрос, может сделать на портале какую-то схему по подразделениям кто чем занимается.Соблюдать режим рабочего времени: не очень приятно, когда ставят встречу на час в 18:00 (в экстренных ситуациях можно, но не по текущим рабочим процессам).
Оценки по категориям
Преимущества и льготы компании
Сотрудники чаще всего указывали следующие льготы и преимущества на основании 8 499 отзывов
89%
Своевременная оплата труда
74%
Оплата больничного
68%
Наличие кухни, места для обеда
57%
Удобное расположение работы
48%
Медицинское страхование
40%
Профессиональное обучение
32%
Корпоративные мероприятия
31%
Система наставничества
25%
Гибкий рабочий график
19%
Место для парковки
17%
Удаленная работа
16%
Корпоративный транспорт
13%
Компенсация питания
11%
Оплата мобильной связи
9%
Оплата транспортных расходов
Похожие вакансии
Ведущий инженер по информационной безопасности
Откликнуться
Доступен быстрый отклик с автоматическим добавлением резюме с hh.ru
Специалист по безопасной разработке приложений
Откликнуться
Доступен быстрый отклик с автоматическим добавлением резюме с hh.ru
Специалист AppSec \ Application Security
Откликнуться
Доступен быстрый отклик с автоматическим добавлением резюме с hh.ru
AppSec Business Partner
Откликнуться
Доступен быстрый отклик с автоматическим добавлением резюме с hh.ru
Пентестер / Ведущий пентестер (Middle/Senior Penetration Tester) / DevSecOps
Откликнуться
Доступен быстрый отклик с автоматическим добавлением резюме с hh.ru