О позиции
В команду Информационной безопасности компании ДОМ.РФ требуется специалист по Application Security. Работа возможна удаленно. Опыт работы в данной области должен составлять от 3 до 6 лет.
Чем вы будете заниматься
- Построение и развитие Secure Software Development Life Cycle (SSDLC): внедрение security gates в CI/CD pipeline, настройка и оптимизация SAST, DAST, SCA/OSA, снижение false positives до рабочего уровня;
- Анализ результатов сканирований, триаж уязвимостей, формирование конкретных рекомендаций для разработчиков с описанием вектора атаки и предложениями по исправлению;
- Приоритизация бэклога уязвимостей по реальному влиянию на бизнес, контроль SLA по устранению;
- Разработка и актуализация стандартов и инструкций по безопасной разработке;
- Проведение пентестов веб-сервисов и мобильных приложений;
- Threat modeling: анализ бизнес-требований и ТЗ по доработкам, выявление рисков на этапе проектирования;
- Security code review критичных компонентов;
- Консультирование команд разработки по вопросам безопасного кода и архитектуры;
- Участие в разборе инцидентов безопасности, связанных с уязвимостями приложений;
- Взаимодействие с DevOps и платформенной командой при внедрении security gates в pipeline;
- Формирование отчётности по состоянию защищённости приложений для руководства.
Требования
- Опыт в AppSec / практическом анализе защищённости от 3 лет;
- Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype). Плюсом будет умение тюнить правила и сработки разработчикам;
- Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE;
- Практический опыт внедрения SSDLC и security gates;
- Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов;
- Опыт взаимодействия с разработчиками и аналитиками;
- Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS;
- Опыт координации или наставничества AppSec-специалистов.
Что мы предлагаем
- Обсуждение зарплаты на собеседовании;
- Удалённый формат работы;
- Возможности для профессионального роста и развития.
Вакансия хорошая, с четкими требованиями и возможностями для роста. Однако, отсутствие конкретной зарплаты может быть минусом.
Кто здесь добьётся успеха
Глубокие знания в области SAST и DAST, с опытом настройки инструментов для анализа уязвимостей в приложениях на основе OWASP.
Способность работать самостоятельно в удаленном режиме, управляя своим временем и задачами для достижения целей по безопасности приложений.
Опыт в создании и внедрении процессов SSDLC, включая интеграцию security gates в CI/CD pipeline и минимизацию ложных срабатываний.
Знание контейнеризации и оркестрации с использованием Docker и Kubernetes для обеспечения безопасности в облачных средах.
Ресурсы для обучения
Карьерный путь
Обзор рынка
Навыки и требования
Тренды отрасли
Новости FinTech
Загружаем новости отрасли...
Ищем релевантные статьи за последние 6 месяцев