Application Security — построение SSDLC и анализ уязвимостей@ ДОМ.РФ

???
зарплата не указана
Опубликовано 02.09.2026

О позиции

В команду Информационной безопасности компании ДОМ.РФ требуется специалист по Application Security. Работа возможна удаленно. Опыт работы в данной области должен составлять от 3 до 6 лет.

Чем вы будете заниматься

  • Построение и развитие Secure Software Development Life Cycle (SSDLC): внедрение security gates в CI/CD pipeline, настройка и оптимизация SAST, DAST, SCA/OSA, снижение false positives до рабочего уровня;
  • Анализ результатов сканирований, триаж уязвимостей, формирование конкретных рекомендаций для разработчиков с описанием вектора атаки и предложениями по исправлению;
  • Приоритизация бэклога уязвимостей по реальному влиянию на бизнес, контроль SLA по устранению;
  • Разработка и актуализация стандартов и инструкций по безопасной разработке;
  • Проведение пентестов веб-сервисов и мобильных приложений;
  • Threat modeling: анализ бизнес-требований и ТЗ по доработкам, выявление рисков на этапе проектирования;
  • Security code review критичных компонентов;
  • Консультирование команд разработки по вопросам безопасного кода и архитектуры;
  • Участие в разборе инцидентов безопасности, связанных с уязвимостями приложений;
  • Взаимодействие с DevOps и платформенной командой при внедрении security gates в pipeline;
  • Формирование отчётности по состоянию защищённости приложений для руководства.

Требования

  • Опыт в AppSec / практическом анализе защищённости от 3 лет;
  • Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype). Плюсом будет умение тюнить правила и сработки разработчикам;
  • Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE;
  • Практический опыт внедрения SSDLC и security gates;
  • Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов;
  • Опыт взаимодействия с разработчиками и аналитиками;
  • Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS;
  • Опыт координации или наставничества AppSec-специалистов.

Что мы предлагаем

  • Обсуждение зарплаты на собеседовании;
  • Удалённый формат работы;
  • Возможности для профессионального роста и развития.
Обязательные
0/1
Желательные
0/1
Бонус
0/1
Почему эта вакансия
7.5
7.5 из 10
оценка совпадения

Вакансия хорошая, с четкими требованиями и возможностями для роста. Однако, отсутствие конкретной зарплаты может быть минусом.

Кто здесь добьётся успеха

Глубокие знания в области SAST и DAST, с опытом настройки инструментов для анализа уязвимостей в приложениях на основе OWASP.

Способность работать самостоятельно в удаленном режиме, управляя своим временем и задачами для достижения целей по безопасности приложений.

Опыт в создании и внедрении процессов SSDLC, включая интеграцию security gates в CI/CD pipeline и минимизацию ложных срабатываний.

Знание контейнеризации и оркестрации с использованием Docker и Kubernetes для обеспечения безопасности в облачных средах.

Ресурсы для обучения

Карьерный путь

Специалист по Application Security (Сейчас)Старший специалист по безопасности приложений (1–2 года)Руководитель отдела информационной безопасности (3–5 лет)

Обзор рынка

Объём рынка SAST 2026
$6.5B
Годовой рост
15.2%
Внедрение AI
40%
Инвестиции
+250%

Навыки и требования

Обязательные
SASTDASTOWASP
Растущий спрос
DevSecOpsCloud SecurityThreat Modeling
Снижающийся спрос
Static Code Analysis (без автоматизации)Legacy Security Tools

Тренды отрасли

Увеличение автоматизации в SAST
Согласно отчетам, 70% компаний внедряют автоматизированные решения для анализа уязвимостей, что сокращает время на выявление проблем на 50%.
Интеграция SAST в CI/CD
Около 65% организаций уже интегрируют SAST в свои CI/CD пайплайны, что позволяет значительно повысить безопасность на этапе разработки.

Новости FinTech

Загружаем новости отрасли...

Ищем релевантные статьи за последние 6 месяцев