Senior AppSec-инженер — анализ безопасности приложений и сервисов@ Золотое Яблоко
О позиции
В компании Золотое Яблоко открыта вакансия Senior AppSec-инженера. Вы будете работать удаленно и заниматься анализом безопасности сервисов и приложений. Опыт работы должен составлять более 6 лет.
Чем вы будете заниматься
- Проверка безопасности сервисов, приложений и архитектуры, а также сопровождение внедрения мер по устранению выявленных рисков.
- Давать рекомендации по построению безопасной архитектуры и описывать целевую архитектуру по лучшим практикам, включая OWASP.
- Анализ кода разрабатываемых компанией сервисов на наличие уязвимостей.
- Проведение аудита безопасности необходимых сред и приложений (web, API, mobile).
- Проведение аудита и тестирования программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики.
- Составление отчетов по результатам аудитов, заводка задач в Jira с рекомендациями, сопровождение их до закрытия и перепроверки, контроль недопущения роста технического долга безопасности.
- Строительство и поддержание актуальных моделей угроз по закрепленным сервисам.
- Составление рекомендаций по улучшению автоматических сканеров анализа уязвимостей совместно с DevSecOps.
- Анализ уязвимостей, поступающих по программе bug bounty: триаж, оценка, рекомендации.
- Оказание теоретической и практической помощи младшим специалистам команды, участие в их обучении и передаче экспертизы.
Требования
- Коммерческий опыт работы в AppSec / анализе защищенности от 2 лет.
- Глубокие знания web-технологий, понимание архитектуры микросервисных приложений.
- Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать.
- Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими.
- Способность объяснить, как они работают в "боевом" режиме.
- Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры.
- Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков.
- Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 1 года.
- Знания принципов работы средств защиты информации (WAF и решений на уровне сервиса).
- Умение обходить защиту на уровне приложений и средств защиты информации.
Вакансия предлагает хорошие условия для опытного специалиста в области безопасности приложений, но не указана конкретная зарплата.
Кто здесь добьётся успеха
Глубокие знания OWASP и опыт работы с инструментами, такими как Burp Suite, для эффективного тестирования на проникновение и анализа уязвимостей.
Способность работать независимо в удаленном режиме, требующая высокой самоорганизации и проактивного подхода к решению проблем безопасности.
Опыт не менее 6 лет в области информационной безопасности с акцентом на проектирование и внедрение безопасных архитектур для веб-приложений.
Ресурсы для обучения
Карьерный путь
Обзор рынка
Навыки и требования
Тренды отрасли
Новости Cybersecurity
Загружаем новости отрасли...
Ищем релевантные статьи за последние 6 месяцев