Электрозаводская улица 24
Мы - аккредитованная, активно развивающаяся российская IТ-компания АО «НПО «Эшелон», специализирующаяся на комплексном обеспечении информационной безопасности и производстве сертифицированных средств защиты информации.
Мы приглашает в команду испытательной лаборатории АО «НПО «Эшелон» коллег-единомышленников, готовых участвовать в интересных проектах, решать интересные задачи, общаться с профессионалами своего дела, постоянно развивать свои профессиональные знания и навыки.
Какие задачи предстоит решать:
- Проведение сертификационных испытаний в части анализа защищённости и/или аудита исходных кодов программного обеспечения в соответствии с требованиями ФСТЭК России (на стороне испытательной лаборатории);
- Статический и ручной анализ исходных кодов с целью выявления недекларированных возможностей программного обеспечения, триаж результатов;
- Композиционный анализ (поиск уязвимостей из открытых источников – БДУ ФСТЭК, CVE и т.д.) и экспертиза SBoM-файлов;
- Тестирование на проникновение (Пентест) изделия;
- Написание модульных тестов и фаззинг-целей;
- Анализ и разработка документации (документация по требованиям доверия, РБПО и т.д.);
- Оформление отчётов по результатам сертификационных испытаний;
- Работа с действующими нормативными документами и стандартами (комментирование готовящихся документов, консультация заявителей по действующей нормативной правовой базе ФСТЭК России).
Мы ожидаем, что у вас есть:
- Знание основных понятий информационной безопасности (например, по ГОСТ Р 50922-2006) и безопасной разработки ПО (например, определения по ГОСТ Р 56939-2024), – понимание терминов, умение проиллюстрировать на примере;
- Опыт пользования консолью Linux;
- Знание языка программирования C/C++: базовый опыт программирования, инструменты разработки (помимо IDE), модель памяти, типовые уязвимости программ на языках с такой моделью памяти и способы защиты;
- Знание ещё одного любого интерпретируемого языка программирования;
- Готовность читать чужой код и анализировать его на ошибки;
- Умение применять навыки программирования для автоматизации рутинных задач;
- Хорошее понимание угроз из OWASP Top 10;
- Опыт работы с различными средами виртуализации (VMware, VirtualBox, и т.д.);
- Навык работы с инструментами тестирования на проникновение (Burp Suite, Metasploit, Nmap, Acunetix, OpenVAS и т.д.);
- Опыт выполнения технических или документальных задач в области информационной безопасности или безопасной разработки (например, моделирование угроз, аудит на соответствие 152-ФЗ, триаж срабатываний статического анализатора).
Будет преимуществом:
- Знание Docker;
- Высшее техническое образование (по направлению «Информационная безопасность»);
- Опыт применения специализированных инструментов статического анализа (АК-ВС, Svace, SonarQube), понимание принципов разметки срабатываний;
- Опыт разработки программной документации (ЕСПД, документация по требованиям доверия и т.д.);
- Понимание требований и порядка сертификации средств защиты информации в соответствии с приказами ФСТЭК России № 55, 76, Методикой ВУ и НДВ (третья редакция, выписка), ГОСТ Р 56939-2024 (ГОСТ РБПО), ГОСТ Р ИСО/МЭК 15408;
- Опыт работы в области практического анализа защищенности и тестирования на проникновение;
- Опыт работы с программным обеспечением для выполнения фаззинг-тестирования (AFL++, Atheris, Jazzer).
Мы предлагаем:
- уникальную возможность работать в одной из крупнейших аккредитованных IT Компаний с возможностью карьерного и функционального роста;
- мы заинтересованы в развитии пришедших к нам специалистов - наша команда профессионалов готова делиться своим опытом;
- стабильный и прозрачный доход;
- строгое соблюдение гарантии установленных Трудовым законодательством РФ;
- комфортные условия для работы наших сотрудников (офис в 10 минутах ходьбы от м. Преображенская площадь или м. Электрозаводская);
- рабочее место, оборудованное всем необходимым для эффективной работы;
- мы заботимся о здоровье наших сотрудников - предоставляем расширенное ДМС (со стоматологией и обслуживанием в лучших клиниках города);
- уютную обеденную зону с бесплатными чаем, кофе.
- мобильную связь для сотрудников компании;
- достойный уровень заработной платы, премия по итогам года;
- возможность обучения за счёт Компании;
- дополнительное негосударственное пенсионное страхование.
Ключевые навыки:
Сертификация ФСТЭК, Выявление НДВ, Языки программирования, Статический анализ, Композиционный анализ, CVE, Тестирование на проникновение, Pentest, Fuzzing, Динамический анализ