з/п не указана
Москва
улица Годовикова 9с17
улица Годовикова 9с17
Более 6 лет
Обязанности
- Формирование и реализация стратегии сертификации продуктового портфеля компании по требованиям ФСТЭК России и иных регуляторов (ФСБ России, Минцифры, отраслевые ведомственные требования).
- Планирование дорожной карты сертификации и переаттестации продуктов с учётом релизных циклов разработки, приоритизация продуктов портфеля по срокам выхода сертификатов.
- Бюджетирование работ по сертификации, выбор и управление подрядчиками — испытательными лабораториями и органами по сертификации.
- Выстраивание и развитие процесса разработки безопасного программного обеспечения (РБПО) и методическими документами ФСТЭК России, включая формализацию всех обязательных процессов (управление требованиями безопасности, безопасное программирование, анализ и устранение уязвимостей, управление конфигурацией, безопасное обновление и др.).
- Организация и сопровождение сертификационных испытаний продуктов на соответствие требованиям по уровням доверия, включая подготовку моделей безопасности, архитектуры безопасности, функциональной спецификации и проектной документации средства.
- Организация исследований по выявлению уязвимостей и недекларированных возможностей (НДВ) по соответствующему уровню контроля, взаимодействие с испытательными лабораториями по результатам статического, динамического и композиционного анализа.
- Подготовка и актуализация комплекта документации, требуемой регуляторами: технические условия, задания по безопасности, эксплуатационная документация, документация по безопасной разработке.
- Ведение реестра сертификатов соответствия, контроль сроков действия, инициирование работ по продлению/переоформлению при изменении версий продуктов или нормативной базы.
- Взаимодействие с ФСТЭК России, отраслевыми регуляторами, испытательными лабораториями и органами по сертификации по всем этапам процесса — от подачи заявки до получения и сопровождения сертификата.
- Контроль соответствия продуктов требованиям для включения и удержания позиций в Едином реестре российского ПО и иных ведомственных реестрах, где сертификация ФСТЭК выступает существенным критерием.
- ИБ-консалтинг для внутренних команд и заказчиков: разработка рекомендаций по построению безопасной инфраструктуры, сегментации сетей, защите каналов передачи данных, применению средств криптографической защиты, соответствию ГОСТ TLS.
- Координация между продуктовыми командами, юридическим департаментом, службой ИБ и внешними подрядчиками в рамках сертификационных проектов.
- Мониторинг изменений нормативной базы (новые приказы ФСТЭК, обновления ГОСТ, методические документы) и своевременная адаптация внутренних процессов.
Требования:
- Опыт работы от 3–5 лет в области сертификации программного обеспечения и/или средств защиты информации по требованиям ФСТЭК России, опыт успешного прохождения не менее нескольких сертификационных циклов.
- Практическое понимание требований по уровням доверия и соответствующих уровней контроля НДВ
- Глубокое знание процессов РБПО — понимание полного жизненного цикла: от разработки модели угроз и архитектуры безопасности до управления конфигурацией, безопасного обновления и информирования об окончании поддержки.
- Опыт взаимодействия с испытательными лабораториями и органами по сертификации, знание процедурных особенностей подачи заявок, состава пакета документов, типичных замечаний экспертизы.
- Понимание требований к включению ПО в Единый реестр российского программного обеспечения и специфики требований к отечественному ПО с открытым исходным кодом.
- Практический опыт работы с инструментами статического (SAST), динамического (DAST) и композиционного (SCA) анализа кода — понимание принципов работы, критериев выбора инструментов, интеграции в процессы разработки.
- Опыт консалтинга по информационной безопасности: разработка мер по митигации уязвимостей, проектирование безопасной сетевой и инфраструктурной архитектуры, применение средств криптографической защиты информации (в том числе с учётом требований ГОСТ TLS).
- Знание нормативной базы по защите информации: требования к средствам защиты информации, требования к значимым объектам критической информационной инфраструктуры (КИИ), требования к обработке персональных данных.
- Навыки построения процессов и регламентов с нуля, формализации ранее неструктурированной деятельности.
- Опыт взаимодействия с государственными регуляторами и подготовки официальной переписки/документации для ведомств.
- Знание принципов и алгоритмов работы по ГОСТ 56939 (разработка безопасного ПО).
- Знание необходимых нормативных актов регламентирующих деятельность по информационной безопасности: ФЗ (149, 152, 187), ПП РФ (127, 1119 и т.д.), , приказы ФСТЭК России (117, 21, 235, 239...), приказы Роскомнадзора и Минцифры, т.е. основных регуляторов рынка.