з/п не указана
Пермь
Запорожская улица 1А
Запорожская улица 1А
От 3 до 6 лет
Обязанности
- Внедрение и сопровождение практик Secure SDLC (SAST, DAST, SCA, анализ секретов и другое) в CI/CD пайплайнах;
- Анализ и приоритизация уязвимостей, найденных в ходе автоматического и ручного тестирования;
- Настройка и поддержка security-инструментов (сканеры кода, контейнеров, зависимостей);
- Взаимодействие с командами разработки по вопросам устранения уязвимостей, консультирование по безопасной разработке;
- Участие в подготовке и сопровождении документации по соответствию требованиям ФСТЭК, ГОСТ Р 56939-2024, РБПО;
- Подготовка ответов на опросные листы (security questionnaires) и запросы от заказчиков и партнёров относительно текущего состояния информационной безопасности платформы, включая описание применяемых мер защиты, процессов SDLC и статуса сертификаций;
- Формирование и актуализация roadmap развития направления информационной безопасности платформы: определение приоритетов, сроков и ресурсов для устранения технического долга по безопасности, внедрения новых практик и инструментов;
- Взаимодействие с ИБ-подразделениями клиентов и потенциальных партнёров: проведение демонстраций платформы с фокусом на архитектуру безопасности, ответы на технические вопросы, участие в переговорах и security due diligence на стороне заказчика;
- Разработка и актуализация методологий тестирования безопасности API;
- Мониторинг событий безопасности инфраструктуры (SecOps): анализ логов, реагирование на инциденты, участие в моделировании угроз;
- Автоматизация процессов security-тестирования и генерация отчетности для внутренних и внешних заказчиков (включая банковских клиентов);
- Взаимодействие с командой compliance по вопросам сертификации платформы.
Требования
- Опыт работы в ИБ / безопасной разработке от 2-3 лет;
- Практический опыт работы с инструментами SAST/DAST/SCA (например, DefectDojo, Grype, SonarQube, Checkmarx, OWASP ZAP, Dependency-Track и аналоги);
- Понимание принципов DevSecOps, опыт интеграции security-гейтов в CI/CD (GitLab CI, Jenkins и т.п.);
- Знание типовых классов уязвимостей (OWASP Top 10, CWE), опыт анализа и приоритизации находок;
- Опыт работы с системами контроля версий, базовое понимание архитектуры многопользовательских веб-приложений и REST API;
- Желателен опыт работы с нормативными требованиями по ИБ в РФ (ФСТЭК, ГОСТ Р 56939-2024, РБПО);
- Умение читать код (Java/JS/TS — предпочтительно, но не критично);
- Аналитический склад ума, умение формализовать процессы и писать техническую документацию;
- Уверенные коммуникативные навыки, опыт публичных выступлений/презентаций техническим заказчикам.
Будет плюсом
- Опыт получения сертификатов соответствия (АС, МЭ, СЗИ и т.д.)
- Опыт работы с low-code/no-code платформами
- Опыт настройки мониторинга и SIEM-систем
- Знание английского языка на уровне чтения технической документации
Условия:
-
Аккредитованная IT компания:
-
Насыщенная корпоративная жизнь: хакатоны, корпоративные игры, выезды на природу;
-
Корпоративная библиотека для повышения hard и soft skills;
-
Внутренние обучения (имеем свою Академию GreenData) и возможность оплаты внешних обучений;
-
Социальный пакет; ДМС, английский язык;
-
Оформление по ТК РФ;
-
Конкурентная белая з/п по результатам собеседования;