з/п не указана
Москва
Московский международный деловой центр Москва-Сити, многофункциональный комплекс Башня Меркурий
Московский международный деловой центр Москва-Сити, многофункциональный комплекс Башня Меркурий
От 3 до 6 лет
Чем предстоит заниматься:
- Проведение анализа защищённости web-, mobile- и API-компонентов информационных систем Банка.
- Ручная верификация и анализ выявленных уязвимостей, определение причин возникновения, эксплуатационности и фактического уровня риска.
- Проведение security review изменений и новых функциональных возможностей на этапах проектирования и разработки.
- Формирование требований по безопасной разработке и рекомендаций по устранению выявленных недостатков.
- Участие в threat modeling и анализе архитектурных решений с точки зрения безопасности приложений.
- Сопровождение устранения уязвимостей совместно с командами разработки, повторная проверка исправлений.
- Участие в развитии и эксплуатации процессов SAST/DAST/SCA, включая настройку правил, анализ результатов и интеграцию проверок в SDLC/CI/CD.
- Участие в развитии внутренних стандартов, методик и чек-листов безопасной разработки.
- Консультирование разработчиков, аналитиков и архитекторов по вопросам Application Security.
- Участие в разборе новых техник атак и оценке их применимости к информационным системам Банка.
Мы ожидаем:
- Законченное высшее техническое образование.
- Системное и аналитическое мышление, самостоятельность, умение аргументировать риски как на языке бизнеса, так и на языке разработки.
- Знание принципов безопасной разработки SSDLC, уверенное знание OWASP top 10, OWASP API Security Top 10.
- Понимание основных классов уязвимостей и способов их эксплуатации и устранения.
- Понимание механизмов аутентификации и авторизации, управления сессиями, принципов безопасного хранения и передачи чувствительных данных.
- Навыки ручного и автоматизированного анализа защищенности.
- Умение валидировать результаты автоматизированных средств анализа, отсекать шум, оценивать эксплуатируемость и фактический риск уязвимости.
- Умение читать и анализировать исходный код как минимум на уровне, достаточном для поиска причин уязвимости и обсуждения исправления с разработчиком.
- Будет плюсом : опыт работы пентестером, участие в bugbounty, ctf