Эксперт по архитектуре информационной безопасности

Дата размещения вакансии: 08.09.2026
Работодатель: ДОМ.РФ
Уровень зарплаты:
з/п не указана
Город:
Москва
улица Авиаконструктора Микояна 1
Требуемый опыт работы:
От 3 до 6 лет

ЧЕМ ПРЕДСТОИТ ЗАНИМАТЬСЯ:

  • Анализ бизнес-требований продуктов разработки и формирование общих и индивидуальных требований ИБ и контроль их исполнения
  • Анализ архитектуры ИТ-решений (в т.ч. в рамках импортозамещения) на предмет уязвимостей и соответствия регуляторным нормам
  • Формирование формализованных требований к средствам защиты информации (СЗИ) для встраивания в существующую инфраструктуру
  • Выявление рисков ИБ на ранних стадиях (анализ потоков данных, протоколов взаимодействия), модель угроз или выявление и выработка мер митигации)
  • Формирование требований индивидуальных требований к Бизнес инициативам
  • Участие в пилотировании и выборе вендоров СЗИ (с точки зрения выполнения функциональных требований безопасности)

НАШИ ПОЖЕЛАНИЯ К КАНДИДАТУ:

  • Понимание методологий:

Опыт применения (на практике) ГОСТ 15408, ГОСТ Р 56545 (моделирование угроз)

Умение читать схемы сетей, понимание API (REST, SOAP)

Опыт анализа архитектуры веб-приложений и мобильных приложений

Понимание waterfall и agile

Знание требований регуляторов регуляторов (ФЗ-187, ФСТЭК, ПриказыМинцифры по импортозамещению ПО) и персональным данным (152-ФЗ) закон о коммерческой тайне 98-ФЗ

  • Понимание принципов работы SPA приложений
  • Понимание атак на веб-приложения и способы противодействия им
  • Понимание принципов работы Kerberos
  • Понимание основ сетевых технологий:

(OSI, TCP/IP), ОС Linux/Windows, контейнеризации (Docker, Kubernetes) и принципов безопасности приложений, процессов и методов разработки

  • Понимание стандартов:

ISO 27001 (ACL, network sec, sec development, безопасность интеграций)

Стандарты в области авторизацииRFC 6749 (OAuth2), RFC 6750 (Bearer Token), OpenID Connect Core, RFC 7009 (определение механизмов отзыва токена)

БУДЕТ ПРЕИМУЩЕСТВОМ:

  • Опыт внедрения или эксплуатации СЗИ (класс DLP, SIEM, NGFW)
  • Опыт написания технических заданий (ТЗ) на разработку или закупку ПО
  • ISO 27034 (общие принципы защиты приложений, SDLC, безопасность микросервисов и API)
  • Понимание OWASP Top 10
  • NIST SP 800 (требование к стойкости токенов), RFC 7519 (определение структуры JWT и требования к валидации), RFC 7515 (определение механизмов подписи JWT), RFC 7518 (определение алгоритмов шифрования JWT), RFC 8725 (лучшие практики использования JWT)