з/п не указана
Москва
Шлюзовая набережная 4
Шлюзовая набережная 4
От 3 до 6 лет
Криптонит в поисках новой штатной единицы - ведущего специалиста по построению и масштабированию процессов SSDLC. В данный момент эти процессы не созданы.
Формат работы: 5/2, с 10:00 до 19:00, гибрид 2 дня из 5.
10 мин. от м. Павелецкая.
Ключевые обязанности:
- С нуля: построение, настройка и масштабирование процессов безопасной разработки (SSDLC) на уровне компании.
- Интеграция AppSec-инструментов (SAST, SCA, DAST, сканеры секретов) в текущие CI/CD-конвейеры как stage-проверок.
- Управление жизненным циклом уязвимостей: triage, CVSS-оценка, настройка фильтров/исключений, контроль SLA и retest.
- Проведение аудитов безопасности кода и конфигураций, сопровождение внешних аудитов и пентестов.
- Консультирование и обучение команд разработки, продвижение практик Security by Design, формирование культуры ответственного кода.
Требования (Hard Skills):
- Опыт внедрения и настройки SAST/SCA/DAST (Semgrep, Gitleaks, Trivy, Nuclei, OWASP ZAP, SonarQube, SVACE и аналоги).
- Глубокое знание OWASP Top 10, ASVS, CVSS v3, типов уязвимостей (XSS, SQLi, SSRF, небезопасный десериализация, логические ошибки доступа и др.).
- Понимание CI/CD (GitLab CI/GitHub Actions) на уровне конфигурации проверок, а не управления пайплайнами/инфраструктурой.
- Умение читать код и проводить ревью на уровне Java/Python/Go/Scala (на уровне обнаружения уязвимостей, а не архитектурного код-дизайна).
- Опыт работы с системами управления секретами (HashiCorp Vault) — преимущество.
Soft Skills & Mindset:
- Умение объяснять риски «на языке разработчиков» и бизнеса, не выступая в роли барьера.
- Самостоятельное выстраивание процессов в условиях неопределённости.
- Конструктивное разрешение конфликтов (безопасность vs сроки релиза).
- Способность отличать реальный бизнес-риск от теоретической уязвимости.
Условия:
- Работа в окружении современного и сложного стека технологий:
CI/CD: GitLab CI, GitHub Actions.
AppSec Tools: Semgrep, Gitleaks, nuclei, OWASP Dependency-Check.
Инфраструктура: Docker, Kubernetes, Ansible.
Управление секретами: HashiCorp Vault.
Языки: Scala, Java, Python, Go, Rust.
Стандарты: OWASP Top 10, ASVS, CVSS v3. - ДМС с первого дня работы, аккредитация ИТ.
- Ежегодная индексация ЗП в соответствии с уровнем инфляции.
- Performance Review 2 раза в год. Формирование ИПР для повышения квалификации и роста в ЗП.
- Нормированный рабочий день, никаких дежурств.
- Профессиональная команда с опытом работы в ИБ более 5 лет.
- Подарки от компании за участие в жизни Криптонит, общие неформальные встречи и клубы по интересам (спорт, "Что, где, когда", любители фильмов, книжный клуб).