Арбатско-Покровская линия метро Курская
Ведущий российский фармацевтический производитель, в связи с развитием направления информационной безопасности, приглашает в свою команду Инженера по безопасности приложений / DevSecOps.
Обязанности:
- Выстраивать и развивать направление Application Security и практики безопасной разработки практически с нуля, интегрируя требования ИБ в жизненный цикл создания и сопровождения приложений;
- Формировать единый подход к безопасности веб-приложений, API, мобильных решений и интеграций с внутренними системами;
- Участвовать в создании централизованного технологического контура разработки и DevSecOps: Git-платформа, CI/CD, хранилища артефактов и контейнеров, типовые пайплайны и другие необходимые компоненты;
- Встраивать автоматизированные проверки безопасности в процессы CI/CD и развивать security-gates перед выпуском изменений;
- Настраивать и сопровождать инструменты SAST, SCA, DAST, Secret Scanning, проверки контейнеров и IaC, обеспечивая их использование командами разработки;
- Разрабатывать унифицированные шаблоны пайплайнов и механизмы подключения проверок, чтобы команды могли использовать готовые безопасные практики без индивидуальной настройки каждого проекта;
- Анализировать результаты сканирований, подтверждать реальные уязвимости, выявлять ложные срабатывания и совместно с разработчиками определять приоритеты и способы устранения;
- Участвовать в оценке архитектуры новых и модернизируемых информационных систем с позиции информационной безопасности, в том числе проводить анализ изменений и отдельных компонентов приложений;
- Формировать требования и технические стандарты по безопасной разработке для разработчиков и DevOps-команд;
- Участвовать в моделировании угроз и применении принципов secure-by-design для критичных систем и значимых изменений;
- Контролировать устранение критических и высоких уязвимостей, отслеживать соблюдение установленных сроков их устранения;
- Участвовать в оценке безопасности решений, создаваемых внешними командами разработки, а также используемых сторонних компонентов;
- Развивать практики безопасного управления секретами, токенами, ключами и техническими учетными данными в процессе разработки;
- Участвовать в расследовании инцидентов, связанных с приложениями, API и цепочкой разработки;
- Формировать и отслеживать показатели эффективности AppSec: охват репозиториев проверками, количество и сроки устранения уязвимостей, соблюдение SLA, исключения и накопленный технический долг;
- Самостоятельно доводить технические инициативы от выбора подхода и инструмента до его внедрения и формирования работающего процесса.
Требования:
-
От 3 лет опыта в Application Security, DevSecOps, DevOps, информационной безопасности разработки или смежном техническом направлении;
-
Практический опыт обеспечения безопасности приложений и понимание основных принципов Secure SDLC;
-
Знание типовых уязвимостей веб-приложений и API, понимание OWASP Top 10 и OWASP API Security Top 10;
-
Практический опыт работы с инструментами автоматизированного анализа безопасности кода, зависимостей, приложений, секретов, контейнеров или IaC. Важно наличие реального опыта настройки и применения таких инструментов, а не только формирования требований к ним;
-
Хорошее понимание CI/CD и опыт самостоятельной интеграции инструментов безопасности в пайплайны;
-
Опыт работы с Git-платформами (GitLab, GitHub, Bitbucket или аналогами);
-
Понимание принципов построения централизованной платформы разработки, работы репозиториев артефактов и контейнеров;
-
Понимание Docker и современных подходов к сборке и доставке приложений; опыт работы с Kubernetes, Helm, Terraform будет полезен;
-
Практический опыт работы хотя бы с одним open-source инструментом в области Application Security / DevSecOps и готовность самостоятельно разбираться и внедрять новые решения;
-
Умение самостоятельно анализировать результаты сканирования, отделять реальные уязвимости от ложных срабатываний и определять приоритеты исправлений;
-
Понимание механизмов аутентификации и авторизации, управления сессиями, OAuth 2.0 / OIDC и принципов безопасности API;
-
Способность обсуждать технические риски и способы устранения уязвимостей непосредственно с разработчиками;
-
Понимание принципов threat modeling и подхода secure-by-design;
-
Готовность самостоятельно развивать новое направление: от выбора инструментария и формирования стандартов до внедрения решений и выстраивания процессов;
-
Навыки программирования или уверенного чтения кода на распространённых языках (Python, Java, JavaScript/TypeScript, C#, Go и др.) будут преимуществом.
Условия:
- Работа в ведущей российской фармацевтической компании;
- Роль с высокой степенью самостоятельности и возможностью фактически сформировать направление Application Security / DevSecOps внутри компании;
- Работа над созданием единого контура безопасной разработки и внедрением DevSecOps-практик;
- Официальное трудоустройство и стабильная работа в крупной производственной компании;
- Гибридный формат работы: 4 дня в офисе, 1 день удалённо;
- ДМС и дополнительные корпоративные программы страхования.