Инженер по безопасности приложений / DevSecOps

Дата размещения вакансии: 06.10.2026
Работодатель: Alta Personnel
Уровень зарплаты:
з/п не указана
Город:
Москва
Арбатско-Покровская линия метро Курская
Требуемый опыт работы:
От 3 до 6 лет

Ведущий российский фармацевтический производитель, в связи с развитием направления информационной безопасности, приглашает в свою команду Инженера по безопасности приложений / DevSecOps.

Обязанности:

  • Выстраивать и развивать направление Application Security и практики безопасной разработки практически с нуля, интегрируя требования ИБ в жизненный цикл создания и сопровождения приложений;
  • Формировать единый подход к безопасности веб-приложений, API, мобильных решений и интеграций с внутренними системами;
  • Участвовать в создании централизованного технологического контура разработки и DevSecOps: Git-платформа, CI/CD, хранилища артефактов и контейнеров, типовые пайплайны и другие необходимые компоненты;
  • Встраивать автоматизированные проверки безопасности в процессы CI/CD и развивать security-gates перед выпуском изменений;
  • Настраивать и сопровождать инструменты SAST, SCA, DAST, Secret Scanning, проверки контейнеров и IaC, обеспечивая их использование командами разработки;
  • Разрабатывать унифицированные шаблоны пайплайнов и механизмы подключения проверок, чтобы команды могли использовать готовые безопасные практики без индивидуальной настройки каждого проекта;
  • Анализировать результаты сканирований, подтверждать реальные уязвимости, выявлять ложные срабатывания и совместно с разработчиками определять приоритеты и способы устранения;
  • Участвовать в оценке архитектуры новых и модернизируемых информационных систем с позиции информационной безопасности, в том числе проводить анализ изменений и отдельных компонентов приложений;
  • Формировать требования и технические стандарты по безопасной разработке для разработчиков и DevOps-команд;
  • Участвовать в моделировании угроз и применении принципов secure-by-design для критичных систем и значимых изменений;
  • Контролировать устранение критических и высоких уязвимостей, отслеживать соблюдение установленных сроков их устранения;
  • Участвовать в оценке безопасности решений, создаваемых внешними командами разработки, а также используемых сторонних компонентов;
  • Развивать практики безопасного управления секретами, токенами, ключами и техническими учетными данными в процессе разработки;
  • Участвовать в расследовании инцидентов, связанных с приложениями, API и цепочкой разработки;
  • Формировать и отслеживать показатели эффективности AppSec: охват репозиториев проверками, количество и сроки устранения уязвимостей, соблюдение SLA, исключения и накопленный технический долг;
  • Самостоятельно доводить технические инициативы от выбора подхода и инструмента до его внедрения и формирования работающего процесса.

Требования:

  • От 3 лет опыта в Application Security, DevSecOps, DevOps, информационной безопасности разработки или смежном техническом направлении;

  • Практический опыт обеспечения безопасности приложений и понимание основных принципов Secure SDLC;

  • Знание типовых уязвимостей веб-приложений и API, понимание OWASP Top 10 и OWASP API Security Top 10;

  • Практический опыт работы с инструментами автоматизированного анализа безопасности кода, зависимостей, приложений, секретов, контейнеров или IaC. Важно наличие реального опыта настройки и применения таких инструментов, а не только формирования требований к ним;

  • Хорошее понимание CI/CD и опыт самостоятельной интеграции инструментов безопасности в пайплайны;

  • Опыт работы с Git-платформами (GitLab, GitHub, Bitbucket или аналогами);

  • Понимание принципов построения централизованной платформы разработки, работы репозиториев артефактов и контейнеров;

  • Понимание Docker и современных подходов к сборке и доставке приложений; опыт работы с Kubernetes, Helm, Terraform будет полезен;

  • Практический опыт работы хотя бы с одним open-source инструментом в области Application Security / DevSecOps и готовность самостоятельно разбираться и внедрять новые решения;

  • Умение самостоятельно анализировать результаты сканирования, отделять реальные уязвимости от ложных срабатываний и определять приоритеты исправлений;

  • Понимание механизмов аутентификации и авторизации, управления сессиями, OAuth 2.0 / OIDC и принципов безопасности API;

  • Способность обсуждать технические риски и способы устранения уязвимостей непосредственно с разработчиками;

  • Понимание принципов threat modeling и подхода secure-by-design;

  • Готовность самостоятельно развивать новое направление: от выбора инструментария и формирования стандартов до внедрения решений и выстраивания процессов;

  • Навыки программирования или уверенного чтения кода на распространённых языках (Python, Java, JavaScript/TypeScript, C#, Go и др.) будут преимуществом.

Условия:

  • Работа в ведущей российской фармацевтической компании;
  • Роль с высокой степенью самостоятельности и возможностью фактически сформировать направление Application Security / DevSecOps внутри компании;
  • Работа над созданием единого контура безопасной разработки и внедрением DevSecOps-практик;
  • Официальное трудоустройство и стабильная работа в крупной производственной компании;
  • Гибридный формат работы: 4 дня в офисе, 1 день удалённо;
  • ДМС и дополнительные корпоративные программы страхования.