Специалист по информационной безопасности (ГИС)

Дата размещения вакансии: 07.10.2026
Работодатель: Ростелеком
Уровень зарплаты:
з/п не указана
Город:
Москва
офисный парк Комсити
Требуемый опыт работы:
Более 6 лет

В инфраструктуру дочерней организации ООО «РТ-ВТ» мы ищем Специалиста по информационной безопасности (ГИС)

Что нужно делать:

Задачи и зона ответственности:

КЛАССИФИКАЦИЯ, МОДЕЛИРОВАНИЕ УГРОЗ И ТРЕБОВАНИЯ

  • анализировать назначение системы, состав и категории обрабатываемой информации, субъектов доступа, внешние интеграции и архитектурные границы; определять применимые нормативные и договорные требования;
  • разрабатывать и актуализировать модель угроз и модель нарушителя; участвовать в определении класса защищённости ГИС, уровня защищённости персональных данных и, при наличии оснований, категории значимости объекта КИИ;
  • формировать проверяемые требования по защите информации для ТЗ, ЧТЗ и проектных решений; обеспечивать трассируемость по цепочке «угроза — требование — мера — реализация — проверка — подтверждающий материал».

АРХИТЕКТУРА И РЕАЛИЗАЦИЯ ЗАЩИТЫ

  • проектировать или проводить экспертизу архитектуры безопасности: сегментация и доверенные зоны, каналы взаимодействия, управление доступом, криптографическая защита, журналирование, мониторинг, резервирование и административный доступ;
  • проводить экспертизу прикладной и интеграционной архитектуры, включая микросервисы, REST API, брокеры сообщений, базы данных, внешние государственные сервисы, 1С и TMS; выявлять риски на этапе проектирования;
  • обосновывать выбор организационных и технических мер и средств защиты, включая сертифицированные средства в случаях, когда это требуется; учитывать совместимость, производительность, сопровождение и ограничения эксплуатации;
  • встраивать требования ИБ в жизненный цикл разработки: ревью решений, управление секретами и зависимостями, SAST/DAST/SCA, контроль контейнеров и конфигураций, критерии безопасности для сборки, тестирования и выпуска релиза;
  • контролировать реализацию ролевой модели и принципа минимальных привилегий, идентификации и многофакторной аутентификации, защищённых настроек, журналирования событий и устранения уязвимостей; проверять готовность к безопасной эксплуатации.

ОЦЕНКА СООТВЕТСТВИЯ, АТТЕСТАЦИЯ И УЯЗВИМОСТИ

  • планировать и сопровождать испытания системы защиты и аттестацию ГИС: определять границы объекта, готовить исходные данные и комплект документов, обеспечивать сбор доказательств и взаимодействие с аттестующей организацией;
  • организовывать анализ защищённости и тестирование на проникновение, классифицировать выявленные уязвимости, согласовывать сроки и способы устранения, контролировать повторную проверку и документировать принятый остаточный риск;
  • оценивать влияние изменений архитектуры, состава ПО, инфраструктуры и интеграций на модель угроз и результаты аттестации; инициировать дополнительные испытания или переоформление документов в предусмотренных случаях.

ЭКСПЛУАТАЦИЯ, ИНЦИДЕНТЫ И КОМАНДНАЯ РАБОТА

  • формировать требования к регистрации событий, мониторингу и реагированию на инциденты; участвовать в разборе событий, определении первопричины, корректирующих мер и контроле их выполнения;
  • взаимодействовать с государственным заказчиком, аттестующей организацией, архитекторами, аналитиками, разработчиками, DevOps, QA, техническими писателями, юристами и ответственными за обработку персональных данных;
  • вести реестр рисков, решений, исключений и замечаний по ИБ; проводить экспертное ревью, помогать менее опытным специалистам и развивать единые практики безопасной разработки и эксплуатации.

Что ждем от тебя:

  • высшее образование в области информационной безопасности, информационных технологий или по смежному техническому направлению;
  • от 5 лет профессионального опыта в ИБ;
  • от 3 лет участия в проектах создания или существенной модернизации ГИС; самостоятельная работа на уровне Senior и ответственность за законченный контур или набор результатов по информационной безопасности;
  • опыт сопровождения полного жизненного цикла системы: требования и проектирование, разработка, испытания, ввод в действие, аттестация и последующая эксплуатация;
  • практический опыт подготовки модели угроз, требований и проектных решений по защите информации, а также контроля их реализации в приложении и инфраструктуре;
  • участие как минимум в одной оценке соответствия или аттестации информационной системы с подготовкой доказательной базы, устранением замечаний и подтверждением результатов повторной проверки.

Технические компетенции

  • уверенное практическое применение Федеральных законов № 149-ФЗ и № 152-ФЗ, постановления Правительства РФ № 1119, приказов ФСТЭК России № 117 и № 21, Методики оценки угроз безопасности информации ФСТЭК России и актуальных методических документов к приказу № 117;
  • понимание требований к аттестации по приказу ФСТЭК России № 77 и требований ФСБ России к применению СКЗИ, включая приказ № 378; умение определить, применимы ли № 187-ФЗ и приказ ФСТЭК России № 239 к конкретному контуру;
  • безопасность web- и микросервисной архитектуры: REST, HTTP/TLS, OAuth 2.0, OpenID Connect, JWT, PKI, электронная подпись; защита API, межсистемных обменов и сервисных учётных записей;
  • понимание безопасности Linux, Windows Server, Active Directory, PostgreSQL, Kafka, Redis, Nginx, контейнеризации и Kubernetes; умение анализировать конфигурации, сетевые взаимодействия и границы доверия;
  • понимание назначения и интеграции классов средств защиты: WAF, SIEM, IDS/IPS, PAM, DLP, EDR, сканеры уязвимостей, средства управления секретами и инструменты SAST/DAST/SCA;
  • подготовка и экспертная проверка документов по ИБ: модель угроз, требования и технические решения, описание системы защиты, программа и методики испытаний, протоколы, эксплуатационные регламенты и комплект для аттестации.

Компетенции уровня Senior

  • самостоятельность и ответственность за решение по риску: способность отделять обязательные требования от рекомендаций, фиксировать допущения и предлагать реализуемый вариант без формального снижения уровня защиты;
  • системное мышление: умение видеть взаимосвязь данных, угроз, архитектуры, ролей, интеграций, инфраструктуры, процессов разработки и эксплуатационного контроля;
  • деловая коммуникация: способность аргументированно обсуждать риски и компромиссы с заказчиком и командой, переводить нормативные требования в понятные задачи и своевременно эскалировать критические ограничения;
  • экспертное ревью, наставничество и готовность улучшать процесс ИБ, а не только согласовывать документы или фиксировать замечания после завершения разработки.

Будет преимуществом

  • опыт защиты решений на платформе 1С:Предприятие 8.x и сложных интеграций с TMS, платформенными или ведомственными информационными системами;
  • опыт интеграций с ЕСИА, СМЭВ, ЕПГУ и ведомственными реестрами, а также систем, обрабатывающих данные несовершеннолетних;
  • практический опыт построения Secure SDLC и DevSecOps для микросервисных решений, контейнерной инфраструктуры и нескольких параллельных команд разработки;
  • практический опыт с российскими средствами защиты и криптографии, например ViPNet, Континент, КриптоПро, Secret Net, Dallas Lock, UserGate, Positive Technologies, Solar или сопоставимыми решениями;
  • опыт с объектами КИИ, знание ГОСТ Р ИСО/МЭК 27001, 27002 и 15408, профильное обучение по требованиям ФСТЭК/ФСБ или сертификаты производителей средств защиты.

Ключевые критерии — обязательны

  • Опыт уровня Senior: не менее 5 лет профессионального опыта в информационной безопасности, включая самостоятельное принятие решений и ответственность за результат на сложных ИТ-проектах;
  • Реальный проект ГИС: не менее 3 лет практического участия в создании или существенной модернизации ГИС; готовность предметно описать систему, государственный контур, свой участок ответственности, этапы и результат без раскрытия конфиденциальной информации;
  • Регуляторика и аттестация: практическое применение требований ФСТЭК России к ГИС и ИСПДн, подготовка моделей угроз и документов по защите информации, участие в оценке соответствия или аттестации и устранении замечаний;
  • Архитектура и техническая глубина: способность оценивать архитектуру приложений и инфраструктуры, интеграции, идентификацию и доступ, криптографию, журналирование, уязвимости и применимость средств защиты;
  • Самостоятельность: умение определить применимые требования, приоритизировать риски, предложить реализуемые меры защиты, зафиксировать исключения и аргументированно оценить готовность решения к испытаниям и эксплуатации.

Мы предлагаем:

  • Официальное оформление (дочерняя организация ООО «РТ-ВТ»);
  • Широкий соц.пакет, уникальная среда и возможность отточить свое мастерство на масштабных проектах, которыми можно гордиться;
  • Стабильный и прозрачный доход: оклад (по результатам интервью) + годовой бонус;
  • График работы: 5/2, с 9:00 до 18:00 (формат работы обсуждается);
  • Адрес офиса: г. Москва, Румянцево (Киевское шоссе 22-км, БЦ Комсити) , в офисе есть всё необходимое для продуктивной и комфортной работы.

Присоединяйтесь к нам и помогите делать мир лучше с помощью технологий!