Назад
7 дней назад

Руководитель команды BugBounty (кибербезопасность)

Формат работы
remote (только Russia)/hybrid/onsite
Тип работы
fulltime
Грейд
lead/head
Страна
Russia

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Руководитель команды BugBounty (кибербезопасность): Развитие экспертной функции Bug Bounty и руководство командой, занимающейся поиском, триажем и подтверждением уязвимостей в продуктах VK, с акцентом на сложные технические кейсы, методологию и взаимодействие с исследователями. Focus on оценке реального риска, управлении SLA и vulnerability management, развитии Secure SDLC и повышении эффективности программы.

Локация: Москва; доступен офисный, дистанционный и комбинированный формат работы.

Компания

VK развивает крупную российскую программу Bug Bounty и сервисы информационной безопасности для защиты пользовательских данных, продуктов, сетей и серверов.

Что делать

  • Руководить командой, определять технические подходы, приоритеты и стандарты работы.
  • Развивать методологию, процессы и инструменты Bug Bounty, повышая эффективность программы и качество выявления уязвимостей.
  • Проводить триаж наиболее значимых находок и участвовать в техническом разборе сложных уязвимостей.
  • Формировать и транслировать техническую экспертную позицию команды внутри компании и в профессиональном сообществе.
  • Взаимодействовать с исследователями безопасности, организовывать профильные конференции, митапы и другие мероприятия.

Требования

  • Практический опыт триажа и валидации сложных и спорных уязвимостей.
  • Знание уязвимостей веб-приложений и API: OWASP Top 10, IDOR/BOLA, SSRF, XSS, SQL Injection, RCE, проблемы аутентификации, авторизации и бизнес-логики.
  • Опыт оценки критичности и реального риска с учётом сценариев эксплуатации, влияния на пользователей, данные и бизнес-процессы.
  • Опыт взаимодействия с разработчиками: постановка задач на исправление, подготовка remediation-рекомендаций и проверка исправлений.
  • Понимание Secure SDLC, vulnerability management, SLA, метрик и отчётности.
  • Опыт запуска, ведения или развития Bug Bounty-программ, управления командой или технического лидерства; опыт пентестов веб-приложений, API или мобильных приложений.

Хорошо, если есть

  • Личный опыт участия в Bug Bounty.
  • Опыт работы с бюджетами, договорами, закупками и внешними подрядчиками или платформами.
  • Опыт публичных выступлений и взаимодействия с маркетингом и PR.

Культура и преимущества

  • Работа с одной из крупнейших российских программ Bug Bounty.
  • Взаимодействие с багхантерами и исследовательским сообществом со всего мира.
  • Возможность развивать масштабное направление кибербезопасности и профессиональную экспертизу.
  • Офисный, дистанционный или комбинированный формат работы.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →