Назад

Не получаете ответ?

Telegram-вакансии старше 7 дней могут быть уже неактуальны.

26 дней назад

DevSecOps/AppSec Lead

Формат работы
onsite
Тип работы
fulltime
Грейд
lead
Страна
Kazakhstan
vacancy_detail.hirify_telegram_tooltipВакансия из Telegram канала -

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

TL;DR
DevSecOps/AppSec Lead (SSDLC, SAST/DAST, SonarQube): Выстраивание полноценного SSDLC-процесса — от анализа требований и архитектуры до автоматизированных проверок безопасности в CI/CD, quality gates и ревью кода — с акцентом на AppSec, shift left и интеграцию современных инструментов. Фокус на внедрении SAST, DAST, SCA и локальных LLM-моделей, настройке правил анализа, а также формировании AppSec-команды и её интеграции в процессы разработки.
📍г. Алматы
DevSecOps/AppSec Lead, который поможет выстроить полноценный SSDLC-процесс: от анализа требований и архитектуры до автоматизированных проверок безопасности в CI/CD, quality gates, ревью кода и внедрения современных инструментов AppSec. Также в задачи роли входит формирование AppSec-команды и ее встраивание в процессы разработки, ревью и сопровождения критичных изменений.

Основные задачи
• Выстроить процессы SSDLC.
• Внедрить SAST и DAST в пайплайн разработки. При необходимости рассмотреть более продвинутые подходы - IAST/RASP.
• Внедрить SCA, в том числе с использованием уже приобретенного модуля SonarQube.
• Обеспечить настройку инструментов: SonarQube, quality gates и других средств контроля качества и безопасности кода.
• Собрать команду AppSec-инженеров и встроить ее в процесс ревью.
• Внедрить AppSec-анализ на этапе формирования задач в рамках подхода shift left.
• Внедрить локальные LLM-модели в пайплайн разработки на практически применимом уровне.
 
Основные требования
• Опыт в AppSec, DevSecOps или Application Security от 3 лет.
• Понимание SSDLC и практик безопасной разработки.
• Опыт внедрения SAST, SCA, DAST, IAST или аналогичных инструментов.
• Практический опыт работы с SonarQube или другим стат анализатором, на уровне написания правил.
• Понимание CI/CD-пайплайнов GitLab CI.
• Опыт настройки quality gates, security gates и правил анализа кода.
• Понимание OWASP Top 10, ASVS, CWE, CVE и CVSS.
• Умение разбирать результаты сканеров и отличать реальные риски от false positive.
• Опыт взаимодействия с командами разработки.
• Умение писать понятные регламенты, чек-листы и инструкции.
 
Резюме можно направить на электронную почту:

Тема письма: DevSecOps

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →

Текст вакансии взят без изменений

Источник -