Назад
2 дня назад

AppSec Technical Lead (Application Security)

Формат работы
onsite
Тип работы
fulltime
Грейд
lead
Страна
Russia
vacancy_detail.hirify_telegram_tooltipВакансия из Telegram канала -

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

TL;DR
AppSec Technical Lead (Application Security): Техническое лидерство команды AppSec-инженеров и развитие практик secure SDLC и DevSecOps с акцентом на SAST, SCA, DAST, MAST и автоматизацию security-проверок. Focus on интеграцию сканеров в CI/CD, разработку SAST-правил, анализ уязвимостей, снижение false positives и приоритизацию технических рисков.
AppSec Technical Lead в Зеленый Банк.
Место работы: Москва.

Ищу сильного hands-on эксперта по Application Security, который будет техническим лидером команды AppSec-инженеров.

Вам предстоит развивать практики secure SDLC и DevSecOps, работать с SAST/SCA/DAST/MAST, развивать автоматизацию security-проверок.
 
Чем предстоит заниматься
* Техническое лидерство команды
* Быть техническим лидером для команды AppSec-инженеров.
* Помогать команде принимать архитектурные и технические решения в области Application Security.
* Наставлять инженеров, помогать им развивать экспертизу в AppSec, DevSecOps, security code review и автоматизации.
* Проводить ревью технических решений, подходов к анализу уязвимостей, SAST-правил и security-автоматизаций.
* Участвовать в планировании работы команды совместно с Product Owner.
* Помогать приоритизировать задачи с учётом технических рисков, бизнес-контекста и загрузки команды.
* Быть единой точкой входа для PO продукта по вопросам AppSec: статусы, блокеры, риски, roadmap, технические ограничения и потребности команды.
 
Развитие DevSecOps и автоматизации

* Развивать интеграцию security-проверок в CI/CD.
* Разрабатывать и поддерживать правила для SAST-инструментов.
* Улучшать процессы работы с SAST/SCA/DAST/MAST: качество проверок, triage, отчётность, снижение false positives.
* Писать автоматизацию для интеграции сканеров, обработки результатов, обогащения находок и формирования метрик.
* Исследовать и тестировать новые инструменты проверки безопасности приложений.
* Помогать делать security-проверки более полезными для разработчиков и менее шумными для команд.
 
Что ожидаем от кандидата

* Обязательный опыт и hard skills
* Опыт в Application Security от 4 лет либо сопоставимый опыт в разработке с последующим переходом в security.
* Практический опыт технического лидерства, наставничества или координации работы AppSec/security-инженеров.
* Глубокое понимание secure SDLC, shift-left security и DevSecOps.
* Практический опыт работы с SAST, SCA, DAST и/или MAST-инструментами.
* Опыт интеграции security-проверок в CI/CD.
* Опыт security code review на одном или нескольких языках: Java/Kotlin, Go, Python.
* Уверенное владение одним из языков: Python/Java/Go.
* Глубокое понимание OWASP Top 10, OWASP ASVS и OWASP Mobile Top 10.
* Понимание современных архитектур: микросервисы, REST/gRPC API, Kubernetes, контейнеризация.
* Опыт анализа результатов сканирования, валидации уязвимостей, поиска false positives и приоритизации рисков.
* Практический опыт взаимодействия с разработчиками по исправлению уязвимостей.
 
Будет плюсом Mobile security

* Понимание специфики безопасности мобильных приложений.
* Опыт работы с MAST-инструментами.
* Понимание типовых рисков мобильных приложений: insecure storage, insecure communication, неправильная работа с secrets, jailbreak/root detection, reverse engineering risks, certificate pinning, tampering.
 
Soft skills

* Умение быть техническим наставником для команды.
* Способность объяснять сложные security-риски разработчикам, PO и другим заинтересованным сторонам.
* Умение аргументировать приоритеты.
* Системное мышление и способность улучшать процессы, а не только решать отдельные задачи.
* Навык работы с несколькими параллельными потоками задач.
* Умение договариваться с инженерными командами и находить баланс между безопасностью, скоростью разработки и бизнес-целями.
* Ответственность за технический результат команды.
* Опыт работы в Agile/Scrum/Kanban-процессах.

Контакт для связи

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →

Текст вакансии взят без изменений

Источник -