Назад
3 дня назад

Ведущий специалист по внедрению SDLC (кибербезопасность)

Формат работы
hybrid
Тип работы
fulltime
Грейд
lead
Страна
Russia
hhВакансия с HeadHunter. Контакт ведёт на hh.ru

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Ведущий специалист по внедрению SDLC (кибербезопасность): Внедрение и масштабирование процессов безопасной разработки в компании с акцентом на аудиты кода, интеграцию AppSec-инструментов и приоритизацию уязвимостей. Фокус на настройке SAST, SCA и DAST в CI/CD, работе с ложными срабатываниями и формировании культуры Security by Design.

Локация: Москва, Шлюзовая набережная, 4. Гибридный формат: офис 5/2, возможна работа из офиса 2 дня из 5, рабочее время — с 10:00 до 19:00.

Компания

Криптонит развивает процессы безопасной разработки и масштабирует практики информационной безопасности на уровне всей компании.

Что делать

  • Проводить аудиты безопасности кода совместно с внешней компанией по информационной безопасности.
  • Анализировать зависимости и конфигурации приложений.
  • Интегрировать и настраивать инструменты SAST, SCA, DAST и сканирования секретов в GitLab CI и GitHub Actions.
  • Ранжировать и приоритизировать уязвимости по CVSS, обрабатывать ложные срабатывания, фильтры и исключения.
  • Консультировать команды разработки и обучать практикам безопасного кодинга.
  • Развивать культуру Security by Design и в перспективе лидировать направление.

Требования

  • Опыт работы от 3 до 6 лет.
  • Умение объяснять риски на языке разработчиков и конструктивно решать конфликты, связанные со сроками релизов.
  • Способность самостоятельно выстраивать процессы в условиях неопределённости и отличать бизнес-риск от теоретической уязвимости.
  • Знание GitLab CI, GitHub Actions, Docker, Kubernetes, Ansible и HashiCorp Vault.
  • Опыт работы с Semgrep, Gitleaks, nuclei и OWASP Dependency-Check.
  • Знание OWASP Top 10, ASVS и CVSS v3; понимание Scala, Java, Python, Go или Rust.

Культура и преимущества

  • ДМС с первого дня работы и аккредитация ИТ.
  • Ежегодная индексация заработной платы в соответствии с уровнем инфляции.
  • Performance Review два раза в год и формирование индивидуального плана развития.
  • Нормированный рабочий день без дежурств.
  • Профессиональная команда с опытом работы в информационной безопасности более 5 лет.
  • Неформальные встречи и клубы по интересам.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →