3 дня назад
Ведущий специалист по внедрению SDLC (кибербезопасность)
hhВакансия с HeadHunter. Контакт ведёт на hh.ru
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Текст:
TL;DR
Ведущий специалист по внедрению SDLC (кибербезопасность): Внедрение и масштабирование процессов безопасной разработки в компании с акцентом на аудиты кода, интеграцию AppSec-инструментов и приоритизацию уязвимостей. Фокус на настройке SAST, SCA и DAST в CI/CD, работе с ложными срабатываниями и формировании культуры Security by Design.
Локация: Москва, Шлюзовая набережная, 4. Гибридный формат: офис 5/2, возможна работа из офиса 2 дня из 5, рабочее время — с 10:00 до 19:00.
Компания
Криптонит развивает процессы безопасной разработки и масштабирует практики информационной безопасности на уровне всей компании.
Что делать
- Проводить аудиты безопасности кода совместно с внешней компанией по информационной безопасности.
- Анализировать зависимости и конфигурации приложений.
- Интегрировать и настраивать инструменты SAST, SCA, DAST и сканирования секретов в GitLab CI и GitHub Actions.
- Ранжировать и приоритизировать уязвимости по CVSS, обрабатывать ложные срабатывания, фильтры и исключения.
- Консультировать команды разработки и обучать практикам безопасного кодинга.
- Развивать культуру Security by Design и в перспективе лидировать направление.
Требования
- Опыт работы от 3 до 6 лет.
- Умение объяснять риски на языке разработчиков и конструктивно решать конфликты, связанные со сроками релизов.
- Способность самостоятельно выстраивать процессы в условиях неопределённости и отличать бизнес-риск от теоретической уязвимости.
- Знание GitLab CI, GitHub Actions, Docker, Kubernetes, Ansible и HashiCorp Vault.
- Опыт работы с Semgrep, Gitleaks, nuclei и OWASP Dependency-Check.
- Знание OWASP Top 10, ASVS и CVSS v3; понимание Scala, Java, Python, Go или Rust.
Культура и преимущества
- ДМС с первого дня работы и аккредитация ИТ.
- Ежегодная индексация заработной платы в соответствии с уровнем инфляции.
- Performance Review два раза в год и формирование индивидуального плана развития.
- Нормированный рабочий день без дежурств.
- Профессиональная команда с опытом работы в информационной безопасности более 5 лет.
- Неформальные встречи и клубы по интересам.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →