Назад
3 дня назад

Lead Application Security Engineer (Cybersecurity)

Формат работы
hybrid
Тип работы
fulltime
Грейд
lead
Страна
Russia
RUВакансия из Hirify RU, списка российских tech-компаний

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Ведущий инженер по безопасности приложений (кибербезопасность): Развитие процессов безопасной разработки и защиты веб-приложений с акцентом на статический анализ, аудит кода и поиск уязвимостей. Focus on проектирование безопасной архитектуры, автоматизацию CI/CD-проверок, формирование требований безопасности и устранение уязвимостей.

Локация: Москва, гибридный формат; офис рядом с метро «Чистые пруды»

Компания

СОГАЗ развивает блок информационной безопасности и создает технологичные решения для цифровой трансформации страхового бизнеса.

Что делать

  • Развивать процессы безопасной разработки S-SDLC в части статического анализа веб-приложений и автоматизации.
  • Проводить аудиты безопасности сервисов: ручной анализ, статический анализ кода и поиск секретов.
  • Участвовать в проектировании безопасной архитектуры продуктов и формировать требования безопасности.
  • Консультировать разработчиков и контролировать устранение выявленных уязвимостей.
  • Разрабатывать и сопровождать системы информационной безопасности для анализа кода и поиска уязвимостей.
  • Проводить обучение сотрудников требованиям безопасности при разработке.

Требования

  • Опыт самостоятельного выявления уязвимостей в веб-приложениях и экспертное знание клиентских и серверных уязвимостей OWASP Top 10.
  • Понимание CI/CD, GitLab CI, DevOps, статического анализа веб-приложений и настройки правил анализаторов.
  • Знание принципов аутентификации и авторизации: PKI, LDAP, OAuth, SAML, 2FA.
  • Знание Bash, Docker, Python или Go; понимание хотя бы одного языка программирования, предпочтительно Java или Python.
  • Умение читать код, выявлять ошибки и работать со сканерами уязвимостей Burp Suite и OWASP ZAP.
  • Оформление осуществляется в соответствии с ТК РФ; работа предполагает гибридный формат в московском офисе.

Хорошо, если есть

  • Репорты о найденных уязвимостях в программах Bug Bounty.
  • Профильные сертификаты OSCP, OSWE, CDP и другие.
  • Зарегистрированные CVE.
  • Опыт выступлений на профильных конференциях и написания технических статей.

Культура и преимущества

  • ДМС со стоматологией и специальные условия на страхование для сотрудника и близких родственников.
  • Собственный фитнес-центр в офисе в центре Москвы.
  • Внешнее обучение после успешного прохождения испытательного срока и курсы корпоративного портала.
  • Скидки в детские лагеря и новогодние подарки для детей сотрудников.
  • Возможности профессионального и карьерного роста и долгосрочное сотрудничество.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →