pythonkubernetesdockersastdevsecopsdastgitlab ci cdowaspappsecsca
Вакансия из Telegram канала - Название доступно после авторизации
Пожаловаться
Зарплата и рынок
Очень мало
300к ₽/мес
1300к ₽1500к ₽медиана1600к ₽
По похожим ролям (5) ~ 1500к ₽/мес
На международном рынке: $203к/год ($125к - $230к)
30
Не очень вакансия
развернуть
Зарплата значительно ниже рыночных стандартов, что существенно снижает привлекательность этой роли, несмотря на четкое описание вакансии.
Кликните для подробной информации
Низкая зарплатаЧеткое описание ролиФинансовый домен
Оценка от Hirify AI
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Создать профиль и узнать мэтч
Описание вакансии
TL;DR
Инженер по безопасности приложений (AppSec): Встраивание безопасности во все этапы SDLC для внутренних продуктов и сервисов банковского и финансового сектора с акцентом на AppSec-проверки, моделирование угроз и развитие SSDLC/DevSecOps. Фокус на интеграции SAST, SCA, DAST и поиска секретов в GitLab CI/CD, триаже уязвимостей, подготовке POC-эксплуатаций и обеспечении устойчивого устранения проблем.
AppSec инженер, Right Line
ЗП: 300 000 net
Мы - Right Line, российская ИТ-компания, работающая с 2017 года. Мы разрабатываем решения для банков и финансовых компаний.
Мы развиваем практики безопасной разработки для внутренних продуктов компании и ищем Инженера по безопасности приложений, который поможет встроить безопасность во все этапы SDLC - от проектирования и разработки до эксплуатации.
Чем предстоит заниматься:
Проводить проверки приложений и сервисов на наличие уязвимостей (SAST, SCA, DAST, обнаружение секретов, фаззинг), готовить POC‑эксплуатации и понятные отчёты для команд;
• Проводить триаж уязвимостей: оценка риска и влияния, приоритизация, постановка задач на исправление, контроль сроков и качества устранения уязвимостей;
• Участвовать в проектировании: проводить моделирование угроз (например, STRIDE), ревью архитектуры по безопасности и дизайн‑решений, формулировать требования к аутентификации, авторизации, шифрованию и журналированию;
• Развивать SSDLC и DevSecOps: определять и внедрять контроли по безопасности на этапах требований, дизайна, разработки, тестирования и эксплуатации, настраивать гейты безопасности в GitLab CI/CD;
• Сопровождать и развивать AppSec‑инструменты: интеграция сканеров в конвейер разработки, настройка политик, исключений и отчётности, участие в выборе и пилотах новых решений;
• Участвовать в аудитах безопасности сервисов и разборах инцидентов: анализ причин, выработка устойчивых мер, предотвращающих повторное возникновение уязвимостей целого класса;
• Консультировать команды разработки и архитекторов по вопросам безопасной разработки, разбору и устранению уязвимостей, шаблонам безопасного кодирования;
• Проводить тренинги, воркшопы и семинары по AppSec (OWASP Top 10 / API Security, безопасная аутентификация и управление сессиями, защита API и интеграций и т.п.);
• Исследовать новые векторы атак и тренды в AppSec, предлагать улучшения процессов и инструментов.
Что мы ожидаем от кандидата:
• Высшее техническое образование (желательно профильное ИБ или сопоставимый практический опыт в разработке/безопасности приложений);
• Опыт работы в роли инженера по безопасности приложений от 3 лет, участие в реальных проектах по защите веб‑ или API‑сервисов в продакшене;
• Практический опыт внедрения и эксплуатации инструментов:SAST, SCA, DAST, фаззинг, поиск секретов. Интеграция этих инструментов в CI/CD (желательно GitLab CI/CD);
• Опыт работы с Docker, Kubernetes, GitLab (или аналогичными системами контроля версий и CI/CD);
• Умение проводить ревью кода с фокусом на безопасность, давать разработчикам понятные и практичные рекомендации;
• Владение одним из языков программирования (Python / Go / Bash);
• Глубокое понимание причин возникновения и способов эксплуатации уязвимостей из OWASP Top 10 и OWASP API Security, а также практического устранения этих проблем;
• Навыки общения: умение объяснить сложные технические риски понятным языком, договариваться о приоритетах, конструктивно отстаивать позицию безопасности;
• Готовность брать ответственность за результат: от качества найденных уязвимостей до того, чтобы команда действительно внедрила устойчивое исправление, а не обходной костыль;
• Предпочтение отдаётся кандидатам, имеющим опыт работы в транзакционном бизнесе или платежных системах, с глубоким пониманием платёжных технологий и особенностей работы в сегментах B2B/B2G.
Контакты: Показать контакты
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →
Текст вакансии взят без изменений
Источник - Telegram канал. Название доступно после авторизации