Инженер в команду безопасности Вертикалей (Информационная безопасность)
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Описание вакансии
Кратко
Инженер в команду безопасности Вертикалей (DevSecOps/информационная безопасность): обеспечение безопасности сервисов объявлений, путешествий, недвижимости и аренды с акцентом на поиск уязвимостей, аудит архитектуры и автоматизацию процессов защиты. Фокус на анализе исходного кода и API, создании PoC, внедрении SAST/DAST/SCA и консультировании команд разработки по устранению рисков.
Локация: доступны гибридный формат, удалённая работа и работа из офиса.
Компания
Yandex развивает цифровые сервисы объявлений, путешествий, недвижимости и аренды, которыми пользуются миллионы людей.
Что делать
- Выявлять уязвимости в исходном коде, API, мобильных и веб-приложениях.
- Проводить архитектурные дизайн-ревью по безопасности, внутренние аудиты и сопровождать внешние аудиты продуктов.
- Внедрять и использовать DevSecOps-инструменты, включая SAST, DAST, IAST и SCA, а также автоматизировать задачи безопасности.
- Консультировать команды разработки по хранению критичных данных, интеграции сервисов и устранению уязвимостей.
- Определять корневые причины проблем, создавать PoC и предлагать меры снижения рисков.
- Участвовать в проектах и инициативах, повышающих безопасность сервисов Yandex.
Требования
- От двух лет опыта анализа защищённости веб-приложений.
- Опыт проектирования архитектуры сервисов и анализа рисков информационной безопасности.
- Навыки поиска ошибок в коде на Java, Kotlin, Python, Scala и PHP.
- Умение вести диалог со стейкхолдерами и применять риск-ориентированный подход.
- Опыт построения цикла безопасной разработки приложений и автоматизации на Golang или Python.
- Уверенное владение Linux, знание харденинга операционных систем и контейнеров.
Хорошо, если есть
- Опыт обеспечения безопасности Docker, Kubernetes или Linux.
- Участие в Bug Bounty или CTF-соревнованиях.
- Собственные CVE, разработки или достижения в безопасности мобильных и веб-приложений.
Культура и преимущества
- Возможность влиять на безопасность сервисов, которыми пользуются миллионы людей.
- Работа с разнородной архитектурой и участие в формировании процессов безопасности на ранних этапах.
- Взаимодействие с командами разработки и участие в общеорганизационных инициативах по безопасности.
- Доступны гибридный, удалённый и офисный форматы работы.
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →