Назад
2 дня назад

Инженер в команду безопасности Вертикалей (Информационная безопасность)

Формат работы
remote/hybrid/onsite
Тип работы
fulltime
Грейд
middle

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/

Кратко

Инженер в команду безопасности Вертикалей (DevSecOps/информационная безопасность): обеспечение безопасности сервисов объявлений, путешествий, недвижимости и аренды с акцентом на поиск уязвимостей, аудит архитектуры и автоматизацию процессов защиты. Фокус на анализе исходного кода и API, создании PoC, внедрении SAST/DAST/SCA и консультировании команд разработки по устранению рисков.

Локация: доступны гибридный формат, удалённая работа и работа из офиса.

Компания

Yandex развивает цифровые сервисы объявлений, путешествий, недвижимости и аренды, которыми пользуются миллионы людей.

Что делать

  • Выявлять уязвимости в исходном коде, API, мобильных и веб-приложениях.
  • Проводить архитектурные дизайн-ревью по безопасности, внутренние аудиты и сопровождать внешние аудиты продуктов.
  • Внедрять и использовать DevSecOps-инструменты, включая SAST, DAST, IAST и SCA, а также автоматизировать задачи безопасности.
  • Консультировать команды разработки по хранению критичных данных, интеграции сервисов и устранению уязвимостей.
  • Определять корневые причины проблем, создавать PoC и предлагать меры снижения рисков.
  • Участвовать в проектах и инициативах, повышающих безопасность сервисов Yandex.

Требования

  • От двух лет опыта анализа защищённости веб-приложений.
  • Опыт проектирования архитектуры сервисов и анализа рисков информационной безопасности.
  • Навыки поиска ошибок в коде на Java, Kotlin, Python, Scala и PHP.
  • Умение вести диалог со стейкхолдерами и применять риск-ориентированный подход.
  • Опыт построения цикла безопасной разработки приложений и автоматизации на Golang или Python.
  • Уверенное владение Linux, знание харденинга операционных систем и контейнеров.

Хорошо, если есть

  • Опыт обеспечения безопасности Docker, Kubernetes или Linux.
  • Участие в Bug Bounty или CTF-соревнованиях.
  • Собственные CVE, разработки или достижения в безопасности мобильных и веб-приложений.

Культура и преимущества

  • Возможность влиять на безопасность сервисов, которыми пользуются миллионы людей.
  • Работа с разнородной архитектурой и участие в формировании процессов безопасности на ранних этапах.
  • Взаимодействие с командами разработки и участие в общеорганизационных инициативах по безопасности.
  • Доступны гибридный, удалённый и офисный форматы работы.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →