Назад

Не получаете ответ?

Вакансия опубликована 21 дн. назад - шансы на ответ снижаются.

21 день назад

Аналитик информационной безопасности (Appsec/devsec)

Формат работы
hybrid
Тип работы
fulltime
Грейд
senior
Страна
Russia

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

Текст:
/
TL;DR
Аналитик информационной безопасности (Appsec/devsec): аудит и развитие Secure SDLC, внедрение DevSecOps-инструментов и обеспечение соответствия требованиям ИБ с акцентом на SAST, DAST, SCA, защиту цепочки поставок и secure architecture. Focus on проектирование защищённых сервисов, анализ уязвимостей Open-Source компонентов, применение криптографических механизмов и взаимодействие с разработчиками, архитекторами и аудиторами.

Локация: гибридный формат работы; офис в Москве, Большой Кисловский переулок, 13

Компания

Московская биржа развивает торговую и финансовую инфраструктуру, платформы для финансовых компаний и клиентов, а также сервисы для инвесторов, корпораций и банков.

Что делать

  • Аудитировать и оптимизировать процессы Secure SDLC, выявлять узкие места и выстраивать защищённые flow в мультикомандных проектах.
  • Внедрять DevSecOps-инструменты SAST, DAST, SCA и Secret Scanning в CI/CD-конвейеры.
  • Участвовать в проектировании архитектуры новых сервисов, формируя рекомендации по защите данных и криптографическим механизмам.
  • Контролировать соответствие требованиям ФСБ, ФСТЭК и другим регуляторным стандартам, готовить документацию и отчёты.
  • Оценивать безопасность Open-Source компонентов, уязвимости CVE, лицензии и риски цепочки поставок.
  • Проверять влияние средств криптографической защиты информации на безопасность продуктов и документировать результаты.

Требования

  • Опыт от 3–5 лет в AppSec или DevSecOps.
  • Практические навыки работы с SAST, DAST и SCA.
  • Понимание Secure SDLC и опыт его внедрения в мультикомандных проектах.
  • Знание требований РФ в области информационной безопасности, включая ФСБ, ФСТЭК, PCI DSS и GDPR.
  • Опыт оценки безопасности цепочки поставок: анализ Open-Source компонентов, CVE, лицензий и exploitability-моделей.
  • Знание Secure Architecture, Zero Trust, Defense in Depth, СКЗИ и ГОСТ; способность взаимодействовать с разработчиками, архитекторами и аудиторами.

Культура и преимущества

  • Официальное трудоустройство в соответствии с ТК РФ.
  • Годовой бонус и программа нематериальной мотивации.
  • Расширенная медицинская страховка со стоматологией и корпоративным врачом; льготный ДМС для детей и супругов.
  • Гибридный режим работы и гибкое начало и завершение рабочего дня.
  • Обучение, профессиональное развитие, корпоративная библиотека и внутренние ИТ-сообщества.
  • Команда экспертов и корпоративные мероприятия для сотрудников и их семей.

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →