kubernetessastdastowaspappsecscathreat modelingpenetration testingssd le
hhВакансия с HeadHunter. Контакт ведёт на hh.ru
Пожаловаться
Зарплата и рынок
ЗП не указана
На похожих ролях по рынку
$104к$168кмедиана$190к
32 в выборке
На СНГ рынке: $5.8к/мес ($3к - $9к)
70
Хорошая вакансия
развернуть
Роль четко определена с ясным акцентом на безопасность приложений, но зарплата не указана, что может создать неопределенность в отношении компенсации.
Кликните для подробной информации
Зарплата не указанаЧеткие обязанностиФинансовые технологии
Оценка от Hirify AI
Мэтч & Сопровод
Покажет вашу совместимость и напишет письмо
Создать профиль и узнать мэтч
Описание вакансии
TL;DR
Application Security (AppSec): Построение и развитие SSDLC для веб-сервисов и мобильных приложений с акцентом на security gates в CI/CD, анализ уязвимостей и практическое повышение защищённости. Фокус на настройке SAST, DAST и SCA/OSA, проведении пентестов, threat modeling, code review и приоритизации рисков по влиянию на бизнес.
Application Security в команду Информационной безопасности.
Локация: Можно работать удаленно. Опыт: 3-6 лет. Зарплата: ₽. Обсуждается на собеседовании. Компания:
Чем предстоит заниматься: • Построение и развитие SSDLC: внедрение security gates в CI/CD pipeline, настройка и оптимизация SAST, DAST, SCA/OSA, снижение false positives до рабочего уровня;
• Анализ результатов сканирований, триаж уязвимостей, формирование конкретных рекомендаций для разработчиков с описанием вектора атаки и предложениями по исправлению;
• Приоритизация бэклога уязвимостей по реальному влиянию на бизнес, контроль SLA по устранению;
• Разработка и актуализация стандартов и инструкций по безопасной разработке;
• Проведение пентестов веб-сервисов и мобильных приложений;
• Threat modeling: анализ бизнес-требований и ТЗ по доработкам, выявление рисков на этапе проектирования;
• Security code review критичных компонентов;
• Консультирование команд разработки по вопросам безопасного кода и архитектуры;
• Участие в разборе инцидентов безопасности, связанных с уязвимостями приложений;
• Взаимодействие с DevOps и платформенной командой при внедрении security gates в pipeline;
• Формирование отчётности по состоянию защищённости приложений для руководства.
Требования: • Опыт в AppSec / практическом анализе защищённости от 3 лет;
• Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype). Плюсом будет умение тюнить правила и сработки разработчикам;
• Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE;
• Практический опыт внедрения SSDLC и security gates;
• Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов;
• Опыт взаимодействия с разработчиками и аналитиками;
• Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS;
• Опыт координации или наставничества AppSec-специалистов.
✈Показать контакты
#Удаленка
Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →