Назад
2 дня назад

Application Security (AppSec)

Формат работы
remote (только Russia)
Тип работы
fulltime
Грейд
senior
Страна
Russia/Belarus
hhВакансия с HeadHunter. Контакт ведёт на hh.ru

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

TL;DR
Application Security (AppSec): Построение и развитие SSDLC для веб-сервисов и мобильных приложений с акцентом на security gates в CI/CD, анализ уязвимостей и практическое повышение защищённости. Фокус на настройке SAST, DAST и SCA/OSA, проведении пентестов, threat modeling, code review и приоритизации рисков по влиянию на бизнес.
Application Security в команду Информационной безопасности.

Локация:
Можно работать удаленно.
Опыт: 3-6 лет.
Зарплата: ₽. Обсуждается на собеседовании.
Компания:

Чем предстоит заниматься:
• Построение и развитие SSDLC: внедрение security gates в CI/CD pipeline, настройка и оптимизация SAST, DAST, SCA/OSA, снижение false positives до рабочего уровня;
• Анализ результатов сканирований, триаж уязвимостей, формирование конкретных рекомендаций для разработчиков с описанием вектора атаки и предложениями по исправлению;
• Приоритизация бэклога уязвимостей по реальному влиянию на бизнес, контроль SLA по устранению;
• Разработка и актуализация стандартов и инструкций по безопасной разработке;
• Проведение пентестов веб-сервисов и мобильных приложений;
• Threat modeling: анализ бизнес-требований и ТЗ по доработкам, выявление рисков на этапе проектирования;
• Security code review критичных компонентов;
• Консультирование команд разработки по вопросам безопасного кода и архитектуры;
• Участие в разборе инцидентов безопасности, связанных с уязвимостями приложений;
• Взаимодействие с DevOps и платформенной командой при внедрении security gates в pipeline;
• Формирование отчётности по состоянию защищённости приложений для руководства.

Требования:
• Опыт в AppSec / практическом анализе защищённости от 3 лет;
• Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype). Плюсом будет умение тюнить правила и сработки разработчикам;
• Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE;
• Практический опыт внедрения SSDLC и security gates;
• Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов;
• Опыт взаимодействия с разработчиками и аналитиками;
• Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS;
• Опыт координации или наставничества AppSec-специалистов.



#Удаленка

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →

Текст вакансии взят без изменений

Источник - hh