Назад
4 дня назад

Старший инженер по безопасной разработке (AppSec-инженер)

Формат работы
hybrid
Тип работы
fulltime
Грейд
senior
Страна
Russia
vacancy_detail.hirify_telegram_tooltipВакансия из Telegram канала -

Мэтч & Сопровод

Покажет вашу совместимость и напишет письмо

Описание вакансии

TL;DR
Старший инженер по безопасной разработке (AppSec-инженер) (S-SDLC/SAST/DAST): развитие процессов безопасной разработки и защиты веб-приложений с акцентом на статический анализ, поиск уязвимостей и проектирование безопасной архитектуры. Фокус на проведении аудитов кода, настройке сканеров, контроле устранения уязвимостей и консультировании разработчиков.

Старший инженер по безопасной разработке (AppSec-инженер)

Компания

СОГАЗ

Условия

Требования

AppSec-инженер Senior SSDL SAST/DAST DevSecOps Баг-трекинг Тестирование на проникновение OWASP Burp Suite Python DevOps Москва

О компании и команде

Страховая Группа «СОГАЗ», один из крупнейших в России страховщиков федерального уровня, предлагает присоединиться к высокопрофессиональной команде специалистов, обладающей уникальным для рынка опытом, знаниями и технологиями.

Хотите стать частью увлекательного процесса цифровой трансформации?
Блок ИБ в СОГАЗ активно развивается. Мы создаем новые решения, которые делают нашу работу более технологичной и эффективной.

В настоящее время мы находимся в поиске опытного специалиста по безопасности кода.

Чем предстоит заниматься:

  • развивать цикл и процессы безопасной разработки (S-SDLC) в части статического анализа Web приложений (процессы, автоматизация);
  • обеспечивать защиту разрабатываемых и используемых приложений компании;
  • проводить аудиты безопасности разрабатываемых сервисов (ручной анализ, статический анализ кода, поиск секретов);
  • принимать участие в проектировании безопасной архитектуры разрабатываемых продуктов;
  • формировать и формализовывать требования безопасности для продуктов;
  • консультировать разработчиков и контролировать устранение выявленных уязвимостей;
  • разрабатывать, внедрять и сопровождать системы и процессы информационной безопасности в части статического анализа кода и поиска уязвимостей;
  • проводить обучение сотрудников требованиям информационной безопасности в части разработки

Ожидания от кандидата

  • умение самостоятельно выявлять уязвимости в Web приложениях;
  • понимание циклов CI/CD (Gitlab-CI) и DevOps;
  • понимание принципа работы и настройки правил и инструментов статического анализа Web приложений;
  • экспертное знание Client-Side и Server-Side уязвимостей (OWASP TOP-10 и немного больше);
  • понимание хотя бы одного языка программирования (в приоритете Java и Python);
  • понимание принципов работы систем аутентификации и авторизации (PKI, LDAP, OAuth, SAML, 2FA);
  • знание Bash, Docker, Python или Go;
  • умение читать код и выявлять ошибки;
  • опыт работы со сканерами уязвимостей (Burp Suite, OWASP ZAP).

Будет плюсом:

  • наличие репортов о найденных уязвимостях в программах Bug Bounty;
  • наличие профильных сертификатов (OSCP, OSWE, CDP и т.д.);
  • Наличие зарегистрированных CVE;опыт выступления на профильных конференциях и написания профильных статей

Условия работы

  • Оформление полностью в соответствии с ТК РФ
  • Заботу компании о вашем здоровье: ДМС со стоматологией в лучших клиниках страны
  • Премиальные условия на все виды страхования в «СОГАЗе» для вас и близких родственников
  • Собственный фитнес-центр в офисе в центре Москвы (новейшее уникальное оборудование Milon для «умных» тренировок)
  • Возможность проходить внешнее обучение после успешного прохождения испытательного срока, а также обучаться на курсах нашего корпоративного портала
  • Заботу компании о детях сотрудника: скидки в детские лагеря и подарки на Новый год
  • Реальные возможности профессионального и карьерного роста
  • Настрой на долгосрочное сотрудничество: будем для вас гарантом стабильности;
  • Возможность работать гибридно (офис компании в пешей доступности от м. Чистые пруды)

Будьте осторожны: если работодатель просит войти в их систему, используя iCloud/Google, прислать код/пароль, запустить код/ПО, не делайте этого - это мошенники. Обязательно жмите "Пожаловаться" или пишите в поддержку. Подробнее в гайде →

Текст вакансии взят без изменений

Источник -