Проводить анализ защищенности приложений и экспертную проверку исходного кода на наличие уязвимостей.
Контролировать качество работы инструментов автоматического анализа безопасности (SAST, SCA и др.).
Анализировать критические уязвимости, определять их причины и сопровождать процесс устранения.
Консультировать команды разработки по вопросам безопасной архитектуры и практик Secure SDLC.
Оценивать безопасность приложений, использующих технологии искусственного интеллекта, а также интеграций со сторонними AI-сервисами.
Выполнять моделирование угроз и оценку рисков безопасности на этапе проектирования новых систем.
Контролировать соблюдение сроков устранения уязвимостей, проводить повторные проверки и подтверждать исправление дефектов.
Анализировать метрики процессов безопасной разработки (MTTR, динамика устранения уязвимостей и др.) и предлагать улучшения.
Разрабатывать и актуализировать стандарты, регламенты, инструкции и базу знаний по безопасной разработке.
Участвовать в расследовании инцидентов информационной безопасности, связанных с приложениями и AI-компонентами.
Взаимодействовать с командами разработки, DevOps, Incident Response, внешними аудиторами и подрядчиками по вопросам обеспечения безопасности приложений.
Требования:
Высшее образование в области информационной безопасности, информационных технологий или смежных технических специальностей.
Опыт работы от 4–5 лет в сфере ИТ/ИБ, из которых не менее 2–3 лет — в роли Application Security Engineer, DevSecOps Engineer, Security Analyst или разработчика с сильной экспертизой в безопасности приложений.
Практический опыт анализа исходного кода и поиска уязвимостей.
Глубокое понимание OWASP Top 10, методик моделирования угроз и принципов Secure SDLC.
Опыт работы с инструментами статического и компонентного анализа кода (SAST, SCA).
Знание принципов безопасной разработки современных веб-приложений и API.
Понимание рисков использования Open Source-компонентов и технологий искусственного интеллекта.
Навыки взаимодействия с командами разработки и проведения технических консультаций.
Будет преимуществом:
Опыт внедрения процессов DevSecOps.
Знание CI/CD и инструментов автоматизации безопасности.
Практический опыт проведения Threat Modeling.
Знание современных подходов к защите AI/LLM-приложений.
Опыт работы с WAF, контейнерными платформами и облачной инфраструктурой.
Условия:
График работы 5/2.
Социальный пакет.
Конкурентная заработная плата.
Возможность участия в международных инфраструктурных проектах.