Ответственен за формирование, развитие и контроль процессов Application Security, включая управление безопасностью SDLC, организацию процессов SAST/DAST, контроль устранения уязвимостей и методологическое сопровождение secure development practices.
Основные обязанности:
- Разработка и внедрение процессов Application Security в рамках Secure SDLC.
- Организация и сопровождение процессов SAST/DAST/SCA-сканирования для внутренних и внешних приложений.
- Анализ, классификация и контроль устранения выявленных уязвимостей и findings.
- Контроль соблюдения требований безопасной разработки со стороны команд разработки и подрядчиков.
- Формирование требований безопасности для CI/CD процессов и DevSecOps практик.
- Разработка стандартов, процедур и рекомендаций по безопасной разработке приложений.
- Координация процесса remediation tracking и взаимодействие с владельцами систем и командами разработки.
- Подготовка отчетности и метрик по состоянию Application Security.
- Участие в оценке архитектурных решений и review security requirements для новых систем и проектов.
- Взаимодействие с подразделениями Infrastructure Security, SOC, Risk Management, Audit и Compliance по вопросам Application Security.
Требования:
- Опыт от 5 лет в области Application Security, DevSecOps или Secure SDLC.
- Практический опыт работы с SAST/DAST/SCA решениями.
- Понимание OWASP Top 10, CWE, CVSS, secure coding practices.
- Опыт взаимодействия с командами разработки и сопровождения remediation activities. Знание процессов CI/CD и DevSecOps подходов.
- Опыт разработки нормативной документации и security requirements.
Компетенции:
- Technical Application Security Expertise: глубокое понимание современных угроз безопасности приложений и методов их предотвращения.
- Process Management: способность выстраивать и развивать процессы Application Security и remediation management.
- Vulnerability Management: навыки анализа, приоритизации и контроля устранения уязвимостей.
- Коммуникации: способность эффективно взаимодействовать с разработчиками, архитекторами и владельцами систем.
- Аналитические навыки: умение анализировать findings, выявлять root cause и формировать рекомендации.
- Документирование: опыт подготовки стандартов, процедур, security baselines и отчетности.
- Stakeholder Management: способность координировать работу между ИБ, IT и бизнес-подразделениями
Что мы предлагаем:
- Достойный уровень заработной платы и бонусов.
- Возможность профессионального и карьерного роста в крупнейшем банке страны.
- Конкурентоспособную заработную плату.
- ДМС;
- Трудоустройство согласно законодательству РУз;
- График работы 5/2, 09:00-18:00.