Руководитель направления безопасной разработки и архитектуры приложений

Центр Биометрических Технологий

Руководитель направления безопасной разработки и архитектуры приложений

Москва, Овчинниковская набережная, 18/1с2

Метро: Новокузнецкая

Описание вакансии

Обязанности:

Процессы

  • руководить командой AppSec/DevSecOps (2+ чел.) , распределять задачи, развивать компетенции сотрудников;
  • управление бэклогом задач по безопасной разработке (в рамках проекта и в операционной деятельности) , в том числе в смежных командах ИТ;
  • вести проектную деятельность – подготавливать проектные материалы, выступать как заказчик в рамках процессов по безопасной разработке и архитектуры, защищать проекты, ресурсы, приоритеты перед руководителем департамента и руководством Общества;
  • разрабатывать, согласовывать и внедрять процессы в рамках безопасной разработки (по ГОСТ 56939-2024);
  • проводить ревью и согласование решений в прикладной части защиты ГИС ЕБС;
  • участвовать во встречах с контрагентами и регуляторами в рамках обеспечения безопасности интеграций с ГИС ЕБС;
  • участвовать в качестве эксперта в тематических исследованиях и сертификациях ФСБ / ФСТЭК (в области безопасной разработки и безопасности архитектуры ГИС ЕБС);
  • развивать систему в области предотвращения угроз биометрии ГИС ЕБС (на стыке безопасности и анти-фрод);
  • выстраивать и поддерживать процесс управления секретами;
  • разрабатывать внутренние нормативные документы и стандарты безопасной разработки;
  • консультировать IT-команды по вопросам написания безопасного кода и устранения уязвимостей;
  • валидировать отчёты, поступающие по программам Bug Bounty, и сопровождать их отработку.

Анализ кода и архитектуры

  • проводить статический анализ (SAST) как ручным код-ревью, так и с помощью автоматизированных инструментов;
  • разбирать результаты работы сканеров, отсеивать ложные срабатывания и ставить разработчикам задачи на исправление уязвимостей;
  • участвовать в проработке и согласовании архитектуры приложений с точки зрения ИБ: проводить Threat Modeling (STRIDE, OWASP), выявлять архитектурные недостатки и аргументированно защищать свою экспертизу перед командами разработки;
  • выполнять динамический анализ приложений (DAST) с использованием OWASP ZAP.

Автоматизация и CI/CD

  • внедрять и настраивать средства композиционного анализа (SCA/OSA), управлять SBOM;
  • интегрировать все этапы проверок безопасности в CI/CD-пайплайны GitLab, разрабатывать скрипты автоматизации на Python, Golang или Bash;
  • разрабатывать и кастомизировать правила для статического анализа (CodeQL, Semgrep/Opengrep).

Требования:

  • высшее образование в сфере информационной безопасности;
  • опыт в роли Lead / Руководителя направления или группой инженеров от 1 года;
  • опыт работы инженером AppSec или DevSecOps от 3 лет;
  • практический опыт работы с SAST-инструментами (CodeQL, Semgrep, SonarQube, AppScreener, Checkmarx) и SCA (Dependency-Track, Dependency-Check, CodeScoring, AppSec.Track), понимание концепции SBOM;
  • опыт работы с DAST (OWASP ZAP или аналогами);
  • знание двух и более языков программирования на уровне, достаточном для проведения Code Review и разбора ложных срабатываний (приоритет: Java/Kotlin, Golang, Python, JavaScript/TypeScript);
  • опыт работы с системами идентификации (OpenID Connect / ЕСИА);
  • опыт работы с решениями класса Secret Management (HashiCorp Vault), опыт внедрения процессов Secret Management;
  • глубокое понимание уязвимостей OWASP Top 10 (2021/2025), причин их появления и методов устранения;
  • опыт написания скриптов для автоматизации и встройки проверок в GitLab CI/CD;
  • опыт моделирования угроз (ФСТЭК/STRIDE и пр.)
  • опыт проведения ревью архитектурных документов на соответствие требованиям ИБ и требованиям регуляторов, опыт отстаивать свою позицию применяя имеющуюся документацию и обоснование угроз;
  • опыт работы с СКЗИ (включая российские сертифицированные решения и алгоритмы);
  • понимание принципов безопасности Linux (модели доступа, SELinux, Capabilities, cgroups);

Будет преимуществом:

  • опыт участия в сертификациях ФСТЭК (в т.ч. процесса безопасной разработки);
  • опыт обеспечения безопасности биометрических систем (в т.ч. с применением известных методов, например, liveness);
  • опыт работы с нормативной базой в области обеспечения безопасности ГИС / ИСПДн, систем обработки биометрических данных (152-ФЗ, 572-ФЗ, 117 приказ ФСТЭК, ГОСТ Р 58624.1–2019, приказ Минцифры России №445/446);
  • опыт ведения проектной деятельности;
  • наличие отраслевых сертификатов (OSCP, OSWE, GWAPT, CISSP и др.);
  • опыт обеспечения безопасности контейнерных сред и оркестрации (Docker, Kubernetes);
  • навыки ручного тестирования защищённости (пентест) и проведения фаззинга;
  • знание и понимание применимости eBPF для задач безопасности.​​​​;
  • опыт применения LLM в области безопасности.

Мы предлагаем:

  • Стабильность и рост: официальное оформление в аккредитованную IT-компанию, полностью «белая» заработная плата (оклад + квартальные и годовые бонусы, обсуждаем индивидуально с успешным кандидатом).

  • Забота о здоровье: полис ДМС со стоматологией, а также международная страховка для путешествий.

  • Гибкость: гибридный график работы (офис/дом). Наш офис находится в центре Москвы (м. Новокузнецкая, 5 минут пешком), с удобной кухней, спортивным залом и зоной отдыха.

  • Социальный пакет «Кафетерий льгот»: вы можете выбрать компенсацию ОСАГО, спортивного инвентаря, подключить ДМС для близких родственников и многое другое.

  • Интересные задачи: работа над масштабными проектами с использованием современных технологий в сфере информационной безопасности.

Посмотреть контакты работодателя

Адрес

Похожие вакансии

  • Москва

  • Не указана

Рекомендуем
Accent Capital
  • Москва

  • Не указана

Рекомендуем
UTG Group
  • Москва

  • Не указана

Рекомендуем
Центурион-Инновации
  • Москва

  • Не указана

Банк ПСБ
  • Москва

  • Не указана

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию