Астана, улица Сыганак, 60/2
Ищем сильного hands-on инженера, который поможет развивать Application Security, Cloud Security и DevSecOps и будет самостоятельно проводить security assessments приложений, API и облачной инфраструктуры.
Задачи
Проводить security review и penetration testing веб-приложений, backend-сервисов и API.
Проверять Authentication / Authorization, OAuth 2.0, OIDC, JWT, access control и бизнес-логику.
Участвовать в Threat Modeling и Security Architecture Review новых сервисов и интеграций.
Развивать DevSecOps: SAST, SCA, DAST, Secret Scanning, Container/Image и IaC Security Scanning.
Проводить Cloud Security Review: IAM, service accounts, network exposure, secrets и cloud misconfigurations.
Проверять Docker / Terraform / Kubernetes-конфигурации при их использовании.
Выполнять triage и приоритизацию vulnerabilities с учетом CVSS, EPSS, CISA KEV и business context.
Готовить remediation recommendations, взаимодействовать с Development/DevOps и проводить retest.
Участвовать в расследовании application/cloud security incidents.
Для Senior — мониторить менее опытных Security Engineers и выступать техническим экспертом команды.
Что важно
3–4+ года опыта для Middle+; 4–6+ лет — ориентир для Senior.
2+ года практического hands-on опыта в AppSec / Pentest / Product Security / DevSecOps / Cloud Security; для Senior желательно 3+ года глубокой профильной практики.
Уверенный Web/API Security Testing и практический опыт Burp Suite.
Понимание OWASP Top 10 / OWASP API Security Top 10.
Понимание HTTP/HTTPS, REST API, Authentication / Authorization, OAuth 2.0, OIDC, JWT, Session Management, RBAC/ABAC.
Практическое понимание CI/CD, Docker, Cloud Security, IAM и Secrets Management.
Опыт с SAST / DAST / SCA / Secret Scanning.
Способность самостоятельно разбираться в новом сервисе, определять attack surface и доводить finding до remediation/retest.
Будет плюсом
Практический опыт Google Cloud Platform (GCP).
Terraform, Kubernetes, Container Security и IaC Security.
Secure Code Review и один или несколько языков: Python / Go / Java / JavaScript / TypeScript.
OSCP, OSWE, GWAPT, eWPT/eWPTX, PNPT.
Google Professional Cloud Security Engineer, CCSP или другие Cloud Security certifications.
Bug Bounty / Responsible Disclosure, security research, CTF или GitHub-проекты.
Defenium
Астана
от 800000 KZT
РГП на ПХВ Инженерно-технический центр Управления Делами Президента Республики Казахстан
Астана
от 800000 KZT