Москва, Хорошёвское шоссе, 32А
Метро: БеговаяЧЕМ ПРЕДСТОИТ ЗАНИМАТЬСЯ:
- Выстроить с нуля процесс безопасной разработки (SSDLC) для собственной разработки компании (~20 разработчиков, стек .NET/C#, Vue.js, Node.js).
- Провести аудит текущего состояния: качество и проверка кода, хранение паролей, ключей и секретов в коде, репозиториях и CI/CD.
- Встроить автоматические проверки безопасности в GitLab CI/CD: анализ кода (SAST), анализ зависимостей (SCA), поиск секретов, сканирование Docker-образов.
- Организовать управляемый процесс работы с уязвимостями: учёт, приоритизация, сроки устранения, контроль исправления, отчётность.
- Разработать внутренние стандарты: правила безопасного кодирования, требования к код-ревью, критерии допуска релиза.
- Навести порядок в управлении секретами и доступами в контуре разработки и DevOps.
- Обучать разработчиков и DevOps, консультировать по безопасности на этапе проектирования новых сервисов.
- Внедрение и сопровождение практик безопасной разработки на всех этапах жизненного цикла ПО.
- Настройка и развитие инструментов контроля безопасности кода в GitLab CI/CD, снижение доли ложных срабатываний.
- Анализ результатов сканирований, верификация находок, постановка задач разработчикам и контроль устранения.
- Выборочный ручной анализ кода (security code review) по критичным компонентам: аутентификация, авторизация, работа с данными, API и интеграции.
- Анализ архитектуры новых сервисов, моделирование угроз, выдача требований по безопасности на этапе проектирования.
- Разработка и актуализация регламентов, стандартов и чек-листов по безопасной разработке.
- Контроль управления секретами, доступами и правами в GitLab, на серверах и в средах развёртывания.
- Контроль безопасности сторонних библиотек и конфигураций Docker/Kubernetes.
- Обучение и консультирование разработчиков и DevOps-инженеров.
- Подготовка отчётности по защищённости разрабатываемого ПО для руководителя отдела ИБ.
НАШИ ПОЖЕЛАНИЯ К СОИСКАТЕЛЮ:
- Умение читать и анализировать код на C#/.NET и JavaScript/TypeScript (Vue.js, Node.js).
- Знание архитектуры веб-приложений и API, механизмов аутентификации и авторизации (OAuth 2.0, OIDC, JWT).
- Уверенное знание типовых уязвимостей и способов их устранения: OWASP Top 10, OWASP API Security Top 10.
- Знание методологий безопасной разработки: OWASP ASVS, SAMM, Microsoft SDL; навыки моделирования угроз.
- Практический опыт внедрения средств анализа защищённости: SAST (SonarQube, Semgrep, CodeQL, Security Code Scan и др.), SCA/анализ зависимостей (Trivy, Dependency-Check, npm audit), поиск секретов (GitLeaks, TruffleHog).
- Опыт работы с GitLab и построения пайплайнов GitLab CI/CD.
- Опыт работы с Docker (сборка и сканирование образов), базовые знания Kubernetes (RBAC, секреты, безопасность конфигураций).
- Уверенная работа в Linux, понимание сетевого взаимодействия и разграничения доступа.
- Опыт работы с хранилищами секретов (HashiCorp Vault или аналоги).
- Умение работать в режиме многозадачности
- Высшее техническое образование;
МЫ ПРЕДЛАГАЕМ:
-Конкурентный уровень заработной платы;
-На испытательный срок работа в офисе, далее возможен гибрид
-оформление в IT компанию
-Опыт работы в амбициозной команде проактивных коллег с высокой экспертизой;
-ДМС с первого дня работы, полный пакет (включая стоматологию);
-Льготные тарифы на брокерское и депозитарное обслуживание для сотрудников компании;
-Материальную поддержку в определенных жизненных ситуациях;
-Материальную выплату к значимым для сотрудника событиям (свадьба, определенный стаж работы и т.д.);
-Корпоративные мероприятия для сотрудников;
-Возможность участия в спортивных командах компании;
-Ежегодный оплачиваемый отпуск продолжительностью 28 календарных дней;
-Оформление по ТК РФ;
-Комфортный и современный офис в шаговой доступности от метро Беговая и ТТК.
Сервисный центр Транстелематика
Москва
Не указана
Москва
Не указана
Москва
Не указана
Москва
Не указана