О нас:
«5 элемент» — это 30 лет успеха, 81 современный магазин, крупный интернет-магазин, мощная логистика и сервис, а главное — команда из 3000+ профессионалов. Сейчас мы активно развиваем IT-департамент и ищем Ведущего специалиста по безопасной разработке, чтобы вместе двигаться вперёд!
Чем вы будете заниматься:
- разработкой методики анализа защищенности систем, сервисов и приложений, формирование требований к инструментарию.
- разработкой специальных правил анализа для автоматизированных инструментов выявления уязвимостей (SAST, DAST, OSA, SCA, CS).
- проведением анализа защищенности ПО с использованием инструментов SAST/DAST/OSA/SCA/CS, подготовка отчетов с результатами.
- анализом отчетности по выявленным уязвимостям, подготовкой рекомендаций для разработчиков по доработке и оптимизации ПО, принятие решений по статусу дефектов.
- выработкой рекомендаций по исправлению идентифицированных уязвимостей, консультирование проектных команд в рамках компетенции.
- осуществлением архитектурного надзора для разрабатываемых систем, приложений и сервисов с точки
- зрения угроз информационной безопасности и подходов к их минимизации.
- анализом бизнес-требований, системных требований, архитектуры систем и технических решений на предмет следования практикам построения защищенных приложений.
- разработкой модели угроз.
- анализом регуляторных требований, тестирование программных продуктов на соответствие требованиям информационной безопасности.
- внедрением практик безопасной разработки (SSDL) согласно регламентам компании, совместно с производственными командами – в объемах, соответствующих критичности приложений, систем и сервисов.
- координацией деятельности всех ролей, участвующих в жизненном цикле ПО.
- обучением разработчиков практикам обеспечения безопасности приложений.
- разработкой ролевых тренингов и программ осведомленности для различных профилей сотрудников.
- нести ответственность за установление и соблюдение приоритетов в рамках процесса анализа защищенности.
Мы ожидаем от кандидата:
- наличие знаний и понимания основ информационной безопасности.
- знания законодательства Республики Беларусь, нормативных актов, международных и национальных стандартов в сфере информационной безопасности.
- умение анализировать и применять действующую нормативно-правовую и методологическую базу, требования законодательства РБ и нормативных актов, международные и национальные стандарты в сфере безопасной разработки ПО.
- знания основ программирования, его парадигм и подходов, опыт чтения и анализа чужого кода.
- знаний и понимания систем контроля версий, в частности Git.
- наличие пыта написания программ и/или скриптов для автоматизации решения реальных проблем.
- понимания принципов работы клиент-серверного приложения, веб-серверов.
- понимания принципов реляционных и нереляционных баз данных.
- понимания принципов построения вектора атак, оценки рисков ИБ.
- знаний принципов AppSec и DevSecOps.
- знаний основ контейнеризации, оркестрации, CI/CD,
- наличие высшего профильного образования или нахождение в процессе его получения (при наличии опыта работы и средне-специального образования).
Будет плюсом:
- Знание и понимание работы сетевых протоколов (модели OSI и TCP/IP).
- Понимание отличий физической инфраструктуры, виртуализации и контейнеризации.
- Опыт администрирования ОС GNU/Linux и/или Windows.
- Знание основ криптографии: понимание симметричного и асимметричного шифрования, принципов работы сертификатов, организации защищенных каналов обмена информацией.
- Знание и опыт работы с инструментами: линтеры, SAST, DAST, SCA, IAST; опыт написания правил для них.
- Экспертное владение инструментами статического и динамического анализа ПО, тестирования на проникновение; опыт внедрения и администрирования инструментального стека SAST/DAST/SCA/OSA/CS/ASOC в крупных организациях.
- Опыт проведения анализа ПО на наличие уязвимостей, включая фаззинг-тестирование.
- Знание и понимание принципов тестирования «черного», «белого» и «серого» ящика.
- Знание проектов OWASP (например, OWASP Top 10).
- Опыт работы по Scrum/Kanban, понимание этих методологий.
- Опыт внедрения практик обеспечения безопасности ПО в рамках цикла разработки (SSDL/DevSecOps).
Мы предлагаем: - конкурентную заработную плату — обсуждается индивидуально с учётом ваших ожиданий и опыта;
- современный офис — комфортные условия для работы и общения;
- дополнительный выходной в день рождения — баланс между работой и личным временем;
- корпоративные праздники, подарки и скидки от партнёров — приятные бонусы и выгодные предложения;
- обучение и развитие за счёт компании — доступ к тренингам и образовательным программам
- 50% компенсацию абонемента Allsports — поддержка здорового образа жизни;
- 50% компенсацию курсов английского языка - получение новых знаний и расширение горизонтов;
- 50% компенсация стоимости питания - можно не волноваться о лишних расходах;
- доступ к тренажерному залу - возможность поддерживать отличную форму и заряд энергии прямо на рабочем месте;
- медицинское обслуживание, услуги корпоративного психолога — забота о вашем благополучии;
- дружную команду и возможность влиять на процессы — ценим инициативу и поддерживаем развитие.
Создание рабочего места планируется в перспективе.