AppSec-инженер

AppSec-инженер

Москва, Стремянный переулок, 26

Метро: Добрынинская

Описание вакансии

Что мы предлагаем:

  • Гибридный график работы 5/2 (2 дня в офисе, остальные удаленно);

  • Комфортабельный современный офис в Москве рядом с м. Серпуховская/Павелецкая;

  • Официальное трудоустройство в соответствии с ТК РФ с первого дня;

  • Корпоративные скидки BestBenefits (800+ магазинов и онлайн-сервисов);

  • ДМС после прохождения испытательного срока;
  • Корпоративные курсы английского языка.

Чем предстоит заниматься:

  • Проводить аудит безопасности сервисов, приложений и новых фич (ReleaseManagement): проверять архитектуру, код, среды (WEB, API), выявлять риски и сопровождать внедрение мер по их устранению.

  • Анализировать код на уязвимости с помощью инструментов SSDLC (SAST, DAST, SCA), фильтровать ложные срабатывания и приоритизировать реальные проблемы.

  • Формировать рекомендации по безопасной архитектуре в соответствии с лучшими практиками (в т. ч. OWASP), описывать целевую архитектуру и требования к безопасности.

  • Внедрять и поддерживать security gates в пайплайнах, участвовать в построении процессов безопасной разработки (SSDLC).

  • Вести отчётность по аудитам, заводить и сопровождать задачи в Jira до закрытия и перепроверки, контролировать, чтобы не рос технический долг по безопасности.

  • Участвовать во внедрении и сопровождении процессов Secret Management (например, HashiCorp Vault или аналогов).

Наши ожидания:

  • Опыт работы в AppSec / безопасной разработке от 2 лет.

  • Уверенное знание OWASP Top 10 и CWE Top 25, умение применять эти знания на практике: находить уязвимости и предлагать конкретные меры по их устранению.

  • Практический опыт работы с инструментами SSDLC: SAST, DAST, SCA (понимание, как настраивать интеграции в CI/CD, как работать с отчётами и снижать шум).

  • Понимание принципов работы современных веб‑приложений и API: REST, SOAP, SOP, CORS, HSTS, CSP, OAuth, JWT.

  • Опыт внедрения процессов Secret Management и работы с решениями класса Secret Management (HashiCorp Vault или аналоги).

  • Умение взаимодействовать с командами ИБ, разработки, тестирования и другими, договариваться о приоритетах и сроках устранения уязвимостей.

Будет плюсом:

  • Опыт моделирования угроз (STRIDE, DREAD) и умение включать это в процесс разработки.

  • Навыки работы с конкретными инструментами: Semgrep, OWASP ZAP, Trivy, SonarQube, DefectDojo и т. п.

  • Знание специфики защиты микросервисов, облачных сред или конкретных фреймворков, используемых в компании.

  • Знание стандартов безопасности: PCI DSS, а также российских требований к безопасной разработке и защите информации (152‑ФЗ, ГОСТ Р 56939‑2016, приказы ФСТЭК — понимание, как применять требования в архитектуре и разработке).

  • Опыт участия в пентестах.

Посмотреть контакты работодателя

Адрес

Похожие вакансии

ЕДИНЫЙ ЦУПИС

AppSec-инженер

ЕДИНЫЙ ЦУПИС

  • Москва

  • Не указана

Рекомендуем
Бьюти-ретейлер Золотое Яблоко

Senior AppSec-инженер

Бьюти-ретейлер Золотое Яблоко

  • Москва

  • Не указана

Рекомендуем
VK
  • Москва

  • Не указана

Рекомендуем
EdgeЦентр

AppSec инженер

EdgeЦентр

  • Москва

  • Не указана

VK
  • Москва

  • Не указана

VK
  • Москва

  • Не указана

БЮРО 1440

AppSec-инженер

БЮРО 1440

  • Москва

  • Не указана

ЕДИНЫЙ ЦУПИС

DevSecOps/AppSec - инженер

ЕДИНЫЙ ЦУПИС

  • Москва

  • Не указана

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию