Чем Вам предстоит заниматься:
- Проведение SAST/DAST/SCA-анализа, триаж и приоритизация находок.
- Ручной и автоматизированный аудит кода, верификация уязвимостей и снижение доли False Positive.
- Управление уязвимостями: отслеживание жизненного цикла, контроль SLA на устранение, ретест исправлений.
- Контроль безопасности зависимостей и Supply Chain: формирование и анализ SBOM, отслеживание устаревших библиотек.
- Обучение разработчиков практикам безопасной разработки, развитие программы Security Champions.
- Разработка и поддержка процессов Secure SDLC, политик и стандартов ИБ для разработки.
- Разработка документации и методических материалов.
Мы ожидаем от будущего члена команды:
- Опыт работы в области безопасности приложений или разработки с уклоном в ИБ.
- Экспертные знания OWASP Top 10, OWASP ASVS, способов эксплуатации и корректного устранения уязвимостей.
- Практический опыт работы с инструментами SAST/DAST/SCA, понимание их сильных и слабых сторон, умение настраивать правила под кодовую базу.
- Уверенное чтение кода как минимум на одном из языков: Python, JavaScript/TypeScript, С, С++.
- Опыт ручного code review на предмет уязвимостей, умение отличать эксплуатируемую находку от шума.
- Понимание веб-технологий, архитектуры современных приложений и API (REST, gRPC, GraphQL).
- Опыт работы с ASOC/Vulnerability Management-платформами (DefectDojo и аналоги).
- Понимание процессов Secure SDLC и опыт их выстраивания в командах разработки.
- Умение выстраивать коммуникацию с разработчиками: аргументировать критичность, предлагать реализуемые варианты исправления.
- Будет плюсом: опыт разработки в продуктовой команде, опыт запуска Security Champions с нуля, профильные сертификации.