ЧЕМ ПРЕДСТОИТ ЗАНИМАТЬСЯ:
- Анализ бизнес-требований продуктов разработки и формирование общих и индивидуальных требований ИБ и контроль их исполнения
- Анализ архитектуры ИТ-решений (в т.ч. в рамках импортозамещения) на предмет уязвимостей и соответствия регуляторным нормам
- Формирование формализованных требований к средствам защиты информации (СЗИ) для встраивания в существующую инфраструктуру
- Выявление рисков ИБ на ранних стадиях (анализ потоков данных, протоколов взаимодействия), модель угроз или выявление и выработка мер митигации)
- Формирование требований индивидуальных требований к Бизнес инициативам
- Участие в пилотировании и выборе вендоров СЗИ (с точки зрения выполнения функциональных требований безопасности)
НАШИ ПОЖЕЛАНИЯ К КАНДИДАТУ:
Опыт применения (на практике) ГОСТ 15408, ГОСТ Р 56545 (моделирование угроз)
Умение читать схемы сетей, понимание API (REST, SOAP)
Опыт анализа архитектуры веб-приложений и мобильных приложений
Понимание waterfall и agile
Знание требований регуляторов регуляторов (ФЗ-187, ФСТЭК, ПриказыМинцифры по импортозамещению ПО) и персональным данным (152-ФЗ) закон о коммерческой тайне 98-ФЗ
- Понимание принципов работы SPA приложений
- Понимание атак на веб-приложения и способы противодействия им
- Понимание принципов работы Kerberos
- Понимание основ сетевых технологий:
(OSI, TCP/IP), ОС Linux/Windows, контейнеризации (Docker, Kubernetes) и принципов безопасности приложений, процессов и методов разработки
ISO 27001 (ACL, network sec, sec development, безопасность интеграций)
Стандарты в области авторизацииRFC 6749 (OAuth2), RFC 6750 (Bearer Token), OpenID Connect Core, RFC 7009 (определение механизмов отзыва токена)
БУДЕТ ПРЕИМУЩЕСТВОМ:
- Опыт внедрения или эксплуатации СЗИ (класс DLP, SIEM, NGFW)
- Опыт написания технических заданий (ТЗ) на разработку или закупку ПО
- ISO 27034 (общие принципы защиты приложений, SDLC, безопасность микросервисов и API)
- Понимание OWASP Top 10
- NIST SP 800 (требование к стойкости токенов), RFC 7519 (определение структуры JWT и требования к валидации), RFC 7515 (определение механизмов подписи JWT), RFC 7518 (определение алгоритмов шифрования JWT), RFC 8725 (лучшие практики использования JWT)