Санкт-Петербург, Фуражный переулок, 3К
Метро: МаяковскаяИТ-группа N3.Tech создает цифровые решения на уровне сложных, масштабных и критически важных систем для государства и крупного бизнеса. Мы объединяем инженерию, отраслевой консалтинг и продуктовый подход, чтобы брать на себя полную ответственность за результат — от идеи до работающего решения, влияющего на миллионы людей.
У нас работают команды, которые не боятся сложных задач: высоконагруженные платформы, государственные информационные системы, транспорт, импортонезависимые корпоративные решения. Мы ищем людей, которым важно делать осмысленные проекты, видеть реальный эффект своей работы и расти вместе с сильной технологической командой и амбициозными клиентами.
Мы в поисках инженера по безопасности разработки ПО.
Мы вам доверим задачи:
Участвовать в обеспечении безопасности ПО на всех этапах жизненного цикла разработки.
Проводить анализ безопасности архитектуры и Threat Modeling разрабатываемых решений, выявлять потенциальные угрозы и формировать требования по их снижению.
Проводить SAST, SCA и DAST-проверки, анализировать полученные результаты, подтверждать выявленные уязвимости и отрабатывать False Positive.
Проводить ручной Security Code Review критичных компонентов ПО, включая анализ механизмов аутентификации, авторизации, обработки данных и других чувствительных участков кода.
Интегрировать автоматизированные проверки безопасности в CI/CD и участвовать в настройке Security Gates, определяющих условия допуска ПО к сборке и выпуску.
Контролировать безопасность сторонних компонентов и зависимостей, выявлять уязвимые компоненты, анализировать транзитивные зависимости, участвовать в формировании и актуализации SBOM.
Консультировать команды разработки по вопросам безопасного программирования, участвовать в разработке Secure Coding Guidelines и повышении уровня Security Awareness разработчиков.
Участвовать в реагировании на критические уязвимости и инциденты безопасности ПО, включая анализ возможности эксплуатации, Root Cause Analysis и проверку срочных исправлений.
Вести реестр уязвимостей, результаты проверок, исключения, принятые риски и доказательства выполнения требований безопасности.
Анализировать эффективность существующих контролей и предлагать улучшения процессов безопасной разработки
Что необходимо знать и уметь:
Принципы принципы безопасной разработки ПО (Secure SDLC).
Типовые уязвимости веб-приложений и API, механизмы их возникновения и способы предотвращения.
Умение выявлять небезопасные конструкции и практики программирования, понимать логику приложения и оценивать потенциальную возможность эксплуатации уязвимости.
SAST, SCA и DAST, умение настраивать и применять средства автоматизированного анализа, интерпретировать результаты, подтверждать уязвимости и выявлять False Positive.
Умеете управлять уязвимостями, оценивать критичность и применимость уязвимостей, определять приоритеты устранения, контролировать исправление и проводить повторную проверку.
Threat Modeling и анализ архитектуры, понимание границы доверия, потоки данных, внешние интерфейсы и потенциальные векторы атак; уметь выявлять угрозы и формировать требования безопасности.
Безопасность компонентов и зависимостей, понимание рисков open-source и сторонних компонентов, прямых и транзитивных зависимостей, уметь работать с CVE/CWE и SBOM.
Безопасность CI/CD, принципы интеграции security-контролей в процессы разработки, включая Security Gates, проверки Merge/Pull Request и контроль безопасности программных артефактов.
Основы безопасности приложений и инфраструктуры, принципы работы Linux, Git, Docker, Kubernetes и IaC в той мере, которая необходима для анализа рисков безопасности приложений.
Методики и стандарты AppSec: OWASP ASVS/SAMM, CWE, CVE/CVSS, NIST SSDF и применимые требования безопасной разработки ПО.
Основы безопасного программирования, принципы аутентификации и авторизации, управления сессиями, обработки пользовательских данных, криптографии.
Российские требования к безопасной разработке ПО, применимые требования ФСТЭК России и ГОСТ Р 56939-2024 в части безопасности разработки.
Мы предлагаем комфортные условия для решения сложных задач:
Аккредитованная ИТ-компания
Полное соблюдение ТК РФ
ДМС, полис путешественника и страхование от несчастных случаев
4 дополнительных выходных в год по болезни
Гибкое начало рабочего дня с 09:00 до 11:00
Главное достоинство N3.Tech — это люди, которые здесь работают. У нас развита корпоративная культура, поддержка и обмен опытом.
Присоединяйтесь к нашей команде и проявляйте себя, создавая цифровое будущее с нами
Финтех Айкью
Санкт-Петербург
Не указана
Санкт-Петербург
Не указана
Санкт-Петербург
от 104250 RUR
Санкт-Петербург
от 104250 RUR