Инженер по безопасности разработки ПО/ AppSec-инженер

N3.Tech

Инженер по безопасности разработки ПО/ AppSec-инженер

Санкт-Петербург, Фуражный переулок, 3К

Метро: Маяковская

Описание вакансии

ИТ-группа N3.Tech создает цифровые решения на уровне сложных, масштабных и критически важных систем для государства и крупного бизнеса. Мы объединяем инженерию, отраслевой консалтинг и продуктовый подход, чтобы брать на себя полную ответственность за результат — от идеи до работающего решения, влияющего на миллионы людей.

У нас работают команды, которые не боятся сложных задач: высоконагруженные платформы, государственные информационные системы, транспорт, импортонезависимые корпоративные решения. Мы ищем людей, которым важно делать осмысленные проекты, видеть реальный эффект своей работы и расти вместе с сильной технологической командой и амбициозными клиентами.

Мы в поисках инженера по безопасности разработки ПО.

Мы вам доверим задачи:

  • Участвовать в обеспечении безопасности ПО на всех этапах жизненного цикла разработки.

  • Проводить анализ безопасности архитектуры и Threat Modeling разрабатываемых решений, выявлять потенциальные угрозы и формировать требования по их снижению.

  • Проводить SAST, SCA и DAST-проверки, анализировать полученные результаты, подтверждать выявленные уязвимости и отрабатывать False Positive.

  • Проводить ручной Security Code Review критичных компонентов ПО, включая анализ механизмов аутентификации, авторизации, обработки данных и других чувствительных участков кода.

  • Интегрировать автоматизированные проверки безопасности в CI/CD и участвовать в настройке Security Gates, определяющих условия допуска ПО к сборке и выпуску.

  • Контролировать безопасность сторонних компонентов и зависимостей, выявлять уязвимые компоненты, анализировать транзитивные зависимости, участвовать в формировании и актуализации SBOM.

  • Консультировать команды разработки по вопросам безопасного программирования, участвовать в разработке Secure Coding Guidelines и повышении уровня Security Awareness разработчиков.

  • Участвовать в реагировании на критические уязвимости и инциденты безопасности ПО, включая анализ возможности эксплуатации, Root Cause Analysis и проверку срочных исправлений.

  • Вести реестр уязвимостей, результаты проверок, исключения, принятые риски и доказательства выполнения требований безопасности.

  • Анализировать эффективность существующих контролей и предлагать улучшения процессов безопасной разработки

Что необходимо знать и уметь:

  • Принципы принципы безопасной разработки ПО (Secure SDLC).

  • Типовые уязвимости веб-приложений и API, механизмы их возникновения и способы предотвращения.

  • Умение выявлять небезопасные конструкции и практики программирования, понимать логику приложения и оценивать потенциальную возможность эксплуатации уязвимости.

  • SAST, SCA и DAST, умение настраивать и применять средства автоматизированного анализа, интерпретировать результаты, подтверждать уязвимости и выявлять False Positive.

  • Умеете управлять уязвимостями, оценивать критичность и применимость уязвимостей, определять приоритеты устранения, контролировать исправление и проводить повторную проверку.

  • Threat Modeling и анализ архитектуры, понимание границы доверия, потоки данных, внешние интерфейсы и потенциальные векторы атак; уметь выявлять угрозы и формировать требования безопасности.

  • Безопасность компонентов и зависимостей, понимание рисков open-source и сторонних компонентов, прямых и транзитивных зависимостей, уметь работать с CVE/CWE и SBOM.

  • Безопасность CI/CD, принципы интеграции security-контролей в процессы разработки, включая Security Gates, проверки Merge/Pull Request и контроль безопасности программных артефактов.

  • Основы безопасности приложений и инфраструктуры, принципы работы Linux, Git, Docker, Kubernetes и IaC в той мере, которая необходима для анализа рисков безопасности приложений.

  • Методики и стандарты AppSec: OWASP ASVS/SAMM, CWE, CVE/CVSS, NIST SSDF и применимые требования безопасной разработки ПО.

  • Основы безопасного программирования, принципы аутентификации и авторизации, управления сессиями, обработки пользовательских данных, криптографии.

  • Российские требования к безопасной разработке ПО, применимые требования ФСТЭК России и ГОСТ Р 56939-2024 в части безопасности разработки.

Мы предлагаем комфортные условия для решения сложных задач:

  • Аккредитованная ИТ-компания

  • Полное соблюдение ТК РФ

  • ДМС, полис путешественника и страхование от несчастных случаев

  • 4 дополнительных выходных в год по болезни

  • Гибкое начало рабочего дня с 09:00 до 11:00

Главное достоинство N3.Tech — это люди, которые здесь работают. У нас развита корпоративная культура, поддержка и обмен опытом.

Присоединяйтесь к нашей команде и проявляйте себя, создавая цифровое будущее с нами

Посмотреть контакты работодателя

Адрес

Похожие вакансии

Ред Софт
  • Санкт-Петербург

  • Не указана

Рекомендуем
АСКОН
  • Санкт-Петербург

  • Не указана

Рекомендуем
Финтех Айкью
  • Санкт-Петербург

  • Не указана

Рекомендуем
СИГМА
  • Санкт-Петербург

  • Не указана

Альтиус Лаб
  • Санкт-Петербург

  • Не указана

Rostic’s (Интернэшнл Ресторант Брэндс)

SRE-инженер

Rostic’s (Интернэшнл Ресторант Брэндс)

  • Санкт-Петербург

  • Не указана

Гринатом

Manual QA engineer (Middle)

Гринатом

  • Санкт-Петербург

  • от 200000 RUR

СевенТест, НТЦ

DevOps инженер

СевенТест, НТЦ

  • Санкт-Петербург

  • от 104250 RUR

Paragon Software

Technical Support Engineer

Paragon Software

  • Санкт-Петербург

  • от 104250 RUR

Gear Games
  • Санкт-Петербург

  • от 104250 RUR

585, Холдинг

DevOps/инженер Linux

585, Холдинг

  • Санкт-Петербург

  • от 104250 RUR

Инновационные технологии

Стажёр QA/AQA Engineer

Инновационные технологии

  • Санкт-Петербург

  • от 2500 USD

Агентство ВТН
  • Санкт-Петербург

  • от 2500 USD

Си-Норд
  • Санкт-Петербург

  • от 65000 RUR

Инситех
  • Санкт-Петербург

  • от 65000 RUR

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию