Криптонит в поисках новой штатной единицы - ведущего специалиста по построению и масштабированию процессов SSDLC. В данный момент эти процессы не созданы.
Формат работы: 5/2, с 10:00 до 19:00, гибрид 2 дня из 5. 10 мин. от м. Павелецкая.
Ключевые обязанности:
С нуля: построение, настройка и масштабирование процессов безопасной разработки (SSDLC) на уровне компании.
Интеграция AppSec-инструментов (SAST, SCA, DAST, сканеры секретов) в текущие CI/CD-конвейеры как stage-проверок.
Управление жизненным циклом уязвимостей: triage, CVSS-оценка, настройка фильтров/исключений, контроль SLA и retest.
Проведение аудитов безопасности кода и конфигураций, сопровождение внешних аудитов и пентестов.
Консультирование и обучение команд разработки, продвижение практик Security by Design, формирование культуры ответственного кода.
Требования (Hard Skills):
Опыт внедрения и настройки SAST/SCA/DAST (Semgrep, Gitleaks, Trivy, Nuclei, OWASP ZAP, SonarQube, SVACE и аналоги).
Глубокое знание OWASP Top 10, ASVS, CVSS v3, типов уязвимостей (XSS, SQLi, SSRF, небезопасный десериализация, логические ошибки доступа и др.).
Понимание CI/CD (GitLab CI/GitHub Actions) на уровне конфигурации проверок, а не управления пайплайнами/инфраструктурой.
Умение читать код и проводить ревью на уровне Java/Python/Go/Scala (на уровне обнаружения уязвимостей, а не архитектурного код-дизайна).
Опыт работы с системами управления секретами (HashiCorp Vault) — преимущество.
Soft Skills & Mindset:
Умение объяснять риски «на языке разработчиков» и бизнеса, не выступая в роли барьера.
Самостоятельное выстраивание процессов в условиях неопределённости.
Конструктивное разрешение конфликтов (безопасность vs сроки релиза).
Способность отличать реальный бизнес-риск от теоретической уязвимости.
Условия:
Работа в окружении современного и сложного стека технологий: CI/CD: GitLab CI, GitHub Actions. AppSec Tools: Semgrep, Gitleaks, nuclei, OWASP Dependency-Check. Инфраструктура: Docker, Kubernetes, Ansible. Управление секретами: HashiCorp Vault. Языки: Scala, Java, Python, Go, Rust. Стандарты: OWASP Top 10, ASVS, CVSS v3.
ДМС с первого дня работы, аккредитация ИТ.
Ежегодная индексация ЗП в соответствии с уровнем инфляции.
Performance Review 2 раза в год. Формирование ИПР для повышения квалификации и роста в ЗП.
Нормированный рабочий день, никаких дежурств.
Профессиональная команда с опытом работы в ИБ более 5 лет.
Подарки от компании за участие в жизни Криптонит, общие неформальные встречи и клубы по интересам (спорт, "Что, где, когда", любители фильмов, книжный клуб).