Процессы
- руководить командой AppSec/DevSecOps (2+ чел.) , распределять задачи, развивать компетенции сотрудников;
- управление бэклогом задач по безопасной разработке (в рамках проекта и в операционной деятельности) , в том числе в смежных командах ИТ;
- вести проектную деятельность – подготавливать проектные материалы, выступать как заказчик в рамках процессов по безопасной разработке и архитектуры, защищать проекты, ресурсы, приоритеты перед руководителем департамента и руководством Общества;
- разрабатывать, согласовывать и внедрять процессы в рамках безопасной разработки (по ГОСТ 56939-2024);
- проводить ревью и согласование решений в прикладной части защиты ГИС ЕБС;
- участвовать во встречах с контрагентами и регуляторами в рамках обеспечения безопасности интеграций с ГИС ЕБС;
- участвовать в качестве эксперта в тематических исследованиях и сертификациях ФСБ / ФСТЭК (в области безопасной разработки и безопасности архитектуры ГИС ЕБС);
- развивать систему в области предотвращения угроз биометрии ГИС ЕБС (на стыке безопасности и анти-фрод);
- выстраивать и поддерживать процесс управления секретами;
- разрабатывать внутренние нормативные документы и стандарты безопасной разработки;
- консультировать IT-команды по вопросам написания безопасного кода и устранения уязвимостей;
- валидировать отчёты, поступающие по программам Bug Bounty, и сопровождать их отработку.
Анализ кода и архитектуры
- проводить статический анализ (SAST) как ручным код-ревью, так и с помощью автоматизированных инструментов;
- разбирать результаты работы сканеров, отсеивать ложные срабатывания и ставить разработчикам задачи на исправление уязвимостей;
- участвовать в проработке и согласовании архитектуры приложений с точки зрения ИБ: проводить Threat Modeling (STRIDE, OWASP), выявлять архитектурные недостатки и аргументированно защищать свою экспертизу перед командами разработки;
- выполнять динамический анализ приложений (DAST) с использованием OWASP ZAP.
Автоматизация и CI/CD
- внедрять и настраивать средства композиционного анализа (SCA/OSA), управлять SBOM;
- интегрировать все этапы проверок безопасности в CI/CD-пайплайны GitLab, разрабатывать скрипты автоматизации на Python, Golang или Bash;
- разрабатывать и кастомизировать правила для статического анализа (CodeQL, Semgrep/Opengrep).
Требования:
- высшее образование в сфере информационной безопасности;
- опыт в роли Lead / Руководителя направления или группой инженеров от 1 года;
- опыт работы инженером AppSec или DevSecOps от 3 лет;
- практический опыт работы с SAST-инструментами (CodeQL, Semgrep, SonarQube, AppScreener, Checkmarx) и SCA (Dependency-Track, Dependency-Check, CodeScoring, AppSec.Track), понимание концепции SBOM;
- опыт работы с DAST (OWASP ZAP или аналогами);
- знание двух и более языков программирования на уровне, достаточном для проведения Code Review и разбора ложных срабатываний (приоритет: Java/Kotlin, Golang, Python, JavaScript/TypeScript);
- опыт работы с системами идентификации (OpenID Connect / ЕСИА);
- опыт работы с решениями класса Secret Management (HashiCorp Vault), опыт внедрения процессов Secret Management;
- глубокое понимание уязвимостей OWASP Top 10 (2021/2025), причин их появления и методов устранения;
- опыт написания скриптов для автоматизации и встройки проверок в GitLab CI/CD;
- опыт моделирования угроз (ФСТЭК/STRIDE и пр.)
- опыт проведения ревью архитектурных документов на соответствие требованиям ИБ и требованиям регуляторов, опыт отстаивать свою позицию применяя имеющуюся документацию и обоснование угроз;
- опыт работы с СКЗИ (включая российские сертифицированные решения и алгоритмы);
- понимание принципов безопасности Linux (модели доступа, SELinux, Capabilities, cgroups);
Будет преимуществом:
- опыт участия в сертификациях ФСТЭК (в т.ч. процесса безопасной разработки);
- опыт обеспечения безопасности биометрических систем (в т.ч. с применением известных методов, например, liveness);
- опыт работы с нормативной базой в области обеспечения безопасности ГИС / ИСПДн, систем обработки биометрических данных (152-ФЗ, 572-ФЗ, 117 приказ ФСТЭК, ГОСТ Р 58624.1–2019, приказ Минцифры России №445/446);
- опыт ведения проектной деятельности;
- наличие отраслевых сертификатов (OSCP, OSWE, GWAPT, CISSP и др.);
- опыт обеспечения безопасности контейнерных сред и оркестрации (Docker, Kubernetes);
- навыки ручного тестирования защищённости (пентест) и проведения фаззинга;
- знание и понимание применимости eBPF для задач безопасности.;
- опыт применения LLM в области безопасности.
Мы предлагаем:
-
Стабильность и рост: официальное оформление в аккредитованную IT-компанию, полностью «белая» заработная плата (оклад + квартальные и годовые бонусы, обсуждаем индивидуально с успешным кандидатом).
-
Забота о здоровье: полис ДМС со стоматологией, а также международная страховка для путешествий.
-
Гибкость: гибридный график работы (офис/дом). Наш офис находится в центре Москвы (м. Новокузнецкая, 5 минут пешком), с удобной кухней, спортивным залом и зоной отдыха.
-
Социальный пакет «Кафетерий льгот»: вы можете выбрать компенсацию ОСАГО, спортивного инвентаря, подключить ДМС для близких родственников и многое другое.
-
Интересные задачи: работа над масштабными проектами с использованием современных технологий в сфере информационной безопасности.
Похожие вакансии
У вас опыт управления персоналом от 1 года (не обязательно beauty). Вы понимаете: выручка, средний чек, конверсия. Вы спокойны в...
Высшее образование по одному из направлений: медицина, биология, фармация, биотехнологии. Опыт работы от 2 лет в качестве исполнителя, организатора или...
Наличие высшего образования в сфере ИТ, ИБ или юриспруденции. Практический опыт более 2-х лет в проведении аудитов, осмотров, опросов...
Опыт работы в ногтевом сервисе от 1 года. Наличие дипломов и сертификатов, подтверждающих квалификацию. Понимание основ сервиса и умение слаженно...
Высшее образование или средне-специальное. Excel - уверенный пользователь: сводные таблицы, ВПР (VLOOKUP), фильтры, работа с большими массивами данных.
