Application Security в команду Информационной безопасности.
Локация: Можно работать удаленно.
Опыт: 3-6 лет.
Зарплата: ₽. Обсуждается на собеседовании.
Компания: ДОМ.РФ.
Чем предстоит заниматься:
• Построение и развитие SSDLC: внедрение security gates в CI/CD pipeline, настройка и оптимизация SAST, DAST, SCA/OSA, снижение false positives до рабочего уровня;
• Анализ результатов сканирований, триаж уязвимостей, формирование конкретных рекомендаций для разработчиков с описанием вектора атаки и предложениями по исправлению;
• Приоритизация бэклога уязвимостей по реальному влиянию на бизнес, контроль SLA по устранению;
• Разработка и актуализация стандартов и инструкций по безопасной разработке;
• Проведение пентестов веб-сервисов и мобильных приложений;
• Threat modeling: анализ бизнес-требований и ТЗ по доработкам, выявление рисков на этапе проектирования;
• Security code review критичных компонентов;
• Консультирование команд разработки по вопросам безопасного кода и архитектуры;
• Участие в разборе инцидентов безопасности, связанных с уязвимостями приложений;
• Взаимодействие с DevOps и платформенной командой при внедрении security gates в pipeline;
• Формирование отчётности по состоянию защищённости приложений для руководства.
Требования:
• Опыт в AppSec / практическом анализе защищённости от 3 лет;
• Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype). Плюсом будет умение тюнить правила и сработки разработчикам;
• Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE;
• Практический опыт внедрения SSDLC и security gates;
• Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов;
• Опыт взаимодействия с разработчиками и аналитиками;
• Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS;
• Опыт координации или наставничества AppSec-специалистов.
Откликнуться.
#Удаленка
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram