Инженер по безопасной разработке (AppSec)

По договоренности


Вместе с нами тебе предстоит:

Участие в процессе безопасной разработки:

  • формирование требований ИБ к продуктам;
  • формирование требований по обеспечению защищенности разрабатываемого приложения;
  • оценка рисков безопасности приложения;
  • инициирование инструментальных проверок разрабатываемого продукта;
  • ручной и автоматизированный поиск недостатков разрабатываемого ПО, участие в их разборе совместно с командами разработки;
  • триаж найденных недостатков с использованием автоматизированных инструментов безопасной разработки;
  • углубленный анализ уязвимостей в разрабатываемого ПО;
  • контроль поставки на исправление подтвержденных уязвимостей;
  • формирование предложения по компенсирующим мерам и их оценке;
  • внедрение AppSec-практик в команды разработки.
Какие знания и навыки для нас важны:
  • Знания практик AppSec, различных подходов к их применению, особенностей работы инструментов по анализу защищенности.
  • Знание и опыт применения методик/инструментов по автоматизированному поиску уязвимостей (SAST/DAST/SCA/CA):
    • умение работать с Solar AppScreener, SonarQube, Semgrep, CodeScoring, OWASP Dependency-Track, Trivy и т.п.);
    • анализ OpenSource-компонентов и сторонних компонентов (OSA/SCA);
    • опыт работы со SBOM файлами и файлами манифестов (типа package.json, poetry.lock, Dockerfile и т.п.);
    • опыт работы с инструментами контейнеризации.
  • Понимание (опыт чтения кода) языков из списка распространенных фреймворков: Java, JS, Python, C/C++, C#, Kotlin, Obj-C и т.п..
  • Знание одного из скриптовых языков программирования (Bash / Powershell / Python).
  • Опыт аналитической оценки применимости общеизвестных уязвимостей CVE к приложениям с учетом архитектурных особенностей.
  • Углубленное понимание угроз/уязвимостей безопасности по версии OWASP Top 10 и методов защиты от них.
  • Знания сетевых технологий и протоколов (API, OAuth, OIDC, HTTP/HTTPS, DNS, SSH, WebSocket, FTP, SMTP и т.п.).
  • Знания технологий виртуализации и контейнеризации.
  • Глубокий уровень понимания ОС *nix.
  • Знание английского на уровне чтения технической литературы.
  • Коммуникабельность.

Поделиться:

Опубликована 8 дней назад

Похожие вакансии

Вместе с масштабным развитием IT направления Wildberries и Russ развивает информационную безопасность ... Мы в поиске сильных инженеров в команду, обеспечивающую безопасность инфраструктуры на уровне сетей и ... Вам предстоит: Разработка требований и рекомендаций по повышению безопасности инфраструктуры; Внедрение ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании WILDBERRIESWILDBERRIES
  • Москва
2 дня назад
от 150 000 ₽
В команду ищем Инженера-проектировщика по пожарной безопасности (МОПБ), который поможет создавать безопасные ... Чем предстоит заниматься Разработка Раздела 9 «Мероприятия по обеспечению пожарной безопасности» стадии ... экспертизе; Аудит предпроектных решений и проектной документации на соответствие требованиям пожарной безопасности ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании ИмагоИмаго
  • Москва
2 дня назад
Это команда продуктовой безопасности. ... Вы будете Тестировать безопасность и сопровождать уязвимости. ... Консультировать команды разработки по вопросам безопасности.
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании OzonOzon
  • Москва
4 дня назад
200 000 - 300 000 ₽
Выше средней на 38%
Находимся в поисках Инженера по сетевой безопасности с опытом от 2 лет экспертизы в данной сфере в компанию ... , которая предлагает передовые решения в области информационной безопасности. ... Задачи: • Внедрение и сопровождение систем сетевой безопасности; • Администрирование средств NGFW, UTM ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании HeaadHeaad
  • Москва
7 дней назад
Разработка проектной и рабочей документации раздела ТБ (устройство систем и сооружений транспортной безопасности ... в соответствии с действующим законодательством, проектирование линейных сетей транспортной безопасности ... , проектирование оборудования пункта управления транспортной безопасности (ПУТБ), размещение необходимых ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании Стройтрансгаз, ГКСтройтрансгаз, ГК
  • Москва
8 дней назад
до 350 000 ₽
Выше средней на 94%
Разработка безопасных PoC и сигнатур для новых CVE в контролируемой среде; реализация проверок в виде ... Опыт работы с Docker; понимание контейнерной безопасности и ограничений ресурсов. ... Понимание практик безопасного тестирования (изолированные стенды, правила responsible disclosure).
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании METASCANMETASCAN
  • Москва
8 дней назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.