Специалист по безопасной разработке приложений (Application security engineer)

По договоренности


SberTech приглашает в свою команду Application Security Эксперта/специалиста в отдел безопасности разработки (Кибербезопасность). Наша команда в тесном взаимодействии с другими производственными командами SberTech (архитекторами, разработчиками, тестировщиками и др.) принимает непосредственное участие в создании и развитии инновационного для российского и международного рынка продукта - Platform V, который будет помогать как внутренним, так и внешним пользователям быстро и просто создавать и впоследствии эксплуатировать нативно-безопасные low-code приложения.

Обязанности

  • верификация результатов статического и композиционного анализа (SAST, SCA) и контроль устранения выявленных в ходе исследований дефектов/уязвимостей
  • верификация потенциальных утечек конфиденциальной информации в коде (пароли, API-ключи и т.п.)
  • углубленный анализ уязвимостей в поставляемом ПО на основе запросов от потребителей
  • подготовка рекомендаций и оказание консультаций по устранению выявленных уязвимостей
  • развитие практик и методологии SSDLC, пилотирование инструментов, ведение внутренней базы знаний
  • участие в проработке и внедрении практик разработки безопасного программного обеспечения (РБПО), выполнение работ по оценке соответствия процессов Компании требованиям ГОСТ серии Разработка безопасного программного обеспечения (ГОСТ Р 56939-2024, ГОСТ Р 71207-2024 и т.д.);
  • R&D - работа по внедрению ИИ для автоматизации процессов тестирования безопасности приложений.

Требования

  • практический опыт работы с инструментами Application Security (Checkmarx, PT AI, Svace, Solar AppScreener, SonarQube, Semgrep, CodeScoring, OWASP Dependency-Track, Trivy, Gitleaks, TruffleHog и т.п.)
  • опыт работы со SBOM файлами и файлами манифестов (типа package.json, poetry.lock, Dockerfile и т.п.)
  • опыт аналитической оценки применимости общеизвестных уязвимостей CVE к приложениям с учетом архитектурных особенностей
  • углубленное понимание угроз/уязвимостей безопасности по версии OWASP Top 10 и методов защиты от них
  • знания сетевых технологий и протоколов (API, OAuth, OIDC, HTTP/HTTPS, DNS, SSH, WebSocket, FTP, SMTP и т.п.)
  • знания технологий виртуализации и контейнеризации, основ криптографии, а также протоколов и технологий (JWT, SSL/TLS, HMAC, PKI)
  • знания нормативной регуляторики ФСТЭК России (Методика выявления уязвимостей и недекларированных возможностей, ГОСТ Р 56939-2024, ГОСТ Р 71207-2024 и т.д.).

Будет преимуществом:

  • опыт сопровождения (или проведения) сертификационных испытаний СЗИ по линии ФСТЭК России или опыт аудита процессов Компании требованиям ГОСТ серии Разработка безопасного программного обеспечения;
  • успешный опыт по внедрению ИИ для автоматизации процессов тестирования безопасности приложений;
  • опыт работы разработчиком ПО
  • навыки работы с генеративными AI-моделями; опыт создания AI-агентов и использования их в работе будет преимуществом
  • опыт использования GigaChat, Kandinsky и аналогов в продуктах, навыки создания и использования AI-агентов.

Условия

  • гибридный формат работы
  • годовой бонус и ежегодный пересмотр зарплаты
  • статус аккредитованной ИТ-компании со всеми преимуществами
  • расширенный ДМС с первого дня и льготное страхование для семьи
  • корпоративный университет Сбера, внутренняя образовательная платформа, участие в IT-конференциях
  • офис с видом на набережную, зонами отдыха и спортзалом
  • гибкий дисконт по ипотечному кредиту, равный 1/3 ключевой ставки ЦБ
  • подписка СберПрайм+, скидки от партнеров и сервисов группы компаний.

Поделиться:

Опубликована 2 дня назад

Похожие вакансии

Наша команда решает амбициозные и передовые инженерные задачи в области разработки высокопроизводительных вычислительных систем. Обязанности · Построение процесса безопасного использования и контроля open-source компонентов · Внедрение и настройка ин...
  • Полный день
  • Опыт от 3 лет
Логотип компании СБЕРСБЕР
  • Москва
2 дня назад
Над платформой работают security-, software- и ML-инженеры, которые повышают защищенность Spirit и встроенных ... , SLSA, in-toto), защиту CI/CD-пайплайнов, безопасность сред выполнения Вместе с командой проводить Security-Design-ревью ... Accounts, PAM Проводили инфраструктурные или прикладные пентесты, offensive-сертификацию — стек offensive security ...
  • Полный день
  • Опыт от 3 лет
Логотип компании Т-БанкТ-Банк
  • Москва
10 дней назад
Приглашаем экспертов в команду Департамента информационной безопасности Управления технологической экспертизы ПСБ. Наша цель - сделать процессы проще и эффективнее, при этом обеспечить Time to market и чтобы ничего не сломалось. Для этого постоянно р...
  • Полный день
  • Опыт от 3 лет
Логотип компании Банк ПСББанк ПСБ
  • Москва
10 дней назад
Рositive Technologies — компания с двадцатилетней историей в сфере информационной безопасности.Мы разрабатываем продукты и сервисы в области противодействия современным киберугрозам. Создаем решения и технологии, которые защищают от злоумышленников и...
  • Полный день
  • Опыт от 3 лет
Логотип компании Positive TechnologiesPositive Technologies
  • Москва
16 дней назад
Сейчас мы активно ищем коллегу – Application Security Engineer для работы в московском офисе. ... Мы ожидаем: Опыт работы в области Application Security и/или DevSecOps от двух лет.
  • Полный день
  • Опыт от 3 лет
Логотип компании Леста ИгрыЛеста Игры
  • Москва
21 день назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.