Руководитель направления безопасной разработки и архитектуры приложений

По договоренности

  • Площадь Ильича
  • Марксистская
  • Третьяковская

Обязанности:

Процессы

  • руководить командой AppSec/DevSecOps (2+ чел.) , распределять задачи, развивать компетенции сотрудников;
  • управление бэклогом задач по безопасной разработке (в рамках проекта и в операционной деятельности) , в том числе в смежных командах ИТ;
  • вести проектную деятельность – подготавливать проектные материалы, выступать как заказчик в рамках процессов по безопасной разработке и архитектуры, защищать проекты, ресурсы, приоритеты перед руководителем департамента и руководством Общества;
  • разрабатывать, согласовывать и внедрять процессы в рамках безопасной разработки (по ГОСТ 56939-2024);
  • проводить ревью и согласование решений в прикладной части защиты ГИС ЕБС;
  • участвовать во встречах с контрагентами и регуляторами в рамках обеспечения безопасности интеграций с ГИС ЕБС;
  • участвовать в качестве эксперта в тематических исследованиях и сертификациях ФСБ / ФСТЭК (в области безопасной разработки и безопасности архитектуры ГИС ЕБС);
  • развивать систему в области предотвращения угроз биометрии ГИС ЕБС (на стыке безопасности и анти-фрод);
  • выстраивать и поддерживать процесс управления секретами;
  • разрабатывать внутренние нормативные документы и стандарты безопасной разработки;
  • консультировать IT-команды по вопросам написания безопасного кода и устранения уязвимостей;
  • валидировать отчёты, поступающие по программам Bug Bounty, и сопровождать их отработку.

Анализ кода и архитектуры

  • проводить статический анализ (SAST) как ручным код-ревью, так и с помощью автоматизированных инструментов;
  • разбирать результаты работы сканеров, отсеивать ложные срабатывания и ставить разработчикам задачи на исправление уязвимостей;
  • участвовать в проработке и согласовании архитектуры приложений с точки зрения ИБ: проводить Threat Modeling (STRIDE, OWASP), выявлять архитектурные недостатки и аргументированно защищать свою экспертизу перед командами разработки;
  • выполнять динамический анализ приложений (DAST) с использованием OWASP ZAP.

Автоматизация и CI/CD

  • внедрять и настраивать средства композиционного анализа (SCA/OSA), управлять SBOM;
  • интегрировать все этапы проверок безопасности в CI/CD-пайплайны GitLab, разрабатывать скрипты автоматизации на Python, Golang или Bash;
  • разрабатывать и кастомизировать правила для статического анализа (CodeQL, Semgrep/Opengrep).

Требования:

  • высшее образование в сфере информационной безопасности;
  • опыт в роли Lead / Руководителя направления или группой инженеров от 1 года;
  • опыт работы инженером AppSec или DevSecOps от 3 лет;
  • практический опыт работы с SAST-инструментами (CodeQL, Semgrep, SonarQube, AppScreener, Checkmarx) и SCA (Dependency-Track, Dependency-Check, CodeScoring, AppSec.Track), понимание концепции SBOM;
  • опыт работы с DAST (OWASP ZAP или аналогами);
  • знание двух и более языков программирования на уровне, достаточном для проведения Code Review и разбора ложных срабатываний (приоритет: Java/Kotlin, Golang, Python, JavaScript/TypeScript);
  • опыт работы с системами идентификации (OpenID Connect / ЕСИА);
  • опыт работы с решениями класса Secret Management (HashiCorp Vault), опыт внедрения процессов Secret Management;
  • глубокое понимание уязвимостей OWASP Top 10 (2021/2025), причин их появления и методов устранения;
  • опыт написания скриптов для автоматизации и встройки проверок в GitLab CI/CD;
  • опыт моделирования угроз (ФСТЭК/STRIDE и пр.)
  • опыт проведения ревью архитектурных документов на соответствие требованиям ИБ и требованиям регуляторов, опыт отстаивать свою позицию применяя имеющуюся документацию и обоснование угроз;
  • опыт работы с СКЗИ (включая российские сертифицированные решения и алгоритмы);
  • понимание принципов безопасности Linux (модели доступа, SELinux, Capabilities, cgroups);

Будет преимуществом:

  • опыт участия в сертификациях ФСТЭК (в т.ч. процесса безопасной разработки);
  • опыт обеспечения безопасности биометрических систем (в т.ч. с применением известных методов, например, liveness);
  • опыт работы с нормативной базой в области обеспечения безопасности ГИС / ИСПДн, систем обработки биометрических данных (152-ФЗ, 572-ФЗ, 117 приказ ФСТЭК, ГОСТ Р 58624.1–2019, приказ Минцифры России №445/446);
  • опыт ведения проектной деятельности;
  • наличие отраслевых сертификатов (OSCP, OSWE, GWAPT, CISSP и др.);
  • опыт обеспечения безопасности контейнерных сред и оркестрации (Docker, Kubernetes);
  • навыки ручного тестирования защищённости (пентест) и проведения фаззинга;
  • знание и понимание применимости eBPF для задач безопасности.​​​​;
  • опыт применения LLM в области безопасности.

Мы предлагаем:

  • Стабильность и рост: официальное оформление в аккредитованную IT-компанию, полностью «белая» заработная плата (оклад + квартальные и годовые бонусы, обсуждаем индивидуально с успешным кандидатом).

  • Забота о здоровье: полис ДМС со стоматологией, а также международная страховка для путешествий.

  • Гибкость: гибридный график работы (офис/дом). Наш офис находится в центре Москвы (м. Новокузнецкая, 5 минут пешком), с удобной кухней, спортивным залом и зоной отдыха.

  • Социальный пакет «Кафетерий льгот»: вы можете выбрать компенсацию ОСАГО, спортивного инвентаря, подключить ДМС для близких родственников и многое другое.

  • Интересные задачи: работа над масштабными проектами с использованием современных технологий в сфере информационной безопасности.


Адрес: Россия, Москва, Овчинниковская набережная, 18/1с2
Показать на большой карте

Поделиться:

Опубликована 22 дня назад

Похожие вакансии

Вакансии быстро закрываются - скачайте мобильное приложение в RuStore и откликайтесь первыми!
Скачать бесплатно
Формирование целевой функциональной архитектуры по направлениям НСИ, закупки, производство и продажи, ...
  • Полный день
  • Опыт от 3 лет
Логотип компании NOVAROLLNOVAROLL
  • Москва
17 часов назад
от 250 000 ₽
Выше средней на 11%
... осуществлять: Формирование, согласование и реализацию стратегии развития Университета и коммерческих направлений ... и контроль достижения ключевых показателей эффективности; Формирование и контроль бюджета направления ... персональной скидкой для сотрудников; Поддержку на этапе адаптации: вас будет сопровождать наставник и руководитель ...
  • Полный день
  • Опыт от 3 лет
Логотип компании СИНЕРГИЯСИНЕРГИЯ
  • Москва
17 часов назад
187 000 ₽
VTR, конверсии), подготовка отчётов с выводами и рекомендациями; Администрировать сайт СОГАЗ-Мед по направлению ... Критерии успеха: Высшее образование (желательно по направлениям "Реклама и связи с общественностью", ... "Маркетинг", "Журналистика", а также филологические направления); Опыт работы по данному направлению ...
  • Полный день
  • Опыт от 3 лет
Логотип компании СК СОГАЗ-МедСК СОГАЗ-Мед
  • Москва
2 дня назад
Требования высшее образование по направлению экономика, финансы опыт работы в разработке образовательных ... программ по направлению экономика, финансы, кредитование, анализ и тд не менее 3х лет знание современных ...
  • Полный день
  • Опыт от 3 лет
Логотип компании Корпоративный университет СбербанкаКорпоративный университет Сбербанка
  • Москва
17 часов назад
Росхим приглашает к сотрудничеству талантливых специалистов, опытных руководителей, экспертов и объявляет ... конкурс на вакансию РУКОВОДИТЕЛЬ НАПРАВЛЕНИЯ ОПЕРАЦИОННАЯ ЭФФЕКТИВНОСТЬ в Департамент производственной ...
  • Полный день
  • Опыт от 3 лет
Логотип компании РосхимРосхим
  • Москва
17 часов назад
200 000 - 250 000 ₽
Рыночная зарплата
Участвовать вместе с собственниками и руководителями направлений в оценке сотрудников, кадровых решениях ... Дополнительную мотивацию за согласованные результаты HR-направления, включая качество найма, адаптацию ... Возможность построить HR-направление с нуля и постепенно перенести фокус с точечного найма на развитие ...
  • Полный день
  • Опыт от 3 лет
Логотип компании Sunscrypt.ruSunscrypt.ru
  • Москва
2 дня назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.