Инженер по безопасности разработки ПО/ AppSec-инженер

По договоренности

  • Площадь Ленина
  • Чернышевская
  • Площадь Восстания

ИТ-группа N3.Tech создает цифровые решения на уровне сложных, масштабных и критически важных систем для государства и крупного бизнеса. Мы объединяем инженерию, отраслевой консалтинг и продуктовый подход, чтобы брать на себя полную ответственность за результат — от идеи до работающего решения, влияющего на миллионы людей.

У нас работают команды, которые не боятся сложных задач: высоконагруженные платформы, государственные информационные системы, транспорт, импортонезависимые корпоративные решения. Мы ищем людей, которым важно делать осмысленные проекты, видеть реальный эффект своей работы и расти вместе с сильной технологической командой и амбициозными клиентами.

Мы в поисках инженера по безопасности разработки ПО.

Мы вам доверим задачи:

  • Участвовать в обеспечении безопасности ПО на всех этапах жизненного цикла разработки.

  • Проводить анализ безопасности архитектуры и Threat Modeling разрабатываемых решений, выявлять потенциальные угрозы и формировать требования по их снижению.

  • Проводить SAST, SCA и DAST-проверки, анализировать полученные результаты, подтверждать выявленные уязвимости и отрабатывать False Positive.

  • Проводить ручной Security Code Review критичных компонентов ПО, включая анализ механизмов аутентификации, авторизации, обработки данных и других чувствительных участков кода.

  • Интегрировать автоматизированные проверки безопасности в CI/CD и участвовать в настройке Security Gates, определяющих условия допуска ПО к сборке и выпуску.

  • Контролировать безопасность сторонних компонентов и зависимостей, выявлять уязвимые компоненты, анализировать транзитивные зависимости, участвовать в формировании и актуализации SBOM.

  • Консультировать команды разработки по вопросам безопасного программирования, участвовать в разработке Secure Coding Guidelines и повышении уровня Security Awareness разработчиков.

  • Участвовать в реагировании на критические уязвимости и инциденты безопасности ПО, включая анализ возможности эксплуатации, Root Cause Analysis и проверку срочных исправлений.

  • Вести реестр уязвимостей, результаты проверок, исключения, принятые риски и доказательства выполнения требований безопасности.

  • Анализировать эффективность существующих контролей и предлагать улучшения процессов безопасной разработки

Что необходимо знать и уметь:

  • Принципы принципы безопасной разработки ПО (Secure SDLC).

  • Типовые уязвимости веб-приложений и API, механизмы их возникновения и способы предотвращения.

  • Умение выявлять небезопасные конструкции и практики программирования, понимать логику приложения и оценивать потенциальную возможность эксплуатации уязвимости.

  • SAST, SCA и DAST, умение настраивать и применять средства автоматизированного анализа, интерпретировать результаты, подтверждать уязвимости и выявлять False Positive.

  • Умеете управлять уязвимостями, оценивать критичность и применимость уязвимостей, определять приоритеты устранения, контролировать исправление и проводить повторную проверку.

  • Threat Modeling и анализ архитектуры, понимание границы доверия, потоки данных, внешние интерфейсы и потенциальные векторы атак; уметь выявлять угрозы и формировать требования безопасности.

  • Безопасность компонентов и зависимостей, понимание рисков open-source и сторонних компонентов, прямых и транзитивных зависимостей, уметь работать с CVE/CWE и SBOM.

  • Безопасность CI/CD, принципы интеграции security-контролей в процессы разработки, включая Security Gates, проверки Merge/Pull Request и контроль безопасности программных артефактов.

  • Основы безопасности приложений и инфраструктуры, принципы работы Linux, Git, Docker, Kubernetes и IaC в той мере, которая необходима для анализа рисков безопасности приложений.

  • Методики и стандарты AppSec: OWASP ASVS/SAMM, CWE, CVE/CVSS, NIST SSDF и применимые требования безопасной разработки ПО.

  • Основы безопасного программирования, принципы аутентификации и авторизации, управления сессиями, обработки пользовательских данных, криптографии.

  • Российские требования к безопасной разработке ПО, применимые требования ФСТЭК России и ГОСТ Р 56939-2024 в части безопасности разработки.

Мы предлагаем комфортные условия для решения сложных задач:

  • Аккредитованная ИТ-компания

  • Полное соблюдение ТК РФ

  • ДМС, полис путешественника и страхование от несчастных случаев

  • 4 дополнительных выходных в год по болезни

  • Гибкое начало рабочего дня с 09:00 до 11:00

Главное достоинство N3.Tech — это люди, которые здесь работают. У нас развита корпоративная культура, поддержка и обмен опытом.

Присоединяйтесь к нашей команде и проявляйте себя, создавая цифровое будущее с нами


Адрес: Россия, Санкт-Петербург, Фуражный переулок, 3К
Показать на большой карте

Поделиться:

Опубликована 18 дней назад

Похожие вакансии

Вакансии быстро закрываются - скачайте мобильное приложение в RuStore и откликайтесь первыми!
Скачать бесплатно
до 35 000 ₽
Кто будет руководить: Вашим наставником станет ведущий разработчик — fullstack-инженер, который единолично ... У руководителя за плечами многолетний опыт преподавания веб-разработки и информационной безопасности.
  • Можно удаленно
  • Частичная занятость
  • Без опыта
Логотип компании Центр Генеалогии Семейная РеликвияЦентр Генеалогии Семейная Реликвия
  • Санкт-Петербург
5 дней назад
Поэтому приглашаем вас на обучение Дата инженер с последующим трудоустройством.
  • Можно удаленно
  • Полный день
  • Без опыта
Логотип компании AstonAston
  • Санкт-Петербург
3 дня назад
... пользователей проще и позволяет решать жизненные вопросы в несколько кликов Сейчас мы ищем стажера инженера ...
  • Можно удаленно
  • Полный день
  • Без опыта
Логотип компании РТЛабсРТЛабс
  • Санкт-Петербург
2 дня назад
от 70 000 ₽
Выше средней на 27%
Поэтому приглашаем вас на обучение DevOps-инженер с последующим трудоустройством.
  • Можно удаленно
  • Полный день
  • Без опыта
Логотип компании AstonAston
  • Санкт-Петербург
9 дней назад
45 000 - 55 000 ₽
Привет! Мы – Beget. 16 лет занимаемся хостингом и входим в ТОП-3 компаний в своей отрасли на территории России и СНГ. Мы ищем сотрудника, который хочет начать карьеру в IT, увлекается технологиями, изучает (или начинает изучать) Linux и готов помогат...
  • Можно удаленно
  • Полный день
  • Без опыта
Логотип компании BegetBeget
  • Санкт-Петербург
2 дня назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.