Специалист по безопасной разработке (Appsec, статика)
По договоренности
- Технопарк
- Коломенская
- Каширская
Обязанности:
-
Проводить статический анализ C/C++ кода с использованием инструментов (SVACE, codechecker, SonarQube, АК-ВС-3, semgrep, bandit, njsscan и др.) — разметка ложных срабатываний, идентификация критических уязвимостей, включая CVE-уязвимости;
- Разрабатывать, тестировать и подготавливать патчи безопасности для устранения выявленных уязвимостей;
- Взаимодействовать с upstream-разработчиками: подавать баг-репорты, сопровождать исправления, участвовать в обсуждении CVE и релизных процессах;
- Участвовать в кластерах LVC (ИСП РАН) — sdl-dpi, sdl-dpdk — в роли куратора-специалиста по статическому анализу и CVE, обеспечивая:
- Проведение разметки результатов статического и композиционного анализа, предоставленной участниками консорциума LVC;
-
Агрегацию, анализ и интерпретацию данных о выявленных уязвимостях;
-
Координацию рабочих процессов, включая планирование спринтов, приоритизацию целей и отчётность по результатам;
-
Бэкпортирование исправлений в стабильные и поддерживаемые ветки ПО, обеспечивая совместимость.
Требования:
- Глубокое знание C/C++, понимание типичных уязвимостей (переполнения буфера, use-after-free, race conditions, инъекции и др.);
- Опыт работы с инструментами статического анализа (SAST) и композиционного анализа (SCA);
- Навыки анализа и разметки результатов SAST/SCA — умение отличать истинные уязвимости от ложных срабатываний;
- Опыт подготовки и тестирования патчей, бэкпортирования исправлений в стабильные ветки.
Будет плюсом:
- Знание стандартов безопасной разработки (ГОСТ 56939-2024, ГОСТ Р 71207-2024).
- Опыт работы с SBOM (SPDX, CycloneDX);
- Опыт автоматизации процессов (Python, Bash, CI/CD — Jenkins, GitLab CI);
- Понимание Linux-систем, сборки с помощью CMake/Make, работа с пакетными менеджерами;
- Участие в open-source проектах или патчинге ядра/библиотек.
- Трудоустройство в аккредитованную ИТ компанию с полным соблюдением ТК РФ;
- Гибкий график работы 5/2 с плавающим началом рабочего дня (с 9 до 11 часов);
- Гибридный, либо удаленный формат работы (офисы в г. Москва, Санкт-Петербург или Пенза);
- ДМС (со стоматологией) после 3 месяцев работы в компании;
- Доплата больничных до полной суммы ежемесячного дохода (до 21 дня в год);
- Игровые комнаты, тренажерный зал, душевые, корпоративная футбольная команда, квизы, комнаты отдыха в офисе;
- Возможности для профессионального развития: внутренние и внешние конференции, обучения и тренинги, собственная библиотека.
Адрес: Россия, Москва, 1-й Нагатинский проезд, 10с1
Опубликована 13 дней назад
Похожие вакансии
Вакансии быстро закрываются - скачайте мобильное приложение в RuStore и откликайтесь первыми!
Скачать бесплатноМы - Продуктовая IT-компания: 3 собственных продукта, 9 000 клиентов (юр- и физлица). Сервисы в облаке + отделяемое on-prem-решение. 70 человек, 45 — IT. Активно внедряем ИИ в разработку и бэкофис. Инфраструктурой лабораторий управляют сами лаборатор...
- Можно удаленно
- Полный день
- Опыт от 3 лет
- Москва
5 дней назад
Сейчас мы в поиске Специалиста по информационной безопасности, который вместе с командой будет обеспечивать ... информационную безопасность ИТ-инфраструктуры. ... до 18:00 или с 10:00 до 19:00); Гибридный график работы (или полный офис, если Вам так удобнее); Для специалистов ...
- Можно удаленно
- Полный день
- Опыт от 3 лет
- Москва
10 дней назад
... аутентификации (SAML, OAuth 2.0, OpenID Connect); работа с решениями PAM; разработкой и внедрением решений для безопасной ... авторизации пользователей, контроля доступа к ресурсам и реализации принципов Zero Trust; обеспечением безопасного ...
- Можно удаленно
- Полный день
- Опыт от 3 лет
- Москва
10 дней назад
... т.ч. в облачных средах AWS, OCI, Yandex cloud Автоматизация процессов развертывания СЗИ и контроля безопасных ... управление уязвимостями Участие в процессе управления доступом Участие в совершенствовании процесса безопасной ... IPS) Практический опыт в поиске и эксплуатации уязвимостей Знания в области SDLC, средствах анализа безопасности ...
- Можно удаленно
- Полный день
- Опыт от 3 лет
- Москва
19 дней назад
Обязанности: Управление процессами организации и проведения внутренних аудитов информационной безопасности ... Участие в процессах управления рисками информационной безопасности, включая сбор информации для анализа ... Умение работать в команде и желание развиваться в сфере информационной безопасности.
- Можно удаленно
- Полный день
- Опыт от 3 лет
- Москва
20 дней назад
Мы ищем специалиста по информационной безопасности, который будет участвовать в развитии системы СВР ... Описывать сценарии работы SOC-аналитиков, администраторов ИБ и специалистов по реагированию на инциденты ... Проверять реализованный функционал с точки зрения практической применимости для специалистов по ИБ.
- Можно удаленно
- Полный день
- Опыт от 3 лет
- Москва
3 дня назад