Специалист по безопасной разработке (Appsec, статика)

По договоренности

  • Технопарк
  • Коломенская
  • Каширская

Обязанности:
  • Проводить статический анализ C/C++ кода с использованием инструментов (SVACE, codechecker, SonarQube, АК-ВС-3, semgrep, bandit, njsscan и др.) — разметка ложных срабатываний, идентификация критических уязвимостей, включая CVE-уязвимости;

  • Разрабатывать, тестировать и подготавливать патчи безопасности для устранения выявленных уязвимостей;
  • Взаимодействовать с upstream-разработчиками: подавать баг-репорты, сопровождать исправления, участвовать в обсуждении CVE и релизных процессах;
  • Участвовать в кластерах LVC (ИСП РАН) — sdl-dpi, sdl-dpdk — в роли куратора-специалиста по статическому анализу и CVE, обеспечивая:
  • Проведение разметки результатов статического и композиционного анализа, предоставленной участниками консорциума LVC;
  • Агрегацию, анализ и интерпретацию данных о выявленных уязвимостях;

  • Координацию рабочих процессов, включая планирование спринтов, приоритизацию целей и отчётность по результатам;

  • Бэкпортирование исправлений в стабильные и поддерживаемые ветки ПО, обеспечивая совместимость.

Требования:

  • Глубокое знание C/C++, понимание типичных уязвимостей (переполнения буфера, use-after-free, race conditions, инъекции и др.);
  • Опыт работы с инструментами статического анализа (SAST) и композиционного анализа (SCA);
  • Навыки анализа и разметки результатов SAST/SCA — умение отличать истинные уязвимости от ложных срабатываний;
  • Опыт подготовки и тестирования патчей, бэкпортирования исправлений в стабильные ветки.

Будет плюсом:

  • Знание стандартов безопасной разработки (ГОСТ 56939-2024, ГОСТ Р 71207-2024).
  • Опыт работы с SBOM (SPDX, CycloneDX);
  • Опыт автоматизации процессов (Python, Bash, CI/CD — Jenkins, GitLab CI);
  • Понимание Linux-систем, сборки с помощью CMake/Make, работа с пакетными менеджерами;
  • Участие в open-source проектах или патчинге ядра/библиотек.
Условия:
  • Трудоустройство в аккредитованную ИТ компанию с полным соблюдением ТК РФ;
  • Гибкий график работы 5/2 с плавающим началом рабочего дня (с 9 до 11 часов);
  • Гибридный, либо удаленный формат работы (офисы в г. Москва, Санкт-Петербург или Пенза);
  • ДМС (со стоматологией) после 3 месяцев работы в компании;
  • Доплата больничных до полной суммы ежемесячного дохода (до 21 дня в год);
  • Игровые комнаты, тренажерный зал, душевые, корпоративная футбольная команда, квизы, комнаты отдыха в офисе;
  • Возможности для профессионального развития: внутренние и внешние конференции, обучения и тренинги, собственная библиотека.

Адрес: Россия, Москва, 1-й Нагатинский проезд, 10с1
Показать на большой карте

Поделиться:

Опубликована 13 дней назад

Похожие вакансии

Вакансии быстро закрываются - скачайте мобильное приложение в RuStore и откликайтесь первыми!
Скачать бесплатно
Мы - Продуктовая IT-компания: 3 собственных продукта, 9 000 клиентов (юр- и физлица). Сервисы в облаке + отделяемое on-prem-решение. 70 человек, 45 — IT. Активно внедряем ИИ в разработку и бэкофис. Инфраструктурой лабораторий управляют сами лаборатор...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании ПлеядатехПлеядатех
  • Москва
5 дней назад
Сейчас мы в поиске Специалиста по информационной безопасности, который вместе с командой будет обеспечивать ... информационную безопасность ИТ-инфраструктуры. ... до 18:00 или с 10:00 до 19:00); Гибридный график работы (или полный офис, если Вам так удобнее); Для специалистов ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании iCore (Integration Core)iCore (Integration Core)
  • Москва
10 дней назад
... аутентификации (SAML, OAuth 2.0, OpenID Connect); работа с решениями PAM; разработкой и внедрением решений для безопасной ... авторизации пользователей, контроля доступа к ресурсам и реализации принципов Zero Trust; обеспечением безопасного ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании Ecom.techEcom.tech
  • Москва
10 дней назад
... т.ч. в облачных средах AWS, OCI, Yandex cloud Автоматизация процессов развертывания СЗИ и контроля безопасных ... управление уязвимостями Участие в процессе управления доступом Участие в совершенствовании процесса безопасной ... IPS) Практический опыт в поиске и эксплуатации уязвимостей Знания в области SDLC, средствах анализа безопасности ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании РУНЕТ БИЗНЕС СИСТЕМЫРУНЕТ БИЗНЕС СИСТЕМЫ
  • Москва
19 дней назад
Обязанности: Управление процессами организации и проведения внутренних аудитов информационной безопасности ... Участие в процессах управления рисками информационной безопасности, включая сбор информации для анализа ... Умение работать в команде и желание развиваться в сфере информационной безопасности.
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании СИСТЭМ ЭЛЕКТРИКСИСТЭМ ЭЛЕКТРИК
  • Москва
20 дней назад
Мы ищем специалиста по информационной безопасности, который будет участвовать в развитии системы СВР ... Описывать сценарии работы SOC-аналитиков, администраторов ИБ и специалистов по реагированию на инциденты ... Проверять реализованный функционал с точки зрения практической применимости для специалистов по ИБ.
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании Клируэй ТекнолоджисКлируэй Текнолоджис
  • Москва
3 дня назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.