Senior Application Security Engineer (AppSec)

300 000 - 350 000 ₽

Выше средней на 54%
  • Кропоткинская
  • Парк культуры
  • Фрунзенская

О роли

Мы ищем инженера по безопасности, который построит функцию безопасности внутри продуктовой разработки и одновременно возьмёт на себя compliance-контур. Проект работает в полностью регулируемой среде и проходит сертификации и аудиты по SOC 2, PCI DSS, ISO 27001, а также выполняет требования в области защиты персональных данных. Это hands-on роль: вы будете отвечать за безопасность кода, управляющего движением средств, — от threat modeling до ревью криптографических и кастодиальных компонентов — и за соответствие компании применимым стандартам.

Чем предстоит заниматься

Техническая безопасность:

— Threat modeling ключевых компонентов: подписание транзакций, управление ключами, кастодиальные процессы.
— Secure code review критичных участков (backend, блокчейн-компоненты, смарт-контракты).
— Security review архитектуры, инфраструктуры, API и новых продуктовых функций.
— Проектирование и ревью архитектуры управления ключами (MPC, HSM, мультиподпись, политики подписания).
— Проверка настроек облачной инфраструктуры, IAM, логирования, мониторинга, управления секретами и доступа к данным.
— Внедрение SAST/DAST/SCA и секрет-сканирования в CI/CD; security-гейты в процессе релиза.
— Управление уязвимостями: отслеживание CVE, приоритизация и контроль устранения.
— Реагирование на инциденты безопасности, разбор и предотвращение повторений.

Compliance:

— Контроль соответствия компании требованиям SOC 2, PCI DSS, ISO 27001 и другим применимым стандартам.
— Коммуникация с внешними аудиторами и compliance-консультантами.
— Управление security controls: сбор и предоставление evidence из инфраструктуры и внутренних систем.
— Выявление пробелов в controls, формирование плана устранения замечаний и контроль remediation.
— Координация внешних аудитов смарт-контрактов и пентестов, работа с их результатами.
— Обучение команды практикам безопасной разработки.

Что мы ожидаем

— Высшее техническое образование.
— 5+ лет в информационной безопасности (application security / product security / security engineering), из них опыт в финтехе или криптоиндустрии.
— Опыт работы с SOC 2, PCI DSS, ISO 27001 или другими security/compliance-фреймворками.
— Понимание атак на инфраструктуру цифровых активов: blind signing, компрометация цепочки поставок, фишинг подписантов, уязвимости смарт-контрактов.
— Практический опыт threat modeling и secure code review (Python, Go, TypeScript — любой из стеков).
— Знание криптографических примитивов и схем: подписи, хеш-функции, MPC/TSS, HSM.
— Опыт встраивания инструментов безопасности в CI/CD.
— Английский язык на уровне C1–C2.
— Умение говорить с разработчиками на их языке и предлагать реализуемые решения, а не только находить проблемы.

Будет плюсом

— Опыт работы в кастодиане, бирже или инфраструктурном крипто-проекте.
— Понимание требований к защите платёжных и персональных данных.
— Опыт аудита смарт-контрактов (Solidity/Rust) или участие в bug bounty.
— Опыт vulnerability management и incident response в продуктовой компании.
— Сертификации OSCP/OSWE, CISSP, CISA или эквивалентный практический уровень.
— Знакомство с регуляторными требованиями к ИБ в финансовом секторе (ISO 27001, DORA, NYDFS 500).

Условия

— Работа над продуктом с реальной технической глубиной: собственная инфраструктура, высокие требования к безопасности и надёжности.
— Прямое влияние на архитектуру и процессы — вы будете строить функцию, а не поддерживать чужую.
— Небольшая сильная команда без бюрократии, быстрые решения.

Сравнение со средней зарплатой в похожих вакансиях:

180k

300k

124k

220k

400k


Адрес: Россия, Москва, Саввинская набережная
Показать на большой карте

Поделиться:

Опубликована день назад

Похожие вакансии

Вакансии быстро закрываются - скачайте мобильное приложение в RuStore и откликайтесь первыми!
Скачать бесплатно
Кого мы ищем Мы ищем Senior Security Platform Engineer - сильного hands-on специалиста по информационной ... Чем предстоит заниматься Проводить security-аудит внутренней и клиентской инфраструктуры; Выявлять уязвимости ... ; Участие в CTF, хакатонах, security-сообществах или собственных исследовательских проектах; Знакомство ...
  • Полный день
  • Опыт от 3 лет
Логотип компании BitmanagerBitmanager
  • Москва
21 час назад
Ключевые задачи: Участие в проектах по обеспечению ИБ во внедряемых системах Участие в процессе согласования проектных документов Технический анализ на этапах разработки/доработки/внедрения/эксплуатации программного обеспечения Работа в проектных ком...
  • Полный день
  • Опыт от 3 лет
Логотип компании Банк ПСББанк ПСБ
  • Москва
2 дня назад
... обнаружения и минимизации галлюцинаций и ошибок в генерируемых ответах LLM Опыт реализации мер по RAG-Security ...
  • Полный день
  • Опыт от 3 лет
Логотип компании BI.ZONEBI.ZONE
  • Москва
2 дня назад
Сейчас мы активно ищем коллегу – Application Security Engineer для работы в любом удобном для вас формате ... Мы ожидаем: Опыт работы в области Application Security и/или DevSecOps от двух лет.
  • Полный день
  • Опыт от 3 лет
Логотип компании Леста ИгрыЛеста Игры
  • Москва
месяц назад
Мы ищем в нашу команду в Cloud Security Engineer, который поможет нам в поддержке и развитии системы ... инфраструктуры на платформе Cloud.ru (ECS, CCE, RDS, DDS, OSS и т.п.); Мониторинг сетевой безопасности в облаке (Security ... Kubernetes-кластеров (настройка и управление политиками безопасности для подов и контейнеров: PodSecurityPolicies, Security ...
  • Полный день
  • Опыт от 3 лет
Логотип компании Школа 21Школа 21
  • Москва
месяц назад
Наличие сертификатов в области информационных технологий (Oracle, RedHat, CCNA Security и др.).
  • Полный день
  • Опыт от 3 лет
Логотип компании SberTechSberTech
  • Москва
месяц назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.