AppSec/DevSecOps инженер

По договоренности


Обязанности:

  • Разрабатывать и поддерживать в актуальном состоянии требования по безопасности для приложений, инфраструктуры и процессов разработки.
  • Участвовать в проектировании безопасной архитектуры приложений и сервисов. Проводить анализ угроз (Threat Modeling), проверять архитектуру на ранних этапах, предлагать защитные меры.
  • Внедрять подход «безопасность как код». Инфраструктура как код (Terraform, Ansible, OpenTofu) с автоматической проверкой безопасности, политики безопасности как код (Open Policy Agent, Conftest и аналоги), безопасное хранение и автоматическая ротация секретов, паролей, сертификатов (HashiCorp Vault и аналоги), защита репозиториев и процессов доставки кода (GitOps, подпись коммитов, контроль доступа).
  • Автоматизировать безопасность в CI/CD пайплайнах. SAST, SCA, DAST / IAST, сканирование контейнеров и образов, проверка конфигураций инфраструктуры.
  • Настраивать и поддерживать централизованные дашборды безопасности и автоматические отчёты.
  • Ежемесячно предоставлять в службу информационной безопасности объективные метрики по безопасности разработки и эксплуатации (среднее время устранения уязвимостей, количество критических уязвимостей, процент покрытия проверками и т.д.).
  • Проводить ручные проверки и тестирование на проникновение веб-приложений, API и административных панелей (Битрикс, Node.js/React и др.).
  • Выявлять типовые уязвимости (OWASP Top-10 и др.), помогать разработчикам и devops инженерам их устранять. Участвовать в код-ревью, проводить парное программирование, консультировать.
  • Участвовать в расследовании инцидентов, связанных с приложениями, цепочками поставки или конвейерами разработки.
  • Разрабатывать и поддерживать сценарии автоматического реагирования на типовые инциденты (ansible плейбуки, скрипты).
  • Обучать разработчиков безопасной разработке. Проводить внутренние лекции и митапы, готовить инструкции и рекомендации под используемые технологии компании.
  • Выступать экспертом по безопасности внутри команд разработки и devops. Отвечать на вопросы, помогать ежедневно, участвовать в планировании спринтов.
  • Вести техническую и регламентную документацию по своим направлениям, поддерживать в актуальном состоянии базу знаний компании по безопасности приложений и процессов DevSecOps.
  • Следить за новыми уязвимостями и угрозами, которые затрагивают используемый технологический стек, оперативно инициировать и контролировать их устранение.

Требования:

Опыт работы в качестве AppSec/DevSecOps инженера от 3 лет

Опыт работы в команде по поддержке от 100 серверов

  • Знание языков программирования (PHP, Python) и фреймворков (Laravel);
  • Уверенные знания Linux (администрирование, shell scripting);
  • Опыт работы с инструментами безопасной разработки (SAST, DAST, SCA, ASOC, CA), опыт внедрения и администрирования инструментального стека;
  • Знание работы веб-серверов (Nginx, Apache).
  • Опыт построения PipeLine для разработки ПО;
  • Знание распространенных угроз и атак;
  • Опыт использования инструментов: Metasploit, Nessus, Wireshark.
  • Знание и понимание стека протокола TCP/IP (Основные: HTTP(s), LDAP(s), SSH, RDP, SMTP, SFTP и т.п);
  • Навыки моделирования угроз;
  • Опыт работы с CI/CD (GitLab CI, Jenkins, и др.);
  • Понимание процессов DevOps и Secure SDLC;
  • Знание Docker, Kubernetes, Ansible;
  • Знание принципов сетевой безопасности и управления доступом;
  • Понимание принципов SBOM и управления зависимостями
  • Навыки поиска архитектурных ошибок и уязвимостей в бизнес-логике;
  • Опыт работы с системами тикетов (Jira, Интрасервис);
  • Понимание принципов STLC;
  • Знание протоколов MQTT, CoAP;
  • Опыт работы с песочницами;
  • Навыки разработки, анализа чужого кода и проведения security code review;
  • Опыт разработки проектной документации;
  • Опыт внедрения или сопровождения РБПО;
  • Понимание требований ГОСТ 56939-2024.

Условия:

г.Москва Зорге, 1, стр.1 (гибридный график) или удаленная работа

большая стабильная компания с разветвленной инфраструктурой

• дружный коллектив

• большое поле для развития и самореализации

• работа в стабильной компании с ясным будущим

• обучение и профессиональное развитие, внутренние и внешние курсы и тренинги

• публичная оценка выдающихся результатов и призы для победителей на корпоративной Премии «Признание»

• справедливое вознаграждение и премирование по системе KPI

• планирование карьеры в Издательской группе

• социальный пакет: бесплатный тренажёрный зал, скидки на книги, ДМС после 6 месяцев работы


Поделиться:

Опубликована 2 дня назад

Похожие вакансии

Команда крупной промышленной компании России ищет DevOps инженера, который горит идеей создавать и разворачивать системы, а не просто их поддерживать. Что предстоит делать: — Разворачивать инфраструктуру на Kubernetes и поднимать CI/CD-процессы с нул...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании EFIX GROUPEFIX GROUP
  • Москва
16 часов назад
Проектная организация ООО "МИТ" (дороги, мосты, тоннели) в поисках Инженера-конструктора (Мосты). Чем придется заниматься: Выполнение чертежей КМ/КЖ; Выполнение простейших расчетов; Оформление чертежей, входной контроль документации; Взаимодействие с...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании Мосты и ТрубыМосты и Трубы
  • Москва
день назад
Orion soft — российский разработчик ИТ-продуктов, в основу которых заложена концепция программно-определяемого ЦОД. В портфель решений входит флагманский продукт zVirt, платформа управления виртуализацией Cloudlink, система терминального доступа Term...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании Orion softOrion soft
  • Москва
17 часов назад
Banks Soft Systems - это ведущий разработчик в мире финансовых продуктов и сервисов, онлайн-коммуникаций и пользовательского опыта. В связи с появлением новых проектов в нашем партнерском бизнес-направлении мы расширяем команду L2U. Ребята развивают ...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании Бэнкс Софт СистемсБэнкс Софт Системс
  • Москва
день назад
от 260 000 ₽
Выше средней на 48%
Привет! Мы – небольшая аутстаф компания, созданная ИТ-инженерами. Ищем DevOps инженера для работы над проектом. Рассматриваем специалистов уровней: Middle+ и Senior. ✅ Ты нам подходишь, если: Опыт работы на позиции DevOps-инженера от 4-х лет; Владееш...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании Фомин Сергей АлександровичФомин Сергей Александрович
  • Москва
день назад
Объединённая компания Wildberries и Russ — это международная технологическая компания, образованная в результате слияния двух лидеров рынка — IT-компании Wildberries и оператора наружной рекламы Russ. Мы ищем опытного и целеустремленного системного и...
  • Можно удаленно
  • Полный день
  • Опыт от 3 лет
Логотип компании WILDBERRIESWILDBERRIES
  • Москва
день назад
Мы обрабатываем данные посетителей и используем куки в соответствии с политикой конфиденциальности.