AppSec инженер
Технологии
Описание вакансии
Кратко о роли
Right Line ищет AppSec инженера для развития практик безопасной разработки и внедрения безопасности во все этапы SDLC внутренних продуктов компании.
Ключевые задачи
- Проведение проверок приложений на уязвимости (SAST, SCA, DAST, фаззинг) и подготовка отчетов.
- Триаж уязвимостей, приоритизация задач на исправление и контроль качества устранения.
- Моделирование угроз (STRIDE) и ревью архитектуры безопасности.
- Развитие SSDLC и настройка гейтов безопасности в GitLab CI/CD.
- Сопровождение AppSec-инструментов и консультирование команд разработки.
- Проведение тренингов по вопросам безопасного кодирования.
Обязательные требования
- Высшее техническое образование.
- Опыт работы в AppSec от 3 лет в защите веб- или API-сервисов.
- Практический опыт работы с SAST, SCA, DAST, фаззингом и их интеграцией в CI/CD.
- Опыт работы с Docker, Kubernetes, GitLab.
- Владение Python, Go или Bash.
- Глубокое понимание OWASP Top 10 и OWASP API Security.
- Навыки проведения ревью кода с фокусом на безопасность.
Будет плюсом
- Опыт работы в транзакционном бизнесе или платежных системах.
- Понимание особенностей работы в сегментах B2B/B2G.
Условия и бенефиты
- Зарплата 300 000 net.
- Работа в стабильной ИТ-компании, развивающей финансовые решения.
Процесс найма
- Для отклика свяжитесь с представителем компании в Telegram.
Right Line — российская ИТ-компания, работающая с 2017 года. Мы разрабатываем решения для банков и финансовых компаний.
Мы развиваем практики безопасной разработки для внутренних продуктов компании и ищем Инженера по безопасности приложений, который поможет встроить безопасность во все этапы SDLC — от проектирования и разработки до эксплуатации.
Чем предстоит заниматься:
- Проводить проверки приложений и сервисов на наличие уязвимостей (SAST, SCA, DAST, обнаружение секретов, фаззинг), готовить POC-эксплуатации и понятные отчёты для команд.
- Проводить триаж уязвимостей: оценка риска и влияния, приоритизация, постановка задач на исправление, контроль сроков и качества устранения уязвимостей.
- Участвовать в проектировании: проводить моделирование угроз (например, STRIDE), ревью архитектуры по безопасности и дизайн-решений, формулировать требования к аутентификации, авторизации, шифрованию и журналированию.
- Развивать SSDLC и DevSecOps: определять и внедрять контроли по безопасности на этапах требований, дизайна, разработки, тестирования и эксплуатации, настраивать гейты безопасности в GitLab CI/CD.
- Сопровождать и развивать AppSec-инструменты: интеграция сканеров в конвейер разработки, настройка политик, исключений и отчётности, участие в выборе и пилотах новых решений.
- Участвовать в аудитах безопасности сервисов и разборах инцидентов: анализ причин, выработка устойчивых мер, предотвращающих повторное возникновение уязвимостей целого класса.
- Консультировать команды разработки и архитекторов по вопросам безопасной разработки, разбору и устранению уязвимостей, шаблонам безопасного кодирования.
- Проводить тренинги, воркшопы и семинары по AppSec (OWASP Top 10 / API Security, безопасная аутентификация и управление сессиями, защита API и интеграций и т.п.).
- Исследовать новые векторы атак и тренды в AppSec, предлагать улучшения процессов и инструментов.
Что мы ожидаем от кандидата:
- Высшее техническое образование (желательно профильное ИБ или сопоставимый практический опыт в разработке/безопасности приложений).
- Опыт работы в роли инженера по безопасности приложений от 3 лет, участие в реальных проектах по защите веб- или API-сервисов в продакшене.
- Практический опыт внедрения и эксплуатации инструментов: SAST, SCA, DAST, фаззинг, поиск секретов. Интеграция этих инструментов в CI/CD (желательно GitLab CI/CD).
- Опыт работы с Docker, Kubernetes, GitLab (или аналогичными системами контроля версий и CI/CD).
- Умение проводить ревью кода с фокусом на безопасность, давать разработчикам понятные и практичные рекомендации.
- Владение одним из языков программирования (Python / Go / Bash).
- Глубокое понимание причин возникновения и способов эксплуатации уязвимостей из OWASP Top 10 и OWASP API Security, а также практического устранения этих проблем.
- Навыки общения: умение объяснить сложные технические риски понятным языком, договариваться о приоритетах, конструктивно отстаивать позицию безопасности.
- Готовность брать ответственность за результат: от качества найденных уязвимостей до того, чтобы команда действительно внедрила устойчивое исправление, а не обходной костыль.
- Предпочтение отдаётся кандидатам, имеющим опыт работы в транзакционном бизнесе или платежных системах, с глубоким пониманием платёжных технологий и особенностей работы в сегментах B2B/B2G.
Оригинальная вакансия:
https://t.me/appsec_job/622