DevSecOps Engineer

Security 🌍 Свободный мир 🏠 Удаленка Full-time
DevSecOps
Опубликовано: 2026-08-26
Опубликовано более 14 дней назад
| 📰 Источник: appsec_job

Технологии

Matrix Kubernetes PostgreSQL CI/CD SAST DAST SCA RBAC ABAC Vault AppScreener Semgrep CodeQL Trivy Dependency-Track GitLab CI GitHub Actions matrix-rust-sdk AES-GCM XcodeGen SwiftLint Claude Code Cursor

Описание вакансии

DevSecOps Engineer в команду Calm ЗП: 2200 - 3600 долларов (обсуждается по результатам собеседования, выплаты 2 раза в месяц). Мы — стартап, создающий безопасный корпоративный мессенджер на базе Matrix. Ищем DevSecOps-инженера, который объединит практики DevOps и безопасность разработки: будет отвечать за инфраструктуру, CI/CD и одновременно выстраивать процессы безопасной разработки (SSDLC), управлять рисками и помогать командам выпускать защищённый продукт быстро и предсказуемо. Это не классическая роль «security-теоретика» и не чистый DevOps. Мы ждём человека, который умеет и поднять кластер, и объяснить разработчику, почему конкретная уязвимость критична и как её исправить. Чем предстоит заниматься: DevOps-часть: Сопровождение и развитие микросервисной инфраструктуры (Kubernetes, PostgreSQL). Настройка и развитие CI/CD-пайплайнов, контроль изменений в промышленной среде. Поиск и устранение причин отказов приложений и сервисов, совместная проработка решений с командой разработки. Security-часть: Поддержание актуальной картины рисков инфраструктуры и регулярная переоценка. Работа с SAST, DAST, SCA: настройка покрытия, анализ результатов, приоритизация уязвимостей по эксплуатируемости, а не по severity из отчёта. Управление правами доступа в контуре (RBAC/ABAC, принцип наименьших привилегий), секрет-менеджмент (Vault и аналоги). Внедрение и поддержка security gateway, согласование релизов новых фич со стороны ИБ. Экспертная поддержка команд разработки по вопросам безопасности: объяснить фикс, а не просто завести тикет. Мы ждём от тебя: Security: Понимание процесса безопасной разработки: где в пайплайне стоят SAST/DAST/SCA, как читать их результаты, отличать TP от FP. Опыт эксплуатации хотя бы одного класса инструментов из SAST/SCA (AppScreener, Semgrep, CodeQL, Trivy, Dependency-Track и т.п.), включая настройку покрытия и работу с качеством срабатываний. Базовое знание типовых классов уязвимостей (OWASP Top 10, API Security Top 10) и умение объяснить разработчику фикс. Опыт риск-ориентированной работы: описание риска, оценка, отслеживание закрытия. DevOps: Администрирование Kubernetes и PostgreSQL. Настройка CI/CD (GitLab CI, GitHub Actions или аналог). Опыт сопровождения микросервисной инфраструктуры в продакшене. Понимание принципов observability (мониторинг, логирование, трассировка). Общие: Уверенное владение русским и английским (B1+ для чтения документации). Опыт работы в роли DevOps/SRE от 3 лет, из них хотя бы 1 год с фокусом на безопасность. Самостоятельность, инициативность, способность выстраивать процессы с нуля. Будет плюсом: Опыт с E2EE-мессенджерами, Matrix, matrix-rust-sdk. Знакомство с прикладной криптографией (AES-GCM, keychain, понимание угроз на клиенте). Опыт работы с self-hosted раннерами CI, XcodeGen, SwiftLint (если есть мобильная часть). Опыт AI-assisted разработки (Claude Code, Cursor) и готовность внедрять эти процессы. Условия: Полная удаленная работа, гибкий график с асинхронной коммуникацией (основной оверлап по МСК с 10 до 19). Процесс отбора: HR Screening. Интервью с CEO / CPO / CHRO и TL DevOPS. Возможно, но не обязательно: техническое интервью с DevOps Lead и ИБ Оффер. Контакты: @regina_ihr3 — сразу присылайте резюме

Оригинальная вакансия:

https://t.me/appsec_job/614

Похожие актуальные вакансии