Senior AppSec Engineer в телеком (сервисы доставки) ❗Гражданство и локация РФ, привлечение от года и далее Ставка открытая (подписание акта до 20 числа + отсрочка 35 раб.дней)

Резюме в ворде с полным ФИО, пожалуйста. Указывайте сразу:

  1. полное ФИО, дата рождения, локация
  2. эл.почту личную для неймчека
  3. ставку с инфо: вкл или сверху НДС
  4. по какой форме работаете с кандидатом: ТК РФ, ГПХ, СЗ, ИП, иное...
  5. если надо на 1/40 - пишите готовность и наличие военного билета для мужчин
  6. если указаны иные условия оплаты - пишите готовность на эти условия (квартальная, 60 к.д., т.е. не ежемесячно)
  7. примерная дата выхода: ASAP, 2 недели, иное
  8. наличие отпуска в ближ. время P.S. если пункт не актуален для запроса ставим прочерк "—"Обязанности: 1. Аудиты безопасности сервисов:
  • Анализ защищённости веб-приложений, API, мобильных приложений и внутренних сервисов.
  • Выявление уязвимостей по методологии OWASP и стандартам Заказчика.
  • Подготовка отчётов с вектором атаки, CVSS v3.1, шагами воспроизведения и рекомендациями.
  • Управление уязвимостями и верификация исправлений. 2. Аудиты в рамках ПСИ:
  • AppSec-проверки перед вводом систем в промышленную эксплуатацию.
  • Оценка соответствия требованиям Заказчика.
  • Фиксация результатов в Jira с категоризацией и блокирующим статусом.
  • Управление уязвимостями и верификация исправлений. 3. Триаж файндингов:
  • Анализ результатов автоматического сканирования (SAST, SCA, Secret Detection).
  • Классификация и приоритизация уязвимостей.
  • Исключение ложноположительных срабатываний и снижение «шума». 4. Управление уязвимостями:
  • Сопровождение жизненного цикла уязвимостей.
  • Взаимодействие с разработкой, контроль сроков устранения, эскалация. 5. Формирование кастомных правил:
  • Разработка правил для SAST, Secret Detection, DAST и WAF.
  • Тестирование, документирование и передача в эксплуатацию. 6. Документация:
  • Создание технической и процессной документации.
  • Поддержание актуальности при изменении архитектуры. 7. Рекомендации по Security Requirements:
  • Анализ и расширение требований.
  • Согласование обновлений с командами. 8. Исследование инструментов и подходов AppSec:
  • Мониторинг угроз, новых CVE и инструментов.
  • Проведение proof-of-concept и подготовка отчётов.

Требования (+/-): 1. Опыт в AppSec не менее 3 лет. 2. Знание OWASP Top 10, OWASP API Security Top 10, CWE, SANS Top 25. 3. Опыт работы с SAST и DAST (обязателен для кастомных правил). 4. Участие в Secure SDLC. 5. Умение читать и анализировать код (Java, Python, Go, Kotlin, JavaScript/TypeScript). 6. Знание архитектуры микросервисов, API, контейнеризации и CI/CD. 7. Опыт работы с ASOC-платформами и системами управления уязвимостями. 8. Навыки написания технической документации. 9. Опыт работы с WAF.

Желательно:

  • Практические сертификаты (CEH, OSCP, CREST и др.).
  • Опыт построения AppSec-программ.

Недопустимо:

  • Отсутствие практического опыта.
  • Неспособность объяснить уязвимости.
  • Отсутствие опыта работы с SAST/DAST в продуктивных средах.
  • Неспособность составить отчёт.

Удаленка по времени МСК писать @apozdneev