Senior AppSec Engineer в телеком (сервисы доставки) ❗Гражданство и локация РФ, привлечение от года и далее Ставка открытая (подписание акта до 20 числа + отсрочка 35 раб.дней)
Резюме в ворде с полным ФИО, пожалуйста. Указывайте сразу:
- полное ФИО, дата рождения, локация
- эл.почту личную для неймчека
- ставку с инфо: вкл или сверху НДС
- по какой форме работаете с кандидатом: ТК РФ, ГПХ, СЗ, ИП, иное...
- если надо на 1/40 - пишите готовность и наличие военного билета для мужчин
- если указаны иные условия оплаты - пишите готовность на эти условия (квартальная, 60 к.д., т.е. не ежемесячно)
- примерная дата выхода: ASAP, 2 недели, иное
- наличие отпуска в ближ. время P.S. если пункт не актуален для запроса ставим прочерк "—"Обязанности: 1. Аудиты безопасности сервисов:
- Анализ защищённости веб-приложений, API, мобильных приложений и внутренних сервисов.
- Выявление уязвимостей по методологии OWASP и стандартам Заказчика.
- Подготовка отчётов с вектором атаки, CVSS v3.1, шагами воспроизведения и рекомендациями.
- Управление уязвимостями и верификация исправлений. 2. Аудиты в рамках ПСИ:
- AppSec-проверки перед вводом систем в промышленную эксплуатацию.
- Оценка соответствия требованиям Заказчика.
- Фиксация результатов в Jira с категоризацией и блокирующим статусом.
- Управление уязвимостями и верификация исправлений. 3. Триаж файндингов:
- Анализ результатов автоматического сканирования (SAST, SCA, Secret Detection).
- Классификация и приоритизация уязвимостей.
- Исключение ложноположительных срабатываний и снижение «шума». 4. Управление уязвимостями:
- Сопровождение жизненного цикла уязвимостей.
- Взаимодействие с разработкой, контроль сроков устранения, эскалация. 5. Формирование кастомных правил:
- Разработка правил для SAST, Secret Detection, DAST и WAF.
- Тестирование, документирование и передача в эксплуатацию. 6. Документация:
- Создание технической и процессной документации.
- Поддержание актуальности при изменении архитектуры. 7. Рекомендации по Security Requirements:
- Анализ и расширение требований.
- Согласование обновлений с командами. 8. Исследование инструментов и подходов AppSec:
- Мониторинг угроз, новых CVE и инструментов.
- Проведение proof-of-concept и подготовка отчётов.
✅Требования (+/-): 1. Опыт в AppSec не менее 3 лет. 2. Знание OWASP Top 10, OWASP API Security Top 10, CWE, SANS Top 25. 3. Опыт работы с SAST и DAST (обязателен для кастомных правил). 4. Участие в Secure SDLC. 5. Умение читать и анализировать код (Java, Python, Go, Kotlin, JavaScript/TypeScript). 6. Знание архитектуры микросервисов, API, контейнеризации и CI/CD. 7. Опыт работы с ASOC-платформами и системами управления уязвимостями. 8. Навыки написания технической документации. 9. Опыт работы с WAF.
Желательно:
- Практические сертификаты (CEH, OSCP, CREST и др.).
- Опыт построения AppSec-программ.
Недопустимо:
- Отсутствие практического опыта.
- Неспособность объяснить уязвимости.
- Отсутствие опыта работы с SAST/DAST в продуктивных средах.
- Неспособность составить отчёт.
Удаленка по времени МСК писать @apozdneev
· 16.06
Жаль что по гражданству не подхожу.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён