Специалист по информационной безопасности (Application Security)
офис, гибрид, Москва
В Центре кибербезопасности — анализ и верификация уязвимостей в ПО, внедрение SSDLC и консультации по их устранению; роль важна для снижения рисков утечек и обеспечения соответствия требованиям ГОСТ Р 56939-2024/71207-2024.
ГрейдSenior
Задачи
- •Верификация результатов SAST/SCA и контроль устранения дефектов
- •Поиск и проверка потенциальных утечек конфиденциальной информации в коде
- •Углублённый анализ уязвимостей поставляемого ПО по запросам потребителей
- •Подготовка рекомендаций и консультации по устранению уязвимостей
- •Развитие практик SSDLC, пилотирование инструментов и ведение внутренней базы знаний
- •R&D по внедрению ИИ для автоматизации тестирования безопасности приложений
Обязательно
- •Практический опыт с инструментами Application Security (Checkmarx, PT AI, Svace, Solar AppScreener, SonarQube, Semgrep, CodeScoring, OWASP Dependency-Track, Trivy, Gitleaks, TruffleHog)
- •Опыт работы со SBOM файлами и файлами манифестов (package.json, poetry.lock, Dockerfile и т.п.)
- •Аналитическая оценка применимости CVE к приложениям с учётом архитектуры
- •Углублённое понимание OWASP Top 10 и методов защиты
- •Знания сетевых технологий и протоколов (API, OAuth, OIDC, HTTP/HTTPS, DNS, SSH, WebSocket, FTP, SMTP)
- •Знания технологий виртуализации и контейнеризации и основ криптографии (JWT, SSL/TLS, HMAC, PKI)
- •Знание нормативной регуляторики и требований ГОСТ Р 56939-2024, ГОСТ Р 71207-2024
Будет плюсом
- •Опыт сопровождения или проведения сертификационных испытаний СЗИ по ФСТЭК или аудита процессов по ГОСТ РБПО
- •Успешный опыт внедрения ИИ для автоматизации процессов тестирования безопасности приложений
- •Опыт работы разработчиком ПО