Специалист по информационной безопасности (Application Security)
офис, гибрид, Москва
Команда Центра кибербезопасности ищет специалиста для анализа и верификации безопасности приложений: SAST/SCA, проверка SBOM и манифестов, оценка уязвимостей и развитие практик SSDLC; роль поддерживает соответствие ГОСТ и внедрение автоматизации/ИИ для тестирования
ГрейдSenior
Задачи
- •Верифицировать результаты SAST/SCA и контролировать исправление уязвимостей
- •Анализировать потенциальные утечки секретов и конфиденциальной информации в коде
- •Проводить углублённый анализ уязвимостей по запросам потребителей и соотносить их с CVE
- •Готовить рекомендации и консультировать команды по устранению уязвимостей
- •Развивать практики SSDLC, пилотировать инструменты и поддерживать внутреннюю базу знаний
- •Участвовать в оценке соответствия процессов требованиям ГОСТ и в сертификационных работах
Обязательно
- •Практический опыт с инструментами Application Security (Checkmarx, PT AI, SonarQube, Semgrep и т.п.)
- •Опыт работы со SBOM и файлами манифестов (package.json, poetry.lock, Dockerfile и т.п.)
- •Аналитическая оценка применимости CVE к приложениям с учётом архитектуры
- •Углублённое понимание угроз и мер защиты по OWASP Top 10
- •Знания сетевых протоколов и API (OAuth, OIDC, HTTP/HTTPS и т.п.)
- •Знания контейнеризации/виртуализации и основ криптографии (JWT, SSL/TLS, HMAC, PKI)
- •Знание регуляторики ФСТЭК и требований ГОСТ Р 56939-2024, ГОСТ Р 71207-2024
Будет плюсом
- •Опыт сопровождения или проведения сертификационных испытаний СЗИ по линии ФСТЭК или аудита процессов по ГОСТ
- •Успешный опыт внедрения ИИ для автоматизации тестирования безопасности приложений
- •Опыт работы разработчиком ПО