Специалист по информационной безопасности (Application Security)
гибрид, Москва
Команда Application Security в SberTech защищает Platform V — платформу для быстрой разработки и эксплуатации нативно‑безопасных low-code приложений. Вы будете верифицировать сканирования, анализировать уязвимости, внедрять SSDLC и автоматизировать тестирование безопасности с помощью ИИ
ГрейдSenior
Задачи
- •верификация результатов SAST/SCA и контроль устранения уязвимостей
- •поиск и верификация утечек секретов в коде и конфигурациях
- •углублённый анализ уязвимостей по запросам потребителей и оценка применимости CVE
- •подготовка рекомендаций и консультации по устранению уязвимостей
- •развитие SSDLC, пилотирование инструментов и ведение внутренней базы знаний
- •R&D по внедрению ИИ для автоматизации тестирования безопасности приложений
Обязательно
- •опыт работы с инструментами AppSec (Checkmarx, SonarQube, Semgrep, Trivy, Gitleaks и т.п.)
- •опыт работы со SBOM и манифестами (package.json, poetry.lock, Dockerfile и др.)
- •углублённое понимание OWASP Top 10 и методов защиты
- •умение аналитически оценивать применимость CVE к конкретным приложениям
- •знания сетевых протоколов (API, HTTP/HTTPS, OAuth, OIDC, DNS, SSH, WebSocket и т.п.)
- •знания контейнеризации/виртуализации и основ криптографии (JWT, SSL/TLS, HMAC, PKI)
- •знание регуляторики и требований ФСТЭК/ГОСТ (ГОСТ Р 56939-2024, ГОСТ Р 71207-2024 и др.)
Будет плюсом
- •опыт сопровождения или проведения сертификационных испытаний СЗИ по ФСТЭК или аудита по ГОСТ Р 56939/71207
- •успешный опыт внедрения ИИ для автоматизации процессов тестирования безопасности
- •опыт разработки ПО
- •навыки работы с генеративными AI‑моделями и созданием AI‑агентов
- •опыт использования GigaChat, Kandinsky и аналогов в продуктах