Аналитик безопасности приложений (AppSec)
Ищем специалиста по безопасности приложений (AppSec), который будет проводить анализ защищенности веб- и мобильных приложений, настраивать SAST/DAST/SCA-инструменты и писать правила для Semgrep и CodeQL. Нужно глубокое знание уязвимостей, опыт с OWASP и умение читать код на нескольких языках. Плюсом будет опыт мобильной безопасности, CTF, Bug Bounty и профильные сертификации.
Зарплата не указана — оценили по рынку
На основе 26 похожих вакансий за 90 дней.
Что предстоит делать
- Проведение анализа защищенности веб-приложений и мобильных приложений
- Работа с инструментами SAST/DAST/SCA: анализ результатов сканирования, донастройка политик и профилей под стек компании
- Написание и развитие кастомных правил для SAST-инструментов (Semgrep, CodeQL)
- Верификация обнаруженных уязвимостей, приоритизация по уровню риска, системное снижение доли ложных срабатываний
- Подготовка технических отчетов по результатам анализа защищенности
- Консультирование команд разработки по устранению уязвимостей и практикам безопасной разработки
- Участие в развитии методологии анализа защищенности и процессов безопасной разработки (SSDLC)
- НАШИ ПОЖЕЛАНИЯ К КАНДИДАТУ:
- Глубокое знание основных классов уязвимостей: причины возникновения, условия и способы эксплуатации, подходы к устранению
- Уверенный опыт работы с AppSec-инструментами (SAST, DAST, SCA) и методологиями тестирования (OWASP Testing Guide, OWASP ASVS/MASVS)
- Опыт написания правил для SAST-инструментов (Semgrep, CodeQL)
- Умение читать и анализировать код на нескольких языках из списка: Java, Kotlin, JavaScript/TypeScript, PHP, Python, Go
- Способность самостоятельно разбирать проблемные участки исходного кода, подтверждать или опровергать результаты SAST-инструментов и выстраивать работу по снижению ложных срабатываний
- Опыт подготовки отчетов по выявленным уязвимостям (описание, шаги воспроизведения, оценка влияния, рекомендации по устранению)
- Умение аргументированно доносить риски до команд разработки и договариваться о приоритетах устранения
- БУДЕТ ПРЕИМУЩЕСТВОМ:
- Опыт анализа защищенности мобильных приложений (Android/iOS): декомпиляция, динамический анализ (Frida, objection)
- Опыт участия в CTF, Bug Bounty
- Наличие зарегистрированных уязвимостей (CVE, БДУ ФСТЭК)
- Профильные сертификации (OSWE, OSCP, BSCP или аналогичные)
- Опыт встраивания AppSec-инструментов в CI/CD-пайплайны
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в ДОМ.РФ
7 активных вакансий в компании
Специалист по информационной безопасности (защита персональных данных)
~1 650 247 ₸ оценка
Вакансия специалиста по информационной безопасности, который будет сопровождать процессы защиты персональных данных и конфиденциальной информации в компании. Нужно разрабатывать документы и локальные акты, проводить аудиты, консультировать сотрудников и взаимодействовать с регуляторами. Требуется знание российского законодательства в области ИБ и опыт проведения аудитов.
Аналитик защищенности веб-приложений (AppSec)
~1 650 247 ₸ оценка
Ищем специалиста по безопасности приложений, который будет проводить анализ защищенности веб- и мобильных приложений, работать с инструментами SAST/DAST/SCA и помогать разработчикам устранять уязвимости. Нужно уверенное знание уязвимостей и опыт с AppSec-инструментами, а также умение читать код на нескольких языках. Предлагается участие в интересных проектах и возможность развиваться в области безопасности.
Специалист по сетевой безопасности
~1 100 000 ₸ оценка
Вакансия специалиста по сетевой безопасности в крупной организации. Вы будете развивать систему сетевой защиты, проектировать архитектуры, управлять политиками безопасности и внедрять средства защиты. Требуется опыт от 3 лет в сетевой безопасности, знание сетевых протоколов и оборудования (CheckPoint, Huawei, Cisco), а также понимание современных подходов, таких как zero trust и сегментация.
Специалист по информационной безопасности (DLP)
~1 650 247 ₸ оценка
Вакансия специалиста по информационной безопасности, который будет заниматься мониторингом сетевых потоков и анализом данных для предотвращения утечек. Требуется опыт работы с DLP-системами, особенно InfoWatch Traffic Monitor, и знание технологии «Автолингвист». Предлагается работа в команде, развитие внутренних продуктов и участие в расследовании инцидентов.
Похожие вакансии
6 вакансий
Специалист по информационной безопасности (защита персональных данных)
~1 650 247 ₸ оценка
Вакансия специалиста по информационной безопасности, который будет сопровождать процессы защиты персональных данных и конфиденциальной информации в компании. Нужно разрабатывать документы и локальные акты, проводить аудиты, консультировать сотрудников и взаимодействовать с регуляторами. Требуется знание российского законодательства в области ИБ и опыт проведения аудитов.
Аналитик защищенности веб-приложений (AppSec)
~1 650 247 ₸ оценка
Ищем специалиста по безопасности приложений, который будет проводить анализ защищенности веб- и мобильных приложений, работать с инструментами SAST/DAST/SCA и помогать разработчикам устранять уязвимости. Нужно уверенное знание уязвимостей и опыт с AppSec-инструментами, а также умение читать код на нескольких языках. Предлагается участие в интересных проектах и возможность развиваться в области безопасности.
Специалист по кибербезопасности (Application Security, DevSecOps, AI/LLM Security)
~1 650 247 ₸ оценка
Специалист по кибербезопасности в СберЗдоровье будет отвечать за безопасность AI/LLM-решений: проводить security review, threat modeling, проверять защитные механизмы и безопасность данных. Требуется опыт 2-3 года в Application Security, DevSecOps или Cloud Security, понимание web/API-безопасности и базовое знание AI/LLM-стека. Предлагают гибридный формат, обучение английскому, телемедицину и другие льготы.
Специалист по пентесту (Red Team)
~1 650 247 ₸ оценка
Ищем специалиста по пентесту для проверки защищённости периметра, Active Directory, облачных сред и Kubernetes. Нужен опыт в тестировании на проникновение, понимание сетевых технологий и навыки скриптинга. Предлагается работа в команде с SOC и участие в Purple Team-активностях.
Специалист по информационной безопасности
~1 650 247 ₸ оценка
Специалист по информационной безопасности в лизинговую компанию ВТБ. Нужно разрабатывать требования по ИБ, согласовывать проекты, анализировать угрозы и риски. Требуется опыт от 2 лет и знание нормативной базы РФ. Компания предлагает официальное оформление, ДМС и дополнительные дни отпуска.
DevSecOps Engineer
~1 650 247 ₸ оценка
Ищем DevSecOps-инженера для развития практик безопасной разработки: внедрение и настройка SAST/SCA/DAST, защита CI/CD, автоматизация контроля безопасности. Нужен опыт с инструментами типа semgrep, CodeQL, trivy, знание Linux, Docker, Kubernetes и умение читать чужой код. Предлагают удалёнку или гибрид, гибкий график, ДМС и оплату обучения.