Application Security Engineer
Ищем опытного специалиста по безопасности приложений (AppSec) с опытом от 3 лет. Нужно будет внедрять и поддерживать процессы безопасной разработки: SAST/DAST/SCA-сканирование, интеграцию проверок в CI/CD, анализ уязвимостей и threat modeling. Компания предлагает бесплатное изучение английского и казахского языков, компенсацию фитнеса и медицинских услуг, а также активную корпоративную жизнь.
Зарплата не указана — оценили по рынку
На основе 25 похожих вакансий за 90 дней.
Что предстоит делать
- Обеспечение безопасности приложений и сервисов на всех этапах жизненного цикла разработки.
- Реализация процессов Application Security: анализ SAST, DAST, SCA, контейнерных и dependency-сканов.
- Интеграция проверок безопасности в CI/CD пайплайны.
- Формирование и поддержка SBOM, анализ зависимостей и связанных уязвимостей.
- Проверка сторонних библиотек, зависимостей и Docker-образов на предмет рисков.
- Проведение threat modeling и участие в проектировании безопасной архитектуры.
- Участие в полном процессе Vulnerability Management: обнаружение, triage, оценка риска, приоритизация и контроль устранения уязвимостей.
- Проведение инфраструктурных сканирований (Rapid7, OpenVAS или аналогичные решения).
- Анализ CVE, оценка критичности по CVSS и подготовка рекомендаций по устранению.
- Взаимодействие с Dev, DevOps и инфраструктурными командами по вопросам remediation.
- Участие в расследовании инцидентов, связанных с эксплуатацией уязвимостей.
- Подготовка документации, отчётов, методологий и рекомендаций по безопасности.
Что ждём от вас
- Высшее образование в области информационных технологий или информационной безопасности.
- Опыт работы в AppSec и/или Vulnerability Management не менее 3 лет.
- Отличное понимание OWASP Top 10, OWASP ASVS, CWE и механизмов эксплуатации веб-уязвимостей.
- Понимание принципов реализации атак: XSS, SQLi, SSRF, IDOR, XXE, Path Traversal, RCE и других распространённых векторов.
- Практический опыт работы с инструментами AppSec: Semgrep CE, Bandit, Gitleaks, Trivy, Syft/Grype, OWASP ZAP, Nuclei.
- Опыт интеграции SAST/SCA/DAST в CI/CD (GitLab CI, GitHub Actions, Jenkins).
- Опыт работы с инфраструктурными сканерами уязвимостей (Rapid7, OpenVAS).
- Умение проводить triage уязвимостей, определять приоритеты и оценивать риски.
- Знание CVE, CVSS, MITRE ATT&CK и умение применять их при анализе угроз.
- Опыт формирования и использования SBOM (CycloneDX, SPDX).
- Опыт анализа результатов SAST/DAST/SCA и инфраструктурных отчётов.
- Навыки проведения threat modeling и анализа архитектуры приложений.
- Дополнительные требования
- Понимание сетевого стека: TCP/IP, HTTP/HTTPS, DNS, DHCP, TLS, основы маршрутизации.
- Знание принципов сетевой безопасности: ACL, NAT, VPN, firewalls, proxy, IDS/IPS.
- Опыт работы с Docker и понимание основ Kubernetes и угроз контейнерной безопасности.
- Базовые навыки чтения и понимания кода (желательно Python, Java, JavaScript/TypeScript).
- Понимание принципов работы API: REST, JSON, JWT, OAuth2.
- Понимание подходов Secure SDLC
- Умение работать с Git, pull requests, пайплайнами и артефактами сборки.
- Приветствуются сертификаты: Security+, CEH, OSCP, OSWE, GWAPT, CSSLP.
- Уверенное чтение технической документации на английском языке.
Что предлагаем
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Kompra Group
9 активных вакансий в компании
Разработчик .NET / C#
~1 443 750 – 2 213 358 ₸ оценка по стеку
Разработка ПО для автоматизированных комплексов самообслуживания: работа с оборудованием, биометрией, REST API и мониторингом. Нужен опыт от 3 лет в .NET/C# и WPF, плюс знание компьютерного зрения и интеграции с устройствами. Компания предлагает офис в Астане, официальное трудоустройство, оплату фитнеса и изучение языков.
Fullstack-разработчик (Node.js/TypeScript)
~1 821 600 ₸ оценка по стеку
Ищем опытного fullstack-разработчика, который будет строить продукты с активным использованием AI-инструментов (Claude Code и аналоги). Нужен уверенный бэкенд на Node.js/TypeScript, опыт с PostgreSQL, BaaS (Supabase/Firebase), базовый Python, Docker и Linux. Также важно наставничество джуниоров и интеграция LLM в коммерческие продукты. Компания предлагает бесплатное изучение английского и казахского, компенсацию фитнеса и медицины, корпоративные мероприятия.
Fullstack-разработчик (React/TypeScript + Node.js)
~1 821 600 ₸ оценка по стеку
Ищем опытного fullstack-разработчика, который будет создавать продукты с активным использованием AI-инструментов (Claude Code, Cursor и др.) — от проектирования до релиза. Нужен уверенный опыт с React, TypeScript, Node.js, Supabase и интеграцией LLM API. Компания предлагает бесплатное изучение английского и казахского, компенсацию фитнеса и медицины, а также активную корпоративную жизнь.
QA Engineer
~275 000 – 400 000 ₸ оценка
Ищем QA-инженера с опытом от 1 года для тестирования web и mobile приложений. Нужно будет анализировать требования, писать тест-кейсы, проверять API через Postman, работать с SQL и логами, оформлять дефекты. Ожидается уверенное знание STLC, Jira, Git и понимание клиент-серверной архитектуры.
Похожие вакансии
6 вакансий
Специалист по информационной безопасности (DLP, PAM, WAF)
~1 100 000 ₸ оценка по стеку
Специалист по информационной безопасности будет отвечать за администрирование систем DLP, PAM и WAF, сканирование уязвимостей и мониторинг событий SIEM. Требуется опыт от 3 лет в ИБ и знание соответствующих инструментов. Работа в офисе в Астане, предлагают обучение, сертификацию и дополнительные бонусы.
Специалист по информационной безопасности
~1 646 844 ₸ оценка по стеку
Банк ищет специалиста по информационной безопасности для обеспечения соответствия стандартам PCI DSS, PCI PIN Security и SWIFT CSP. Нужен опыт в ИБ или техподдержке, знание стандартов и участие в аудитах. Работа предполагает администрирование систем защиты, подготовку документации и взаимодействие с платежными системами.
IT Security Analyst
~1 100 000 ₸ оценка
Вакансия в сфере информационной безопасности: специалист будет участвовать в крупном проекте по управлению секретами и учетными данными, анализировать текущие системы безопасности, выявлять уязвимости и разрабатывать требования для их устранения. Требуется опыт в области безопасности и умение работать с бизнес- и техническими командами.
Инженер по решениям PAM (CyberArk)
Ищем опытного инженера для проектирования и внедрения решений PAM на базе CyberArk. Вы будете отвечать за архитектуру и эксплуатацию привилегированных учетных записей, автоматизацию онбординга и интеграцию с облачными платформами. Требуется глубокое знание CyberArk и опыта в области безопасности.
Специалист по кибербезопасности OT
~1 100 000 ₸ оценка по стеку
Специалист по кибербезопасности операционных технологий (OT) на производстве в международной фармкомпании в Шымкенте. Нужно мониторить и реагировать на OT-инциденты, управлять доступами, поддерживать стандарты IEC 62443 и работать с SCADA/PLC/DCS. Требуется 3+ года опыта с OT-системами и английский на уровне Upper-Intermediate. Предлагают конкурентную зарплату, обучение и участие в глобальных проектах.
Специалист по методологии информационной безопасности (СУИБ)
~1 100 000 ₸ оценка по стеку
Специалист по методологии информационной безопасности в банке: будет развивать СУИБ, писать нормативные документы, управлять рисками и участвовать в аудитах. Требуется опыт от 5 лет в ИБ и знание ISO 27001. Предлагают гибридный график, официальное трудоустройство и соцпакет.