Application Security Engineer / DevSecOps
Ищем инженера по безопасности, который будет проводить пентесты веб-приложений и API, развивать DevSecOps-практики и проверять облачную инфраструктуру. Нужен опыт в AppSec/Cloud Security, знание OWASP и инструментов вроде Burp Suite. Предлагают работу в команде безопасности, участие в расследованиях инцидентов и возможность роста до Senior.
Зарплата не указана — оценили по рынку
На основе 5 похожих вакансий за 90 дней.
Что предстоит делать
Ищем сильного hands-on инженера, который поможет развивать Application Security, Cloud Security и DevSecOps и будет самостоятельно проводить security assessments приложений, API и облачной инфраструктуры.
- Проводить security review и penetration testing веб-приложений, backend-сервисов и API.
- Проверять Authentication / Authorization, OAuth 2.0, OIDC, JWT, access control и бизнес-логику.
- Участвовать в Threat Modeling и Security Architecture Review новых сервисов и интеграций.
- Развивать DevSecOps: SAST, SCA, DAST, Secret Scanning, Container/Image и IaC Security Scanning.
- Проводить Cloud Security Review: IAM, service accounts, network exposure, secrets и cloud misconfigurations.
- Проверять Docker / Terraform / Kubernetes-конфигурации при их использовании.
- Выполнять triage и приоритизацию vulnerabilities с учетом CVSS, EPSS, CISA KEV и business context.
- Готовить remediation recommendations, взаимодействовать с Development/DevOps и проводить retest.
- Участвовать в расследовании application/cloud security incidents.
- Для Senior — мониторить менее опытных Security Engineers и выступать техническим экспертом команды.
- Что важно
- 3–4+ года опыта для Middle+; 4–6+ лет — ориентир для Senior.
- 2+ года практического hands-on опыта в AppSec / Pentest / Product Security / DevSecOps / Cloud Security; для Senior желательно 3+ года глубокой профильной практики.
- Уверенный Web/API Security Testing и практический опыт Burp Suite.
- Понимание OWASP Top 10 / OWASP API Security Top 10.
- Понимание HTTP/HTTPS, REST API, Authentication / Authorization, OAuth 2.0, OIDC, JWT, Session Management, RBAC/ABAC.
- Практическое понимание CI/CD, Docker, Cloud Security, IAM и Secrets Management.
- Опыт с SAST / DAST / SCA / Secret Scanning.
- Способность самостоятельно разбираться в новом сервисе, определять attack surface и доводить finding до remediation/retest.
- Будет плюсом
- Практический опыт Google Cloud Platform (GCP).
- Terraform, Kubernetes, Container Security и IaC Security.
- Secure Code Review и один или несколько языков: Python / Go / Java / JavaScript / TypeScript.
- OSCP, OSWE, GWAPT, eWPT/eWPTX, PNPT.
- Google Professional Cloud Security Engineer, CCSP или другие Cloud Security certifications.
- Bug Bounty / Responsible Disclosure, security research, CTF или GitHub-проекты.
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Похожие вакансии
6 вакансий
Менеджер Службы информационной безопасности АО «КазАгроФинанс»
~265 000 – 420 000 ₸ оценка
Специалист по информационной и кибербезопасности в казахстанской компании. Нужно выявлять и предотвращать внешние и внутренние угрозы, иметь профильное образование, опыт от 1 года в ИБ и сертификат. Предлагают официальное оформление, медстраховку и карьерный рост.
Специалист по комплаенсу и управлению в области кибербезопасности
~1 860 320 – 3 454 744 ₸ оценка
Вакансия для специалиста по комплаенсу и управлению в кибербезопасности. Вы будете развивать структуры соответствия, координировать аудиты по стандартам ISO/IEC 27001 и NIS2, оценивать регуляторные требования и помогать внедрять политики в компании. Требуется опыт в области ИБ и комплаенса.
Специалист по информационной безопасности
~1 860 320 – 3 454 744 ₸ оценка
Компания Lyra Health International ищет специалиста по информационной безопасности с опытом от 2 лет. Вы будете заниматься мониторингом угроз, расследованием инцидентов, оценкой уязвимостей и обеспечением соответствия стандартам. Требуется знание отраслевых стандартов и опыт в ИБ.
DevSecOps-инженер
~1 860 320 – 3 454 744 ₸ оценка
Ищем DevSecOps-инженера, который будет анализировать результаты SAST/DAST/SCA, находить и устранять уязвимости, проводить threat modelling и консультировать команды. Нужны глубокие знания в ИБ и опыт работы с инструментами DevSecOps.
Специалист по безопасности приложений (Application Security)
~1 860 320 – 3 454 744 ₸ оценка
Ищем специалиста по безопасности приложений для консалтинговой компании в сфере iGaming. Вы будете анализировать результаты сканирования, проводить ревью кода и пентест веб-приложений и API. Требуется 2-4 года опыта в Application Security, знание OWASP и инструментов безопасности. Предлагают медстраховку, бонусы и возможности роста.
Инженер по решениям Fortinet (Северная Германия)
Технический специалист по решениям Fortinet: проектирование, демонстрация и внедрение продуктов безопасности. Нужно проводить презентации, PoC и обучающие семинары для клиентов и отдела продаж в Северной Германии. Требуется опыт в кибербезопасности и знание английского.