AppSec-специалист
Ищем опытного AppSec-специалиста для построения и развития безопасной разработки (SSDLC): внедрение security gates в CI/CD, анализ уязвимостей, пентесты веб и мобильных приложений. Требуется опыт от 3 лет в практическом анализе защищённости, знание OWASP и инструментов SAST/DAST/SCA. Будет плюсом опыт в безопасности LLM/AI и автоматизации на Python.
Зарплата не указана — оценили по рынку
На основе 47 похожих вакансий за 90 дней.
Что предстоит делать
- Безопасная разработка:
- Построение и развитие SSDLC: внедрение security gates в CI/CD pipeline, настройка и оптимизация SAST, DAST, SCA/OSA, снижение false positives до рабочего уровня
- Анализ результатов сканирований, триаж уязвимостей, формирование конкретных рекомендаций для разработчиков с описанием вектора атаки и предложениями по исправлению
- Приоритизация бэклога уязвимостей по реальному влиянию на бизнес, контроль SLA по устранению
- Разработка и актуализация стандартов и инструкций по безопасной разработке
- Анализ защищённости:
- Проведение пентестов веб-сервисов и мобильных приложений
- Threat modeling: анализ бизнес-требований и ТЗ по доработкам, выявление рисков на этапе проектирования
- Security code review критичных компонентов
- Взаимодействие и экспертиза:
- Консультирование команд разработки по вопросам безопасного кода и архитектуры
- Участие в разборе инцидентов безопасности, связанных с уязвимостями приложений
- Взаимодействие с DevOps и платформенной командой при внедрении security gates в pipeline
- Формирование отчётности по состоянию защищённости приложений для руководства
- НАШИ ПОЖЕЛАНИЯ К КАНДИДАТУ:
- Опыт в AppSec / практическом анализе защищённости от 3 лет
- Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype). Плюсом будет умение тюнить правила и сработки разработчикам
- Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE
- Практический опыт внедрения SSDLC и security gates
- Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов
- Опыт взаимодействия с разработчиками и аналитиками
- Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS
- Опыт координации или наставничества AppSec-специалистов
- БУДЕТ ПРЕМУЩЕСТВОМ:
- Опыт в безопасности LLM/AI-приложений: OWASP Top 10 for LLM Applications, тестирование prompt injection, red teaming языковых моделей, понимание рисков RAG-пайплайнов и агентов с доступом к инструментам
- Опыт пентеста мобильных приложений с Frida, objection, jadx, MobSF
- Навыки автоматизации на Python: скрипты для security-тулинга, парсинг результатов сканирований, интеграции
- Опыт построения программы Security Champions
- Знание стандартов PCI DSS, 152-ФЗ, ISO 27001 в контексте требований к разработке
- Опыт работы с платформами управления уязвимостями (DefectDojo, ARX ASPM)
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Банк ДОМ.РФ
7 активных вакансий в компании
Frontend-разработчик (React)
~1 341 250 ₸ оценка
Ищем frontend-разработчика с опытом React и TypeScript для разработки информационной системы и миграции legacy-кода с AngularJS на React. Требуется коммерческий опыт от 2 лет, знание REST API и Git. Предлагают удаленную или гибридную работу, ДМС, компенсацию фитнеса и обучения английскому.
Разработчик Java в команду расчетно-кассового обслуживания
~1 729 663 ₸ оценка
Разработка сервиса РКО для юрлиц в интернет-банке на Java и микросервисах. Нужен опыт в финтехе, знание Spring, Kafka, PostgreSQL. Предстоит проектировать и развивать микросервисную архитектуру, писать тесты.
Лидер разработки Java в команду крупного инвестиционного бизнеса
~2 682 053 ₸ оценка
Банк ищет опытного Java-разработчика для создания нового банковского продукта для юридических лиц. Требуется минимум 5 лет коммерческой разработки на Java, знание Spring и Kafka, опыт управления командой. Предстоит проектировать архитектуру, писать высоконадежный код и участвовать в релизах.
Fullstack Java Разработчик
~1 729 663 ₸ оценка
Разработка информационной системы на Java с использованием Spring Boot, PostgreSQL, Kafka и микросервисной архитектуры. Требуется опыт от 2 лет в Java, Angular/React, знание Docker, Kubernetes и CI/CD. Предстоит проектировать архитектуру, писать тесты и оптимизировать SQL-запросы.
Похожие вакансии
6 вакансий
Аналитик рисков информационной безопасности
~3 284 675 ₸ оценка
Специалист по оценке рисков информационной безопасности в крупной компании. Нужно анализировать риски ИТ-проектов, включая ИИ-решения, разрабатывать требования ИБ и участвовать в аудитах. Требуется опыт от 3 лет и знание стандартов ИБ. Предлагают гибкий график, удаленку, ДМС и карьерный рост.
Инженер по безопасности (Product Security)
~3 284 675 ₸ оценка
Инженер по безопасности для AI-платформы: проводить аудиты безопасности, анализировать уязвимости, участвовать в threat modeling и готовить продукт к международным сертификациям. Нужен опыт с Kubernetes, Linux, DevSecOps и стандартами ИБ. Предлагают удаленку, ДМС и льготы IT-специалистов.
Старший инженер по безопасности инфраструктуры
MacPaw ищет старшего инженера по безопасности инфраструктуры для защиты продакшн-систем на GCP и bare-metal. Вы будете внедрять CNAPP-инструменты, усиливать безопасность Kubernetes, управлять уязвимостями и автоматизировать защиту с помощью ИИ. Требуется глубокий опыт с Terraform, Python/Go, безопасностью облака и Kubernetes, а также английский Upper-Intermediate и свободный украинский.
Сервисный менеджер в команду ИБ
~3 284 675 ₸ оценка
Ищем сервисного менеджера в команду информационной безопасности: нужно управлять проектами по сопровождению систем защиты, координировать инженеров, следить за SLA и качеством услуг. Требуется опыт в ИБ/ИТ от 3 лет, понимание современных решений и законодательства. Компания предлагает гибкий карьерный трек, ДМС, спорт и корпоративные программы.
Специалист по DLP
~2 498 832 ₸ оценка
Ищем специалиста по информационной безопасности для администрирования и развития DLP-системы. В задачи входит мониторинг событий, расследование инцидентов утечек, автоматизация процессов и интеграция с другими системами. Требуется опыт работы с DLP, знание Windows и сетей, навыки автоматизации на Python или PowerShell. Компания предлагает гибкий график, удалёнку, обучение и ДМС.
Application Security Аналитик (AI)
~2 498 832 ₸ оценка
Специалист по безопасности ИИ-решений: анализировать угрозы и уязвимости AI-агентов/LLM/GenAI, разрабатывать требования безопасной разработки, моделировать угрозы и контролировать их устранение. Требуются знания OWASP, MITRE ATT@CK, DevSecOps, опыт поиска уязвимостей в веб-приложениях. Плюсом — опыт Bug Bounty и чтение кода.