DevSecOps-инженер
Ищем DevSecOps-инженера в команду продукта Drivee. Ты будешь отвечать за безопасность разработки и сервисов, проводить пентесты, внедрять практики безопасности в CI/CD, аудит кода и обучение сотрудников. Важен опыт с инструментами безопасности (ZAP, Burp, SAST/DAST), знание ОС и языков программирования (Python, Go, Kotlin, Java, C#). Предлагаем дружелюбную атмосферу и возможность расти в области ИБ.
Зарплата не указана — оценили по рынку
На основе 35 похожих вакансий за 90 дней.
Что предстоит делать
Привет! Мы команда DevSecOps-инженеров продукта Drivee, и мы в поисках сотрудника в нашу команду. Ты будешь заниматься задачами по поддержанию безопасности разработки и сервисов, а также тестированию на проникновение. Еще у нас есть блок задач (20%) по безопасной разработке и обучению сотрудников правилам безопасной работы с данными, есть возможность непосредственно “руками” поучаствовать в выполнении интересных для тебя задач. В нашей команде сейчас 3 человека. Мы улучшаем процессы ИБ и создаем дружелюбную рабочую атмосферу, где обмениваемся опытом и поддерживаем друг друга. Ценим инициативность, ответственность, стремление к росту и умение договариваться. Если тебе это близко — будем рады видеть тебя в команде! Наш стек: • Бэкенд разработка на Go, PHP, клиентская часть на Kotlin+SWIFT; • DevOps и SRE практики; • Self Managed k8s, Ingress Nginx; • Kafka, Redis, MySQL, ClickHouse; • Neuvector, Casdoor, OpenSearch, PostgreSQL • SemGrep, Owasp ZAP, Burp Suite • VictoriaMetrics, Grafana, Loki, AlertManager, onCall; • Github, Argo CD, Ansible, GitOps, IaC, helm, kustomize. Зоны ответственности: • Внедрение практик безопасности на всех этапах CI/CD; • Инвентаризация активов и проведение аудитов в области соответствия требованиям безопасности; • Оценка безопасности цепочки поставок и внедрение новых решений; • Аудит и ревью исходного кода, выявление ошибок и закономерностей; • Использование инструментов безопасности инфраструктуры - сетевые сканеры, сканеры безопасности контейнерных сред; • Проведение обучений сотрудников из отделов инфраструктуры и разработки относительно применения практик по безопасности; • Написание отчетов по проделанным работам и выявленным уязвимостям. Нам важно увидеть: • Инфраструктура: хороший уровень знания ОС и протоколов; • Понимание работы и особенностей языков программирования и исполняемых сред; • Знание подсистем безопасности - LSM, eBPF; • Базовые знания криптографии - TLS/SSL, SHA; • Умение пользоваться инструментами автоматизированного сканирования (ZAP, Burp, Nuclei, Nikto); • Знание хотя бы одного из языков программирования - Python, Go, Kotlin, Java, C#; • Понимание устройства и работы мобильных приложений; • Атаки на хранилище исходного кода и конфигурации; • Знание принципов атак на виртуализацию, контейнеризацию и сети; • Понимание работы принципов работы алерт-систем ИБ; • Работа с атаками на прикладную аутентификацию - BOLA, BAC. Будет большим плюсом: • Знание особенностей работы SCA, SAST, DAST инструментов; • Знания работы систем цепочек поставок - чем отличается SBOM от OBOM; • Практический опыт работы в проведении успешных атак на контейнерную инфраструктуру и системы оркестрации; • Опыт аудита исходного кода больших Legacy проектов; • Понимание принципов построения гибридных архитектур (Облако/OnPremise); • Понимание правил обработки и хранения различных типов информации и данных; • Знание способов атак на сети в гибридных архитектурах; • Опыт работы с UNIX/Linux системами и понимание внутренних механизмов безопасности ОС; • Опыт написания профилирования сканеров безопасности; • Знание основных принципов безопасности веб-приложений, CWE, OWASP; • Подтвержденное участие в CTF и Bug Bounty; • Опыт применения, эксплуатации и выявления следов использования эксплоитов; • Умение эксплуатировать потенциальные CWE и превращать их в CVE; • Опыт проведения атак на мобильные приложения. *Мы стараемся отвечать на все присланные нам резюме, но, если вам не поступил ответ в течение 2 и более недель, значит мы перешли к финальным этапам отбора. Спасибо за ваш интерес!
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Похожие вакансии
6 вакансий
Application Security Engineer
~2 227 500 ₸ оценка
Ищем инженера по безопасности приложений для крупного мессенджера. Нужно внедрять процессы безопасной разработки, проводить пентесты и код-ревью, работать с SAST/DAST. Требуется опыт от 2 лет и знание OWASP Top 10.
Application Security Engineer
~2 227 500 ₸ оценка
Присоединяйтесь к команде безопасности VK: будете анализировать защищённость веб-сервисов, проводить security review, моделировать угрозы и помогать разработчикам внедрять безопасность на всех этапах. Нужен опыт от 2 лет в Application Security и знание методов анализа. Предлагают работу в крупной IT-экосистеме с возможностью влиять на безопасность продуктов.
Аналитик ИБ (SOC L2, SIEM)
~2 227 500 ₸ оценка
Вакансия аналитика информационной безопасности в SOC (2 линия). Требуется опыт с SIEM, Positive Technologies, EDR, администрированием Windows/Linux, SQL, Docker и Git. Предлагают удаленную работу, график 5/2 и белую зарплату.
Аналитик информационной безопасности
~2 227 500 ₸ оценка
Аналитик ИБ в Positive Technologies будет развивать новый продукт «Киберпогода»: оценивать источники данных, писать методологии и формализовать требования для разработчиков. Нужны глубокие знания в ИТ и ИБ, понимание Kill Chain, MITRE ATT&CK и OWASP Top 10. Компания предлагает гибридный график, обучение, ДМС и 28 дней отпуска.
Application Security инженер
~2 227 500 ₸ оценка
Ищем специалиста по безопасности веб-приложений: будет искать уязвимости, проводить пентесты, настраивать инструменты DevSecOps и помогать клиентам устранять проблемы. Нужны сертификаты в ИБ, опыт с Burp Suite и OWASP ZAP, знание веб-технологий и программирование на двух языках. Предлагают гибкий график, ДМС и работу в профессиональной команде.
Аналитик Threat Intelligence
~2 227 500 ₸ оценка
Аналитик киберразведки в Positive Technologies: собирать и анализировать данные об угрозах, исследовать хакерские группировки, работать с IOC и TTP. Требуются знания MITRE ATT&CK, опыт с TI-инструментами и Python/Bash. Предлагают гибридный формат, обучение и соцпакет.