DevSecOps-инженер
Ищем DevSecOps-инженера в команду продукта Drivee. Ты будешь отвечать за безопасность разработки и сервисов, проводить пентесты, внедрять практики безопасности в CI/CD, аудит кода и обучение сотрудников. Важен опыт с инструментами безопасности (ZAP, Burp, SAST/DAST), знание ОС и языков программирования (Python, Go, Kotlin, Java, C#). Предлагаем дружелюбную атмосферу и возможность расти в области ИБ.
Зарплата не указана — оценили по рынку
На основе 11 похожих вакансий за 90 дней.
Что предстоит делать
Привет! Мы команда DevSecOps-инженеров продукта Drivee, и мы в поисках сотрудника в нашу команду. Ты будешь заниматься задачами по поддержанию безопасности разработки и сервисов, а также тестированию на проникновение. Еще у нас есть блок задач (20%) по безопасной разработке и обучению сотрудников правилам безопасной работы с данными, есть возможность непосредственно “руками” поучаствовать в выполнении интересных для тебя задач. В нашей команде сейчас 3 человека. Мы улучшаем процессы ИБ и создаем дружелюбную рабочую атмосферу, где обмениваемся опытом и поддерживаем друг друга. Ценим инициативность, ответственность, стремление к росту и умение договариваться. Если тебе это близко — будем рады видеть тебя в команде! Наш стек: • Бэкенд разработка на Go, PHP, клиентская часть на Kotlin+SWIFT; • DevOps и SRE практики; • Self Managed k8s, Ingress Nginx; • Kafka, Redis, MySQL, ClickHouse; • Neuvector, Casdoor, OpenSearch, PostgreSQL • SemGrep, Owasp ZAP, Burp Suite • VictoriaMetrics, Grafana, Loki, AlertManager, onCall; • Github, Argo CD, Ansible, GitOps, IaC, helm, kustomize. Зоны ответственности: • Внедрение практик безопасности на всех этапах CI/CD; • Инвентаризация активов и проведение аудитов в области соответствия требованиям безопасности; • Оценка безопасности цепочки поставок и внедрение новых решений; • Аудит и ревью исходного кода, выявление ошибок и закономерностей; • Использование инструментов безопасности инфраструктуры - сетевые сканеры, сканеры безопасности контейнерных сред; • Проведение обучений сотрудников из отделов инфраструктуры и разработки относительно применения практик по безопасности; • Написание отчетов по проделанным работам и выявленным уязвимостям. Нам важно увидеть: • Инфраструктура: хороший уровень знания ОС и протоколов; • Понимание работы и особенностей языков программирования и исполняемых сред; • Знание подсистем безопасности - LSM, eBPF; • Базовые знания криптографии - TLS/SSL, SHA; • Умение пользоваться инструментами автоматизированного сканирования (ZAP, Burp, Nuclei, Nikto); • Знание хотя бы одного из языков программирования - Python, Go, Kotlin, Java, C#; • Понимание устройства и работы мобильных приложений; • Атаки на хранилище исходного кода и конфигурации; • Знание принципов атак на виртуализацию, контейнеризацию и сети; • Понимание работы принципов работы алерт-систем ИБ; • Работа с атаками на прикладную аутентификацию - BOLA, BAC. Будет большим плюсом: • Знание особенностей работы SCA, SAST, DAST инструментов; • Знания работы систем цепочек поставок - чем отличается SBOM от OBOM; • Практический опыт работы в проведении успешных атак на контейнерную инфраструктуру и системы оркестрации; • Опыт аудита исходного кода больших Legacy проектов; • Понимание принципов построения гибридных архитектур (Облако/OnPremise); • Понимание правил обработки и хранения различных типов информации и данных; • Знание способов атак на сети в гибридных архитектурах; • Опыт работы с UNIX/Linux системами и понимание внутренних механизмов безопасности ОС; • Опыт написания профилирования сканеров безопасности; • Знание основных принципов безопасности веб-приложений, CWE, OWASP; • Подтвержденное участие в CTF и Bug Bounty; • Опыт применения, эксплуатации и выявления следов использования эксплоитов; • Умение эксплуатировать потенциальные CWE и превращать их в CVE; • Опыт проведения атак на мобильные приложения. *Мы стараемся отвечать на все присланные нам резюме, но, если вам не поступил ответ в течение 2 и более недель, значит мы перешли к финальным этапам отбора. Спасибо за ваш интерес!
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Похожие вакансии
6 вакансийИнженер по безопасности приложений (Application Security Engineer)
Solidgate ищет Application Security Engineer для встраивания безопасности в процесс разработки финтех-платформы с более чем 120 микросервисами. Вы будете проектировать безопасные архитектуры, внедрять SAST/DAST, моделировать угрозы и управлять уязвимостями. Требуется от 2 лет опыта в AppSec, знание OWASP Top 10 и опыт интеграции инструментов безопасности в CI/CD. Предлагают удаленную работу, 30+ дней отпуска, медстраховку и технику Apple.
Старший специалист по информационной безопасности
~994 500 – 1 909 440 ₸ оценка
Ищем старшего специалиста по информационной безопасности для развития защиты облачного сервиса и внутренней инфраструктуры. Требуется опыт администрирования Linux от 5 лет и работы в ИБ от 3 лет, знание сетевых протоколов, средств защиты и скриптовых языков. Предлагаем удаленную работу или офис в Москве, гибкий график, ДМС и возможности для профессионального роста.
Специалист по информационной безопасности (SOC L2)
~994 500 – 1 909 440 ₸ оценка
Специалист по информационной безопасности для работы в SOC на уровне L2. Задачи включают внедрение и эксплуатацию NGFW и WAF, разработку правил корреляции и сценариев реагирования, мониторинг и расследование инцидентов. Требуются глубокие знания ИБ, опыт с сетевым оборудованием Cisco, CheckPoint, Palo Alto, а также с системами Windows и Linux.
Ведущий инженер Security SRE
~994 500 – 1 909 440 ₸ оценка
Ищем ведущего инженера по сетевой безопасности в банк Wildberries. Нужно администрировать межсетевые экраны, IDS/IPS, VPN, проводить сканирование уязвимостей и автоматизировать рутину. Требуется опыт с enterprise-FW и скриптами на Python/Bash.
Специалист по информационной безопасности (документационное обеспечение)
~994 500 – 1 909 440 ₸ оценка
Компания-разработчик финтех-приложения ищет специалиста по информационной безопасности для работы с документацией: политиками, регламентами, инструкциями. Нужен опыт от 3 лет и знание российских стандартов ИБ. Предлагают полную удаленку, ДМС и обучение.
Специалист по информационной безопасности (SOC)
~994 500 – 1 909 440 ₸ оценка
Ищем специалиста в SOC для обнаружения и расследования инцидентов, разработки правил корреляции и настройки логирования. Нужен опыт от года в SOC, знание Linux/Windows и сетей. Предлагаем официальное трудоустройство, гибкий график и ДМС.