Перейти к содержимому
Drivee
D
Drivee
Москва
1 активна · проверена 15 часов назад

DevSecOps-инженер

Ищем DevSecOps-инженера в команду продукта Drivee. Ты будешь отвечать за безопасность разработки и сервисов, проводить пентесты, внедрять практики безопасности в CI/CD, аудит кода и обучение сотрудников. Важен опыт с инструментами безопасности (ZAP, Burp, SAST/DAST), знание ОС и языков программирования (Python, Go, Kotlin, Java, C#). Предлагаем дружелюбную атмосферу и возможность расти в области ИБ.

удалённо ~2 227 500 ₸
Вакансия опубликована 68 дней назад. Может быть уже неактуальна — рекомендуем уточнить статус у работодателя перед откликом.
salary intelligence

Зарплата не указана — оценили по рынку

На основе 35 похожих вакансий за 90 дней.

оценка p25–p75
1 485 000 – 3 289 894 ₸
медиана: 2 227 500 ₸
Хотите увидеть распределение по грейдам и городам? Зарплаты Security Калькулятор зарплат
Вакансии в Telegram-канале
Свежие вакансии Каждый день
Подписаться
??%
Match Score
Войдите и создайте резюме
Войти
описание

Что предстоит делать

Привет! Мы команда DevSecOps-инженеров продукта Drivee, и мы в поисках сотрудника в нашу команду. Ты будешь заниматься задачами по поддержанию безопасности разработки и сервисов, а также тестированию на проникновение. Еще у нас есть блок задач (20%) по безопасной разработке и обучению сотрудников правилам безопасной работы с данными, есть возможность непосредственно “руками” поучаствовать в выполнении интересных для тебя задач. В нашей команде сейчас 3 человека. Мы улучшаем процессы ИБ и создаем дружелюбную рабочую атмосферу, где обмениваемся опытом и поддерживаем друг друга. Ценим инициативность, ответственность, стремление к росту и умение договариваться. Если тебе это близко — будем рады видеть тебя в команде! Наш стек: • Бэкенд разработка на Go, PHP, клиентская часть на Kotlin+SWIFT; • DevOps и SRE практики; • Self Managed k8s, Ingress Nginx; • Kafka, Redis, MySQL, ClickHouse; • Neuvector, Casdoor, OpenSearch, PostgreSQL • SemGrep, Owasp ZAP, Burp Suite • VictoriaMetrics, Grafana, Loki, AlertManager, onCall; • Github, Argo CD, Ansible, GitOps, IaC, helm, kustomize. Зоны ответственности: • Внедрение практик безопасности на всех этапах CI/CD; • Инвентаризация активов и проведение аудитов в области соответствия требованиям безопасности; • Оценка безопасности цепочки поставок и внедрение новых решений; • Аудит и ревью исходного кода, выявление ошибок и закономерностей; • Использование инструментов безопасности инфраструктуры - сетевые сканеры, сканеры безопасности контейнерных сред; • Проведение обучений сотрудников из отделов инфраструктуры и разработки относительно применения практик по безопасности; • Написание отчетов по проделанным работам и выявленным уязвимостям. Нам важно увидеть: • Инфраструктура: хороший уровень знания ОС и протоколов; • Понимание работы и особенностей языков программирования и исполняемых сред; • Знание подсистем безопасности - LSM, eBPF; • Базовые знания криптографии - TLS/SSL, SHA; • Умение пользоваться инструментами автоматизированного сканирования (ZAP, Burp, Nuclei, Nikto); • Знание хотя бы одного из языков программирования - Python, Go, Kotlin, Java, C#; • Понимание устройства и работы мобильных приложений; • Атаки на хранилище исходного кода и конфигурации; • Знание принципов атак на виртуализацию, контейнеризацию и сети; • Понимание работы принципов работы алерт-систем ИБ; • Работа с атаками на прикладную аутентификацию - BOLA, BAC. Будет большим плюсом: • Знание особенностей работы SCA, SAST, DAST инструментов; • Знания работы систем цепочек поставок - чем отличается SBOM от OBOM; • Практический опыт работы в проведении успешных атак на контейнерную инфраструктуру и системы оркестрации; • Опыт аудита исходного кода больших Legacy проектов; • Понимание принципов построения гибридных архитектур (Облако/OnPremise); • Понимание правил обработки и хранения различных типов информации и данных; • Знание способов атак на сети в гибридных архитектурах; • Опыт работы с UNIX/Linux системами и понимание внутренних механизмов безопасности ОС; • Опыт написания профилирования сканеров безопасности; • Знание основных принципов безопасности веб-приложений, CWE, OWASP; • Подтвержденное участие в CTF и Bug Bounty; • Опыт применения, эксплуатации и выявления следов использования эксплоитов; • Умение эксплуатировать потенциальные CWE и превращать их в CVE; • Опыт проведения атак на мобильные приложения. *Мы стараемся отвечать на все присланные нам резюме, но, если вам не поступил ответ в течение 2 и более недель, значит мы перешли к финальным этапам отбора. Спасибо за ваш интерес!

навыки

Стек и инструменты

Поделиться

Подходит ли вам эта вакансия?

Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть

Создать аккаунт PDF-парсинг резюме за 2 минуты

Похожие вакансии

6 вакансий
VK
V
VK
2 д. назад

Application Security Engineer

~2 227 500 ₸ оценка

Ищем инженера по безопасности приложений для крупного мессенджера. Нужно внедрять процессы безопасной разработки, проводить пентесты и код-ревью, работать с SAST/DAST. Требуется опыт от 2 лет и знание OWASP Top 10.

AppSec Security SDLC пентест +6
middle удал. hh
VK
V
VK
2 д. назад

Application Security Engineer

~2 227 500 ₸ оценка

Присоединяйтесь к команде безопасности VK: будете анализировать защищённость веб-сервисов, проводить security review, моделировать угрозы и помогать разработчикам внедрять безопасность на всех этапах. Нужен опыт от 2 лет в Application Security и знание методов анализа. Предлагают работу в крупной IT-экосистеме с возможностью влиять на безопасность продуктов.

Application Security Web Security DevSecOps +7
middle удал. hh
Медиа Ком
М
Медиа Ком
2 д. назад

Аналитик ИБ (SOC L2, SIEM)

~2 227 500 ₸ оценка

Вакансия аналитика информационной безопасности в SOC (2 линия). Требуется опыт с SIEM, Positive Technologies, EDR, администрированием Windows/Linux, SQL, Docker и Git. Предлагают удаленную работу, график 5/2 и белую зарплату.

SIEM Positive Technologies EDR +8
middle удал. hh
Positive Technologies
P
Positive Technologies
2 д. назад

Аналитик информационной безопасности

~2 227 500 ₸ оценка

Аналитик ИБ в Positive Technologies будет развивать новый продукт «Киберпогода»: оценивать источники данных, писать методологии и формализовать требования для разработчиков. Нужны глубокие знания в ИТ и ИБ, понимание Kill Chain, MITRE ATT&CK и OWASP Top 10. Компания предлагает гибридный график, обучение, ДМС и 28 дней отпуска.

информационная безопасность Kill Chain MITRE ATT&CK +7
удал. hh
Swordfish Security
S
Swordfish Security
3 д. назад

Application Security инженер

~2 227 500 ₸ оценка

Ищем специалиста по безопасности веб-приложений: будет искать уязвимости, проводить пентесты, настраивать инструменты DevSecOps и помогать клиентам устранять проблемы. Нужны сертификаты в ИБ, опыт с Burp Suite и OWASP ZAP, знание веб-технологий и программирование на двух языках. Предлагают гибкий график, ДМС и работу в профессиональной команде.

DevSecOps DAST SAST +14
удал. hh
Positive Technologies
P
Positive Technologies
3 д. назад

Аналитик Threat Intelligence

~2 227 500 ₸ оценка

Аналитик киберразведки в Positive Technologies: собирать и анализировать данные об угрозах, исследовать хакерские группировки, работать с IOC и TTP. Требуются знания MITRE ATT&CK, опыт с TI-инструментами и Python/Bash. Предлагают гибридный формат, обучение и соцпакет.

Threat Intelligence киберразведка OSINT +8
удал. hh