Эксперт по архитектуре информационной безопасности
Специалист по информационной безопасности будет анализировать архитектуру ИТ-решений и требования бизнеса, выявлять риски и формировать требования к средствам защиты. Нужно знание российских стандартов и регуляторов, понимание веб-технологий и сетей. Опыт внедрения СЗИ и знание OWASP будут плюсом.
Зарплата не указана — оценили по рынку
На основе 29 похожих вакансий за 90 дней.
Что предстоит делать
- Анализ бизнес-требований продуктов разработки и формирование общих и индивидуальных требований ИБ и контроль их исполнения
- Анализ архитектуры ИТ-решений (в т.ч. в рамках импортозамещения) на предмет уязвимостей и соответствия регуляторным нормам
- Формирование формализованных требований к средствам защиты информации (СЗИ) для встраивания в существующую инфраструктуру
- Выявление рисков ИБ на ранних стадиях (анализ потоков данных, протоколов взаимодействия), модель угроз или выявление и выработка мер митигации)
- Формирование требований индивидуальных требований к Бизнес инициативам
- Участие в пилотировании и выборе вендоров СЗИ (с точки зрения выполнения функциональных требований безопасности)
- НАШИ ПОЖЕЛАНИЯ К КАНДИДАТУ:
- Понимание методологий:
- Опыт применения (на практике) ГОСТ 15408, ГОСТ Р 56545 (моделирование угроз)
- Умение читать схемы сетей, понимание API (REST, SOAP)
- Опыт анализа архитектуры веб-приложений и мобильных приложений
- Понимание waterfall и agile
- Знание требований регуляторов регуляторов (ФЗ-187, ФСТЭК, ПриказыМинцифры по импортозамещению ПО) и персональным данным (152-ФЗ) закон о коммерческой тайне 98-ФЗ
- Понимание принципов работы SPA приложений
- Понимание атак на веб-приложения и способы противодействия им
- Понимание принципов работы Kerberos
- Понимание основ сетевых технологий:
- (OSI, TCP/IP), ОС Linux/Windows, контейнеризации (Docker, Kubernetes) и принципов безопасности приложений, процессов и методов разработки
- Понимание стандартов:
- ISO 27001 (ACL, network sec, sec development, безопасность интеграций)
- Стандарты в области авторизацииRFC 6749 (OAuth2), RFC 6750 (Bearer Token), OpenID Connect Core, RFC 7009 (определение механизмов отзыва токена)
- БУДЕТ ПРЕИМУЩЕСТВОМ:
- Опыт внедрения или эксплуатации СЗИ (класс DLP, SIEM, NGFW)
- Опыт написания технических заданий (ТЗ) на разработку или закупку ПО
- ISO 27034 (общие принципы защиты приложений, SDLC, безопасность микросервисов и API)
- Понимание OWASP Top 10
- NIST SP 800 (требование к стойкости токенов), RFC 7519 (определение структуры JWT и требования к валидации), RFC 7515 (определение механизмов подписи JWT), RFC 7518 (определение алгоритмов шифрования JWT), RFC 8725 (лучшие практики использования JWT)
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в ДОМ.РФ
8 активных вакансий в компании
PHP разработчик (Bitrix24)
~1 509 095 ₸ оценка
Компания ДОМ.РФ ищет опытного PHP-разработчика для развития цифровых сервисов по реализации земельных участков. Нужно разрабатывать кастомные модули и компоненты Bitrix24, писать тесты и интегрироваться с внешними системами. Требуется опыт от 4 лет с Bitrix и от 3 лет с Laravel или Symfony.
Специалист по информационной безопасности (защита персональных данных)
~1 627 500 ₸ оценка
Вакансия специалиста по информационной безопасности, который будет сопровождать процессы защиты персональных данных и конфиденциальной информации в компании. Нужно разрабатывать документы и локальные акты, проводить аудиты, консультировать сотрудников и взаимодействовать с регуляторами. Требуется знание российского законодательства в области ИБ и опыт проведения аудитов.
Аналитик защищенности веб-приложений (AppSec)
~1 627 500 ₸ оценка
Ищем специалиста по безопасности приложений, который будет проводить анализ защищенности веб- и мобильных приложений, работать с инструментами SAST/DAST/SCA и помогать разработчикам устранять уязвимости. Нужно уверенное знание уязвимостей и опыт с AppSec-инструментами, а также умение читать код на нескольких языках. Предлагается участие в интересных проектах и возможность развиваться в области безопасности.
Аналитик безопасности приложений (AppSec)
~1 627 500 ₸ оценка
Ищем специалиста по безопасности приложений (AppSec), который будет проводить анализ защищенности веб- и мобильных приложений, настраивать SAST/DAST/SCA-инструменты и писать правила для Semgrep и CodeQL. Нужно глубокое знание уязвимостей, опыт с OWASP и умение читать код на нескольких языках. Плюсом будет опыт мобильной безопасности, CTF, Bug Bounty и профильные сертификации.
Похожие вакансии
6 вакансий
Руководитель направления Application Security
~5 280 400 – 6 406 257 ₸ оценка
Руководитель направления Application Security: построение SSDLC, управление командой, взаимодействие с разработкой, анализ уязвимостей и пентесты. Требуется опыт от 3 лет в практическом анализе защищенности и управлении командой более 5 человек. Знание OWASP, CWE, стандартов безопасности и микросервисной архитектуры.
Эксперт по кибербезопасности (Anti-DDoS, WAF)
~2 100 000 ₸ оценка
Компания Юзтех ищет Senior-эксперта по кибербезопасности для защиты веб-инфраструктуры от DDoS-атак. Нужно сопровождать и развивать Anti-DDoS, WAF и Anti-Bot решения, анализировать трафик и настраивать политики защиты. Требуется опыт с популярными Anti-DDoS и WAF продуктами, знание Linux и сетевых технологий. Работа удалённая, предлагают ДМС, обучение и корпоративные бонусы.
Platform Security Engineer / DevSecOps
~2 100 000 ₸ оценка по стеку
Приєднуйтесь до української IT-компанії, яка розвиває власний iGaming-продукт. Потрібен інженер з безпеки, який з нуля побудує security-підхід платформи: від налаштування AWS/Kubernetes до інтеграції сканерів у CI/CD та threat modelling. Вимагається 3+ роки досвіду в DevOps/DevSecOps, знання AWS, Kubernetes, CI/CD. Пропонують релокацію до Братислави, гібридний формат, 28 днів відпустки та реальний вплив на архітектуру.
Аналитик SOC
~1 627 500 ₸ оценка
Специалист по информационной безопасности в SOC: расследование инцидентов, поиск угроз, разработка корреляционных правил и интеграция инструментов мониторинга. Требуется глубокое знание тактик атакующих и опыт работы с логами. Предлагается работа в команде, занимающейся защитой от киберугроз.
Начальник Служби операційної безпеки (керівник SOC)
~5 280 400 – 6 406 257 ₸ оценка
Керівник SOC у державному банку Sense Bank. Відповідальність за моніторинг і реагування на інциденти інформаційної безпеки, розвиток команди та інструментів SOC. Потрібен досвід управління командою та практичні навички в кіберзахисті. Пропонують конкурентну зарплату, бонуси, медстрахування та навчання.
Специалист по информационной безопасности (DevSecOps)
~2 100 000 ₸ оценка
Ищем опытного специалиста по информационной безопасности с уклоном в DevSecOps. Вы будете администрировать средства защиты в облаках (AWS, OCI, Yandex Cloud), автоматизировать процессы безопасности, управлять уязвимостями и участвовать в аудитах. Компания предлагает удаленную работу, ДМС, обучение и карьерный рост.