Перейти к содержимому

Главный специалист Offensive Application Security

Ищем специалиста по информационной безопасности для ручного анализа защищённости веб-приложений, API и исходного кода, а также развития AppSec и DevSecOps-процессов в банке. Требуется глубокое понимание уязвимостей, опыт написания PoC и эксплойтов, знание OWASP-стандартов и владение одним из языков программирования. Предлагают официальное трудоустройство, гибкий график и соцпакет.

senior гибрид, Алматы ~2 168 000 ₸
salary intelligence

Зарплата не указана — оценили по рынку

На основе 101 похожих вакансий за 90 дней.

оценка p25–p75
867 200 – 4 779 590 ₸
медиана: 2 168 000 ₸
Хотите увидеть распределение по грейдам и городам? Зарплаты Security Калькулятор зарплат
Вакансии в Telegram-канале
Свежие вакансии Каждый день
Подписаться
??%
Match Score
Войдите и создайте резюме
Войти
описание

Что предстоит делать

Что делать: • Проводить ручной анализ защищённости веб-приложений и API, включая проверку клиентской и серверной части и т.д.; • Проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта; • Оценивать критичность уязвимостей с учётом подтверждённого воздействия; • Документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, PoC или эксплойт; • Взаимодействовать с командами разработки, QA, DevOps и DevSecOps при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки; • Анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки; • Валидировать и проводить триаж результатов SAST, SCA, DAST, Secret Scanning и других автоматизированных проверок безопасности; • Разрабатывать и совершенствовать правила SAST, сценарии DAST и другие автоматизированные проверки безопасности; • Оказывать консультации специалистам SOC при расследовании инцидентов; • Разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии AppSec и DevSecOps-процессов; • Участвовать в анализе защищённости контейнерных сред и Kubernetes в рамках своей компетенции; • Участвовать в анализе защищённости LLM-приложений и AI-агентов Банка в рамках своей компетенции; • Участвовать в мероприятиях Red Team и Purple Team, а также в киберучениях Банка. Если у вас: • Навыки эксплуатации уязвимостей, разработки PoC, эксплойтов и построения цепочек атак; • Умение доказать реальное воздействие уязвимости веб-приложения или API, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия; • Глубокое понимание механизмов безопасности браузера и способов их обхода; • Понимание безопасности аутентификации и авторизации в API, управления сессиями и токенами, а также способов обхода контроля доступа; • Опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к OWASP Top 10, OWASP API Security Top 10 и CWE Top 25, а также понимание причин их возникновения и способов устранения или митигации; • Опыт практического применения OWASP ASVS, OWASP WSTG и PTES при планировании и проведении анализа защищённости; • Владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки PoC и вспомогательного инструментария: Go, Python, JavaScript/TypeScript, Java, C#, Kotlin, Swift или аналогичным языком; • Понимание SDLC и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки; • Опыт работы с SAST, SCA, DAST, Secret Scanning или другими AppSec-инструментами, включая валидацию и триаж находок; • Опыт разработки правил SAST, сценариев DAST и других автоматизированных проверок безопасности; • Опыт анализа архитектуры и моделирования угроз с использованием STRIDE, attack trees, abuse cases или аналогичных подходов; • Умение понятно объяснять разработчикам и QA причины уязвимостей, способы их устранения и проверки исправлений. • Опыт анализа защищённости мобильных приложений Android и iOS с применением OWASP MASVS и OWASP MASTG. • Опыт анализа защищённости контейнерных сред и Kubernetes с использованием OWASP Kubernetes Top 10, MITRE ATT&CK Containers Matrix и NSA/CISA Kubernetes Hardening Guide. • Опыт использования LLM и AI-агентов для Offensive Security, анализа кода и автоматизации задач безопасности. • Опыт анализа безопасности LLM-приложений и AI-агентов, включая AI Red Teaming. Будет плюсом: • Участие в bug bounty, профильных CTF, security research или программах ответственного раскрытия уязвимостей; • Опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов; • Наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях; • Практические сертификации: BSCP, OSWA, OSWE, CWES, CWEE, OSCP, CPTS или аналогичные.

условия

Что предлагаем

Официальное трудоустройство в соответствии с Трудовым кодексом РК;
График работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30;
После прохождения испытательного срока:
Кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);
Дополнительно:
Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).
навыки

Стек и инструменты

Поделиться

Подходит ли вам эта вакансия?

Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть

Создать аккаунт PDF-парсинг резюме за 2 минуты

Ещё в KMF

3 активные вакансии в компании

1 нед. назад

Go разработчик (DevLead)

Ищем Go-разработчика уровня DevLead для проектирования микросервисов, интеграций с госбазами и банковскими API, работы с Docker/Kubernetes и CI/CD. Нужен опыт Go, Fiber, Docker, Kubernetes, SQL и брокеров сообщений. Предлагают официальное трудоустройство, гибкий график и соцпакет.

Go Fiber Docker +14
lead гибрид hh
2 нед. назад

Персональный менеджер

Системный администратор в компании KMF в Семее: поддержка серверов и рабочих станций, работа с БД. Требуется опыт от 1 года, знание Windows Server, FreeBSD, сетей и основ ИБ. Предлагают официальное трудоустройство и соцпакет.

Windows Server FreeBSD Squid +10
middle Семей hh

Похожие вакансии

6 вакансий
Ч
ЧК POWERBNK LTD.
6 ч. назад

Security Engineer

Ищем Senior Security Engineer с сильным практическим опытом в offensive security: пентесты, поиск уязвимостей в вебе, API, мобильных приложениях, облаке и IoT. Роль предполагает высокую автономию, возможность выстраивать security-процессы с нуля и расширять команду. Работа удалённая, зарплата обсуждается индивидуально.

Offensive Security Web Security API Security +6
senior удал. hh
OSON payments (ОСОН пэйментс)
O
OSON payments (ОСОН пэйментс)
2 д. назад

Специалист по информационной безопасности

до 650 000 ₸

Вакансия специалиста по информационной безопасности с фокусом на организационный и комплаенс-контур: разработка политик, построение СУИБ, аудиты, управление рисками и обучение сотрудников. Требуется опыт от 3-5 лет, знание ISO 27001 и законодательства о ПДн. Предлагается автономность и официальное трудоустройство.

информационная безопасность СУИБ ISO 27001 +7
senior Алматы hh
OnTarget Labs
O
OnTarget Labs
1 д. назад

Инженер по информационной безопасности

Компания OnTarget Labs ищет инженера по информационной безопасности для удаленной работы. Вы будете устанавливать и поддерживать системы киберзащиты, включая межсетевые экраны, и обеспечивать безопасность корпоративных систем. Требуется минимум 2 года опыта с межсетевыми экранами и отличный английский, предлагается полная занятость и возможности роста.

Information Security Firewalls Network Security +8
middle удал. hh
Halyk Банк
H
Halyk Банк
1 д. назад

ИТ аудитор / консультант по ИБ

Halyk Банк ищет специалиста по ИТ-аудиту и информационной безопасности. Вы будете проводить аудиты, консультировать по вопросам ИБ и контролировать устранение замечаний. Требуется опыт от 2 лет и знание стандартов (COBIT, ITIL, ISO 27001), приветствуются сертификаты CISA/CISM/CISSP. Банк предлагает конкурентную зарплату, соцпакет и возможности для роста.

ИТ аудит ИБ CISA +6
middle Алматы hh
Match Makers Staffing
M
Match Makers Staffing
11 ч. назад

Специалист по информационной безопасности

~1 000 000 ₸ оценка

Вакансия для опытного специалиста по информационной безопасности (от 3 лет) для участия в проекте по лицензированию ФСТЭК/ФСБ. Работа частичная, с минимальной вовлеченностью, официальное оформление. Требуется подтвержденный опыт в ИБ, профильное образование и готовность предоставить документы.

ИБ ФСТЭК ФСБ +2
senior удал. hh
CROC
C
CROC
13 ч. назад

Ведущий инженер по информационной безопасности

~1 000 000 ₸ оценка

Ищем ведущего инженера по информационной безопасности с опытом от 5 лет для проектирования и внедрения средств защиты информации в Enterprise-инфраструктурах. Нужны глубокие знания ИБ, сетей и Linux, а также навыки управления проектной командой. Компания предлагает широкий стек технологий, обучение, ДМС и развитую корпоративную культуру.

информационная безопасность СЗИ Enterprise +15
senior удал. hh