Главный специалист Offensive Application Security
Ищем специалиста по информационной безопасности для ручного анализа защищённости веб-приложений, API и исходного кода, а также развития AppSec и DevSecOps-процессов в банке. Требуется глубокое понимание уязвимостей, опыт написания PoC и эксплойтов, знание OWASP-стандартов и владение одним из языков программирования. Предлагают официальное трудоустройство, гибкий график и соцпакет.
Зарплата не указана — оценили по рынку
На основе 101 похожих вакансий за 90 дней.
Что предстоит делать
Что делать: • Проводить ручной анализ защищённости веб-приложений и API, включая проверку клиентской и серверной части и т.д.; • Проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта; • Оценивать критичность уязвимостей с учётом подтверждённого воздействия; • Документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, PoC или эксплойт; • Взаимодействовать с командами разработки, QA, DevOps и DevSecOps при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки; • Анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки; • Валидировать и проводить триаж результатов SAST, SCA, DAST, Secret Scanning и других автоматизированных проверок безопасности; • Разрабатывать и совершенствовать правила SAST, сценарии DAST и другие автоматизированные проверки безопасности; • Оказывать консультации специалистам SOC при расследовании инцидентов; • Разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии AppSec и DevSecOps-процессов; • Участвовать в анализе защищённости контейнерных сред и Kubernetes в рамках своей компетенции; • Участвовать в анализе защищённости LLM-приложений и AI-агентов Банка в рамках своей компетенции; • Участвовать в мероприятиях Red Team и Purple Team, а также в киберучениях Банка. Если у вас: • Навыки эксплуатации уязвимостей, разработки PoC, эксплойтов и построения цепочек атак; • Умение доказать реальное воздействие уязвимости веб-приложения или API, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия; • Глубокое понимание механизмов безопасности браузера и способов их обхода; • Понимание безопасности аутентификации и авторизации в API, управления сессиями и токенами, а также способов обхода контроля доступа; • Опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к OWASP Top 10, OWASP API Security Top 10 и CWE Top 25, а также понимание причин их возникновения и способов устранения или митигации; • Опыт практического применения OWASP ASVS, OWASP WSTG и PTES при планировании и проведении анализа защищённости; • Владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки PoC и вспомогательного инструментария: Go, Python, JavaScript/TypeScript, Java, C#, Kotlin, Swift или аналогичным языком; • Понимание SDLC и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки; • Опыт работы с SAST, SCA, DAST, Secret Scanning или другими AppSec-инструментами, включая валидацию и триаж находок; • Опыт разработки правил SAST, сценариев DAST и других автоматизированных проверок безопасности; • Опыт анализа архитектуры и моделирования угроз с использованием STRIDE, attack trees, abuse cases или аналогичных подходов; • Умение понятно объяснять разработчикам и QA причины уязвимостей, способы их устранения и проверки исправлений. • Опыт анализа защищённости мобильных приложений Android и iOS с применением OWASP MASVS и OWASP MASTG. • Опыт анализа защищённости контейнерных сред и Kubernetes с использованием OWASP Kubernetes Top 10, MITRE ATT&CK Containers Matrix и NSA/CISA Kubernetes Hardening Guide. • Опыт использования LLM и AI-агентов для Offensive Security, анализа кода и автоматизации задач безопасности. • Опыт анализа безопасности LLM-приложений и AI-агентов, включая AI Red Teaming. Будет плюсом: • Участие в bug bounty, профильных CTF, security research или программах ответственного раскрытия уязвимостей; • Опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов; • Наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях; • Практические сертификации: BSCP, OSWA, OSWE, CWES, CWEE, OSCP, CPTS или аналогичные.
Что предлагаем
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в KMF
3 активные вакансии в компании
Go разработчик (DevLead)
Ищем Go-разработчика уровня DevLead для проектирования микросервисов, интеграций с госбазами и банковскими API, работы с Docker/Kubernetes и CI/CD. Нужен опыт Go, Fiber, Docker, Kubernetes, SQL и брокеров сообщений. Предлагают официальное трудоустройство, гибкий график и соцпакет.
Персональный менеджер
Системный администратор в компании KMF в Семее: поддержка серверов и рабочих станций, работа с БД. Требуется опыт от 1 года, знание Windows Server, FreeBSD, сетей и основ ИБ. Предлагают официальное трудоустройство и соцпакет.
Похожие вакансии
6 вакансийSecurity Engineer
Ищем Senior Security Engineer с сильным практическим опытом в offensive security: пентесты, поиск уязвимостей в вебе, API, мобильных приложениях, облаке и IoT. Роль предполагает высокую автономию, возможность выстраивать security-процессы с нуля и расширять команду. Работа удалённая, зарплата обсуждается индивидуально.
Специалист по информационной безопасности
Вакансия специалиста по информационной безопасности с фокусом на организационный и комплаенс-контур: разработка политик, построение СУИБ, аудиты, управление рисками и обучение сотрудников. Требуется опыт от 3-5 лет, знание ISO 27001 и законодательства о ПДн. Предлагается автономность и официальное трудоустройство.
Инженер по информационной безопасности
Компания OnTarget Labs ищет инженера по информационной безопасности для удаленной работы. Вы будете устанавливать и поддерживать системы киберзащиты, включая межсетевые экраны, и обеспечивать безопасность корпоративных систем. Требуется минимум 2 года опыта с межсетевыми экранами и отличный английский, предлагается полная занятость и возможности роста.
ИТ аудитор / консультант по ИБ
Halyk Банк ищет специалиста по ИТ-аудиту и информационной безопасности. Вы будете проводить аудиты, консультировать по вопросам ИБ и контролировать устранение замечаний. Требуется опыт от 2 лет и знание стандартов (COBIT, ITIL, ISO 27001), приветствуются сертификаты CISA/CISM/CISSP. Банк предлагает конкурентную зарплату, соцпакет и возможности для роста.
Специалист по информационной безопасности
~1 000 000 ₸ оценка
Вакансия для опытного специалиста по информационной безопасности (от 3 лет) для участия в проекте по лицензированию ФСТЭК/ФСБ. Работа частичная, с минимальной вовлеченностью, официальное оформление. Требуется подтвержденный опыт в ИБ, профильное образование и готовность предоставить документы.
Ведущий инженер по информационной безопасности
~1 000 000 ₸ оценка
Ищем ведущего инженера по информационной безопасности с опытом от 5 лет для проектирования и внедрения средств защиты информации в Enterprise-инфраструктурах. Нужны глубокие знания ИБ, сетей и Linux, а также навыки управления проектной командой. Компания предлагает широкий стек технологий, обучение, ДМС и развитую корпоративную культуру.