Главный специалист Offensive Application Security
Специалист по безопасности приложений (AppSec): ручной анализ защищённости веб-приложений, API и исходного кода, разработка PoC и эксплойтов, триаж SAST/DAST/SCA, моделирование угроз, участие в Red/Purple Team и киберучениях. Требуется глубокое знание OWASP, опыт эксплуатации уязвимостей и владение одним из языков (Go, Python, JS/TS, Java, C#, Kotlin, Swift). Предлагают официальное трудоустройство по ТК РК, гибкий график и кафетерий льгот 250 000 тг в год после испытательного срока.
Отклик отправляется на сайте источника. Регистрация в Taylor для перехода не нужна.
Что предстоит делать
Что делать: • Проводить ручной анализ защищённости веб-приложений и API, включая проверку клиентской и серверной части и т.д.; • Проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта; • Оценивать критичность уязвимостей с учётом подтверждённого воздействия; • Документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, PoC или эксплойт; • Взаимодействовать с командами разработки, QA, DevOps и DevSecOps при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки; • Анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки; • Валидировать и проводить триаж результатов SAST, SCA, DAST, Secret Scanning и других автоматизированных проверок безопасности; • Разрабатывать и совершенствовать правила SAST, сценарии DAST и другие автоматизированные проверки безопасности; • Оказывать консультации специалистам SOC при расследовании инцидентов; • Разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии AppSec и DevSecOps-процессов; • Участвовать в анализе защищённости контейнерных сред и Kubernetes в рамках своей компетенции; • Участвовать в анализе защищённости LLM-приложений и AI-агентов Банка в рамках своей компетенции; • Участвовать в мероприятиях Red Team и Purple Team, а также в киберучениях Банка. Если у вас: • Навыки эксплуатации уязвимостей, разработки PoC, эксплойтов и построения цепочек атак; • Умение доказать реальное воздействие уязвимости веб-приложения или API, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия; • Глубокое понимание механизмов безопасности браузера и способов их обхода; • Понимание безопасности аутентификации и авторизации в API, управления сессиями и токенами, а также способов обхода контроля доступа; • Опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к OWASP Top 10, OWASP API Security Top 10 и CWE Top 25, а также понимание причин их возникновения и способов устранения или митигации; • Опыт практического применения OWASP ASVS, OWASP WSTG и PTES при планировании и проведении анализа защищённости; • Владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки PoC и вспомогательного инструментария: Go, Python, JavaScript/TypeScript, Java, C#, Kotlin, Swift или аналогичным языком; • Понимание SDLC и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки; • Опыт работы с SAST, SCA, DAST, Secret Scanning или другими AppSec-инструментами, включая валидацию и триаж находок; • Опыт разработки правил SAST, сценариев DAST и других автоматизированных проверок безопасности; • Опыт анализа архитектуры и моделирования угроз с использованием STRIDE, attack trees, abuse cases или аналогичных подходов; • Умение понятно объяснять разработчикам и QA причины уязвимостей, способы их устранения и проверки исправлений. • Опыт анализа защищённости мобильных приложений Android и iOS с применением OWASP MASVS и OWASP MASTG. • Опыт анализа защищённости контейнерных сред и Kubernetes с использованием OWASP Kubernetes Top 10, MITRE ATT&CK Containers Matrix и NSA/CISA Kubernetes Hardening Guide. • Опыт использования LLM и AI-агентов для Offensive Security, анализа кода и автоматизации задач безопасности. • Опыт анализа безопасности LLM-приложений и AI-агентов, включая AI Red Teaming. Будет плюсом: • Участие в bug bounty, профильных CTF, security research или программах ответственного раскрытия уязвимостей; • Опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов; • Наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях; • Практические сертификации: BSCP, OSWA, OSWE, CWES, CWEE, OSCP, CPTS или аналогичные.
Что предлагаем
Стек и инструменты
Зарплата не указана — оценили по рынку
На основе 30 похожих вакансий за 90 дней.
Сколько платят вам?
Вакансии показывают, что обещают работодатели. Анонимно расскажите, сколько получаете вы как специалиста по кибербезопасности — так появится зарплата, которую платят на деле.
В долларовых вакансиях за это платят в 5,7 раза больше
Сравниваем один и тот же срез: Security — все грейды, за 90 дней.
Казахстан (KZT)
488 000 ₸
325 000 – 800 000 ₸ · 20 вакансий
Международные (USD)
2 780 277 ₸
994 298 – 4 971 488 ₸ · 40 вакансий
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в KMF
15 активных вакансий в компании
Senior инженер сопровождения BPM и интеграционных сервисов
~350 000 – 550 000 ₸ оценка
Нужен инженер для сопровождения BPM-системы и связанных сервисов: поддержка пользователей, устранение инцидентов 2 линии, мониторинг, анализ логов и написание SQL-запросов. Требуется опыт в техподдержке или администрировании прикладных систем от 3–4 лет, уверенный SQL, PostgreSQL, MongoDB, Grafana и GitLab. Предлагают официальное трудоустройство по ТК РК, гибкий график, гибридный формат (2 дня в офисе, 3 удалённо) и кафетерий льгот.
DevSecOps Engineer
~1 146 250 ₸ оценка по стеку
Нужен DevSecOps-инженер, который будет встраивать автоматизированные проверки безопасности в CI/CD и защищать Kubernetes- и контейнерные среды. Требуется практический опыт с SAST/SCA/DAST, сканированием образов и IaC, а также понимание Policy as Code и Software Supply Chain Security. Официальное трудоустройство по ТК РК, гибкий график и кафетерий льгот на 250 000 тг в год после испытательного срока.
Manual QA Engineer
~500 000 – 700 000 ₸ оценка
Ищем Manual QA инженера с опытом от 2 лет для тестирования ПО, включая функциональное и интеграционное. Нужно знание REST API, SQL и систем отслеживания задач. Предлагают официальное трудоустройство, гибкий график и гибридный формат работы.
Системный аналитик
~350 000 – 550 000 ₸ оценка
Вакансия системного аналитика в организации, связанной с банковскими интеграциями и цифровыми платформами. Нужно собирать бизнес-требования, проектировать API и структуру БД, работать с SQL, PostgreSQL, MSSQL, Kafka и BPM-системами. Требуется опыт системного аналитика от 2 лет, знание UML/BPMN и REST/SOAP. Предлагают официальное трудоустройство, гибкий график и гибридный формат после испытательного срока.
Похожие вакансии
6 вакансий
Старший специалист по информационной безопасности
~1 325 000 ₸ оценка по стеку
Старший специалист по информационной безопасности в команде Quality Risk Management, работа над проектами в регионе CASA (11 стран). Нужно проводить оценку рисков ИБ и технологических решений, проверять безопасность приложений, облаков и инфраструктуры, участвовать в обзорах SDLC и вендоров. Требуется 3–5+ лет опыта в ИБ, знание фреймворков (ISO 27001, NIST, CIS), свободный английский; плюсом — сертификаты CISSP, CISM, CISA и опыт с Azure/AWS.
DevSecOps Engineer
~1 146 250 ₸ оценка по стеку
Нужен DevSecOps-инженер, который будет встраивать автоматизированные проверки безопасности в CI/CD и защищать Kubernetes- и контейнерные среды. Требуется практический опыт с SAST/SCA/DAST, сканированием образов и IaC, а также понимание Policy as Code и Software Supply Chain Security. Официальное трудоустройство по ТК РК, гибкий график и кафетерий льгот на 250 000 тг в год после испытательного срока.
Менеджер по информационной безопасности
~1 146 250 ₸ оценка по стеку
Платежная организация ищет менеджера по информационной безопасности для ежедневного ведения направления ИБ: обработка инцидентов, запросы банков и регуляторов, антифрод, аудиты и обучение сотрудников. Нужен опыт в ИБ от 2–3 лет, понимание PCI DSS, сетевой безопасности и работы с инцидентами, желателен опыт в банке или финтехе. Работа в офисе в Алматы, после испытательного срока возможен гибрид.
Специалист по информационной безопасности
~1 146 250 ₸ оценка по стеку
Банк в Алматы ищет специалиста по ИБ для эксплуатации и администрирования инфраструктурных средств защиты: антивирусы, DLP, PAM, FIM, 2FA/MFA. Нужен опыт в ИБ от 3 лет, уверенное владение Linux и Windows Server, понимание принципов защиты и управления доступом. Предлагают стабильную работу в крупном банке, обучение, отпуск 28 дней и годовые бонусы.
Инженер по информационной безопасности
~1 146 250 ₸ оценка по стеку
OnTarget Labs ищет инженера по информационной безопасности для удалённой работы. Нужно устанавливать и обслуживать системы защиты, включая фаерволы и сетевой контроль доступа, а также обеспечивать поддержку второго и третьего уровня для IT-специалистов в офисах по всему миру. Требуется минимум 2 года опыта администрирования фаерволов в enterprise-среде на 500+ пользователей и высокий уровень английского. Предлагают конкурентную оплату и полностью удалённый формат.
Эксперт в сектор инфраструктурной безопасности
~1 146 250 ₸ оценка по стеку
Нужен инженер по инфраструктурной безопасности: администрировать Firewall, VPN, WAF/API Security, MFA и системы контроля сетевого доступа, следить за трафиком и логами, участвовать в разборе инцидентов ИБ. Требуется от года опыта в сетевой инфраструктуре или ИБ, знание Linux, маршрутизации, аутентификации и решений вроде Cisco FTD/FMC, ISE, Cloudflare, Tufin. Предлагают ДМС, тренажёрный зал, льготные кредиты и 29 дней отпуска.