Инженер Информационной безопасности (AppSec)
Вакансия специалиста по безопасности приложений (AppSec) с фокусом на анализ уязвимостей, интеграцию проверок в CI/CD и управление рисками. Требуется опыт от 3 лет в AppSec/Vulnerability Management, знание OWASP и инструментов сканирования. Компания предлагает изучение языков, компенсацию фитнеса и активную корпоративную жизнь.
Зарплата не указана — оценили по рынку
На основе 5 похожих вакансий за 90 дней.
Что предстоит делать
- Обеспечение безопасности приложений и сервисов на всех этапах жизненного цикла разработки.
- Реализация процессов Application Security: анализ SAST, DAST, SCA, контейнерных и dependency-сканов.
- Интеграция проверок безопасности в CI/CD пайплайны.
- Формирование и поддержка SBOM, анализ зависимостей и связанных уязвимостей.
- Проверка сторонних библиотек, зависимостей и Docker-образов на предмет рисков.
- Проведение threat modeling и участие в проектировании безопасной архитектуры.
- Участие в полном процессе Vulnerability Management: обнаружение, triage, оценка риска, приоритизация и контроль устранения уязвимостей.
- Проведение инфраструктурных сканирований (Rapid7, OpenVAS или аналогичные решения).
- Анализ CVE, оценка критичности по CVSS и подготовка рекомендаций по устранению.
- Взаимодействие с Dev, DevOps и инфраструктурными командами по вопросам remediation.
- Участие в расследовании инцидентов, связанных с эксплуатацией уязвимостей.
- Подготовка документации, отчётов, методологий и рекомендаций по безопасности.
Что ждём от вас
- Высшее образование в области информационных технологий или информационной безопасности.
- Опыт работы в AppSec и/или Vulnerability Management не менее 3 лет.
- Отличное понимание OWASP Top 10, OWASP ASVS, CWE и механизмов эксплуатации веб-уязвимостей.
- Понимание принципов реализации атак: XSS, SQLi, SSRF, IDOR, XXE, Path Traversal, RCE и других распространённых векторов.
- Практический опыт работы с инструментами AppSec: Semgrep CE, Bandit, Gitleaks, Trivy, Syft/Grype, OWASP ZAP, Nuclei.
- Опыт интеграции SAST/SCA/DAST в CI/CD (GitLab CI, GitHub Actions, Jenkins).
- Опыт работы с инфраструктурными сканерами уязвимостей (Rapid7, OpenVAS).
- Умение проводить triage уязвимостей, определять приоритеты и оценивать риски.
- Знание CVE, CVSS, MITRE ATT&CK и умение применять их при анализе угроз.
- Опыт формирования и использования SBOM (CycloneDX, SPDX).
- Опыт анализа результатов SAST/DAST/SCA и инфраструктурных отчётов.
- Навыки проведения threat modeling и анализа архитектуры приложений.
- Дополнительные требования
- Понимание сетевого стека: TCP/IP, HTTP/HTTPS, DNS, DHCP, TLS, основы маршрутизации.
- Знание принципов сетевой безопасности: ACL, NAT, VPN, firewalls, proxy, IDS/IPS.
- Опыт работы с Docker и понимание основ Kubernetes и угроз контейнерной безопасности.
- Базовые навыки чтения и понимания кода (желательно Python, Java, JavaScript/TypeScript).
- Понимание принципов работы API: REST, JSON, JWT, OAuth2.
- Понимание подходов Secure SDLC
- Умение работать с Git, pull requests, пайплайнами и артефактами сборки.
- Приветствуются сертификаты: Security+, CEH, OSCP, OSWE, GWAPT, CSSLP.
- Уверенное чтение технической документации на английском языке.
Что предлагаем
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Kompra Group
6 активных вакансий в компании
C#/.NET разработчик
Разработка ПО для автоматизированных систем контроля и самообслуживания. Требуется опытный C#/.NET разработчик с навыками WPF, интеграции с оборудованием и компьютерным зрением. Компания предлагает официальное трудоустройство в Астане, гибкий график, компенсацию фитнеса и медицинских услуг, а также бесплатное изучение языков.
Fullstack-разработчик (React/TypeScript/Node.js)
~600 000 – 750 000 ₸ оценка
Ищем опытного fullstack-разработчика для создания продуктов с активным использованием AI-инструментов. Требуется уверенное владение React, TypeScript, Node.js и опыт работы с LLM API. Компания предлагает изучение английского и казахского языков, компенсацию фитнеса и медицины, а также корпоративные мероприятия.
Fullstack-разработчик (Node.js/TypeScript, AI-инструменты)
~600 000 – 750 000 ₸ оценка
Ищем опытного fullstack-разработчика на Node.js/TypeScript для создания продуктов с активным использованием AI-инструментов. Нужно проектировать архитектуру, писать код, ревьюить решения и наставлять джуниоров. Предлагают обучение английскому и казахскому, компенсацию фитнеса и медицины, корпоративные мероприятия.
Специалист по информационной безопасности (SOC)
Ищем специалиста в SOC для мониторинга и анализа инцидентов информационной безопасности. Требуется опыт работы с SIEM ELK и понимание процессов реагирования на угрозы. Предлагаем работу в проекте по обеспечению киберустойчивости Казахстана.
Похожие вакансии
6 вакансий
Инженер по информационной безопасности (Security Engineer)
~265 000 – 420 000 ₸ оценка
Компания Freedom Telecom ищет опытного инженера по информационной безопасности с опытом от 5 лет. В задачи входит работа с AntiDDoS, межсетевыми экранами, XDR, SIEM и управление уязвимостями. Требуются глубокие знания сетевой безопасности, Linux и автоматизации. Предлагают стабильный график и бонусы от экосистемы Freedom Holding.
Специалист по информационной безопасности
Ищем специалиста по информационной безопасности с опытом от 2 лет для выявления и расследования инцидентов, администрирования SIEM/EDR и разработки сценариев обнаружения атак. Нужно знание стандартов ИБ (ISO 27001, NIST, MITRE ATT&CK) и навыки пентеста. Компания предлагает стабильную работу, карьерный рост и соцпакет.
Reverse Engineer (Android/Windows)
~3 369 488 ₸ оценка
Шукаємо досвідченого реверс-інженера для аналізу та модифікації складних програмних систем на Android та Windows. Потрібен глибокий досвід з інструментами на кшталт IDA Pro, Ghidra, Frida, розуміння низькорівневих компонентів ОС, native-коду та захисту. Пропонуємо роботу над складними технічними задачами в команді, що створює передові технології.
Аналитик информационной безопасности (Senior)
Компания HuntTech ищет Senior-аналитика информационной безопасности для работы в SOC: управление инцидентами второй линии, настройка SIEM и EDR, администрирование Linux/Windows. Требуется опыт от 5 лет, работа удалённая по договору ГПХ или ИП.
Network Security Engineer
Frontline Robotics — українська defence tech компанія, що розробляє роботизовані системи для оборони. Шукаємо досвідченого інженера з мережевої інфраструктури та безпеки: проєктування, впровадження та підтримка захищених мереж, робота з NGFW Cisco/Fortinet, VPN (WireGuard, IPsec), моніторинг і troubleshooting. Пропонуємо офіційне працевлаштування, бронювання, 24 дні відпустки, офіс у Києві та можливість впливати на оборону країни.
Ведущий инженер направления "Центр управления информационной безопасностью - SOC"
Вакансия специалиста по информационной безопасности в стабильной компании. Основные задачи — мониторинг событий ИБ с помощью SIEM, расследование инцидентов, анализ логов и выявление уязвимостей. Требуются базовые знания ИБ и сетей, приветствуются сертификаты. Предлагают карьерный рост, соцпакет и отпуск 28 дней.