Инженер по безопасности приложений
Компания Cossack Labs ищет инженера по безопасности приложений для работы над защитой веб-приложений, API и облачных систем. Требуется опыт от 3 лет в Application Security, знание OWASP и SSDLC, умение проводить оценку безопасности и моделирование угроз. Предлагают гибридный формат, конкурентную зарплату и работу с международными клиентами.
Зарплата не указана — оценили по рынку
На основе 25 похожих вакансий за 90 дней.
Что предстоит делать
<p>Данная позиция открыта <strong>только для граждан Украины, проживающих на территории Украины.</strong></p><p>Мы ищем инженера по безопасности приложений (Application Security Engineer) для присоединения к нашей команде Security Engineering, чтобы вместе с нами создавать и взламывать программное обеспечение. Если вам интересно проектировать и внедрять средства контроля безопасности, работать рука об руку с разработчиками и проводить оценку безопасности, эта позиция может подойти вам.</p><p>Мы готовы вкладывать время в ваше обучение, если вы готовы работать усердно и ответственно. Наряду с техническими навыками мы научим вас лидерству, тайм-менеджменту, пониманию бизнес-контекста и тому, как продолжать улучшать кибербезопасность, несмотря на постоянно растущую энтропию мира.</p><h3>Обязанности:</h3><ul><li>Проводить оценку безопасности и анализ кода и поведения систем (web, API, бэкенды).</li><li>Проводить анализ рисков и моделирование угроз.</li><li>Проводить поиск слабых мест и уязвимостей в программном обеспечении в новых областях и сферах.</li><li>Участвовать в SSDLC для наших продуктов и продуктов наших клиентов. Объяснять риски и угрозы, работать с разработчиками над выбором средств контроля безопасности, которые повысят безопасность без ограничения удобства использования и производительности.</li><li>Принимать участие в формировании и улучшении практик безопасности организации совместно с внутренними командами и владельцами бизнеса (оценка рисков, разработка политик безопасности, помощь командам в создании более защищенных систем и процессов).</li><li>Общаться на технические темы безопасности как с технической, так и с нетехнической аудиторией <nobr>(руководители</nobr> C-level, разработчики, владельцы продуктов).</li><li>Погружаться в безопасность приложений, безопасность инфраструктуры, облачные и локальные инфраструктуры, специализированное оборудование, безопасность IoT, безопасность ML и другие необычные вещи за пределами обычного воображения вместе с нашей командой опытных инженеров. Ознакомьтесь с <a href="https://www.cossacklabs.com/case-studies/iiot-security-a-hive-and-a-queen/" target="_blank">примером нашей работы</a>.</li><li>Быть в курсе новых угроз безопасности, уязвимостей и средств контроля, читая статьи, исследования и рекомендации NIST. Следить за обновлениями CVE и понимать, как меняется ландшафт угроз.</li><li>Вносить вклад в открытые стандарты, такие как стандарты и рекомендации OWASP.</li></ul><h3>Требования:</h3><ul><li><strong>3+ года опыта работы инженером по безопасности приложений или на аналогичной должности.</strong></li><li>Опыт проведения оценки безопасности веб-приложений и облачных систем.</li><li>Опыт проектирования и внедрения процессов безопасности и средств контроля безопасности в технически разнообразной среде.</li><li>Знакомство с фреймворками проверки безопасности приложений и зрелости ПО: OWASP SAMM, OWASP ASVS, OWASP MASVS.</li><li>Понимание SSDLC и его сложностей: OWASP SSDLC, NIST SSDF.</li><li>Общее понимание того, что такое информационная безопасность, как реальные риски и угрозы влияют на выбор средств контроля безопасности. Как комбинировать детективные, превентивные и корректирующие меры контроля.</li><li>Опыт работы с популярными инструментами безопасности, необходимыми для работы, или способность быстро их освоить (Burp Suite, сетевые анализаторы, различные SAST и DAST, сканеры зависимостей и уязвимостей).</li></ul><h3>Будет плюсом:</h3><ul><li>Определенная область экспертизы и глубокий интерес к вебу, мобильным устройствам, IoT, инфраструктуре — область, где вы «видели многое» и готовы поделиться опытом.</li><li>Базовые знания в криптографии: понимание различий между симметричной и асимметричной криптографией, хешированием, KDF.</li><li>Знания в одной из нескольких бизнес-областей: банковские финансы/обработка платежей, криптовалюты, IoT, оборудование и ICS.</li><li>Понимание стандартов и методологий безопасности (NIST, ISO, CMMI, SOC).</li><li>Понимание управления рисками и моделирования угроз (NIST RMF, FAIR, STRIDE, MITRE ATT&CK).</li><li>Практический опыт работы со скриптовыми языками: Python или Bash.</li></ul><h3>Наш процесс найма:</h3><ul><li>Тестовое задание</li><li>Вводный звонок</li><li>Техническое интервью</li><li>Проверка рекомендаций</li><li>Оффер</li></ul><h3>Что мы предлагаем?</h3><ul><li>Конкурентоспособная компенсация с гибкой системой бонусов.</li><li>Гибридный формат работы: эта позиция предполагает сочетание работы в офисе и удаленной работы по мере необходимости.</li><li>Клиенты из Великобритании, ЕС и США.</li><li>Работа на стыке безопасности ML, поддержки криптографических протоколов, аппаратной защиты, разработки мобильных приложений, устойчивых к реверс-инжинирингу, и защиты веб-приложений для миллионов пользователей.</li><li>Публичная история наших продуктов в аспекте open-source.</li><li>Конференции, книги, курсы — мы поощряем обучение и обмен опытом с сообществом. Наши коллеги активно делятся знаниями в <a href="https://www.cossacklabs.com/conferences/" target="_blank">докладах, на воркшопах</a> и в <a href="https://www.cossacklabs.com/blog/" target="_blank">блог-постах</a>.</li><li>Оплачиваемый отпуск — 21 рабочий день в год.</li><li>Оплачиваемые больничные.</li></ul><p>Наше программное обеспечение хорошо известно среди команд, ориентированных на безопасность, рекомендовано OWASP и популярно благодаря простому решению сложных задач безопасности. Помимо создания готовых решений, мы разрабатываем индивидуальные средства контроля безопасности для новых задач. Мы работаем в сфере B2B с такими клиентами, как операторы энергосетей, платежные процессоры, юридические компании и пользовательские приложения с миллионами пользователей. Мы обслуживаем как молодые амбициозные стартапы, так и крупные устоявшиеся предприятия, которые используют наше программное обеспечение и решения как ключевую часть своего арсенала безопасности.</p><p>Мы — компания, специализирующаяся на решениях для безопасности данных, предоставляющая индивидуальные решения инновационным командам разработчиков по всему миру. Наше программное обеспечение хорошо известно среди команд, ориентированных на безопасность, рекомендовано OWASP и популярно благодаря простому решению сложных задач безопасности. Помимо создания готовых решений, мы разрабатываем индивидуальные средства контроля безопасности для новых задач.</p><p>Мы работаем в сфере B2B с такими клиентами, как системы IIoT, системы на базе AI/ML, критически важные системы, робототехника, навигация, операторы энергосетей, платежные процессоры, финансовые приложения, юридические компании, пользовательские приложения с миллионами пользователей. Мы обслуживаем как молодые амбициозные стартапы, так и крупные устоявшиеся предприятия, которые используют наше программное обеспечение и решения как ключевую часть своего арсенала безопасности. Наши клиенты умны, но чрезвычайно требовательны.</p> <div> <a href="https://jobs.dou.ua/companies/cossack-labs/vacancies/371786/#reply-btn-id">Откликнуться на вакансию</a> </div>
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Cossack Labs
2 активные вакансии в компании
Младший инженер по безопасности приложений
~1 322 500 ₸ оценка по стеку
Ищем младшего инженера по безопасности приложений для проведения аудита безопасности веб-приложений, API и облачных систем, участия в процессе безопасной разработки (SSDLC) и поиска уязвимостей. Требуется 1+ год опыта в Application Security, знание OWASP ASVS и понимание SSDLC. Компания готова обучать, предлагает гибридный формат работы и оплачиваемый отпуск.
Похожие вакансии
6 вакансийСтарший аналитик по безопасности облачных операций
~1 100 000 ₸ оценка
Ищем опытного специалиста по облачной безопасности для работы с канадской логистической компанией. Вы будете заниматься мониторингом угроз, расследованием инцидентов, настройкой средств защиты и улучшением практик безопасности в облаке. Требуется 5-10 лет опыта, сертификаты в ИБ и знание облачных платформ, а также предлагается удаленная работа и хороший соцпакет.
Эксперт по исследованиям безопасности технологических сетей
~1 100 000 ₸ оценка
Вакансия для эксперта по кибербезопасности промышленных сетей (ICS/SCADA). Нужно исследовать протоколы и оборудование, искать уязвимости и создавать инструменты защиты. Требуются глубокие знания сетей, опыт в security и программирование на Python/Go/C/C++. Компания предлагает гибридный график, ДМС и возможности для развития.
Fortinet Engineer / Network Security Engineer
~1 100 000 ₸ оценка
IT SmartFlex ищет опытного сетевого инженера по безопасности для поддержки и развития инфраструктуры Fortinet. Нужно администрировать FortiGate, настраивать VPN и ZTNA, обеспечивать защиту корпоративной сети. Требуется от 3 лет опыта с FortiGate и знание сетевых протоколов. Предлагают частичную занятость, удаленную работу и гибкий график.
AppSec-специалист
~1 100 000 ₸ оценка
Ищем опытного AppSec-специалиста для развития безопасной разработки: внедрение security gates в CI/CD, анализ уязвимостей, пентесты веб и мобильных приложений. Требуется опыт от 3 лет в AppSec, знание OWASP и инструментов SAST/DAST/SCA. Плюсом будет опыт с безопасностью LLM/AI и автоматизацией на Python.
Penetration Tester (AI & AppSec)
~1 100 000 ₸ оценка
ПриватБанк шукає спеціаліста з кібербезпеки для тестування на проникнення та захисту AI-систем від специфічних атак. Потрібен досвід у пентесті, знання безпеки LLM і вміння працювати з CI/CD. Пропонують віддалену роботу, офіційне працевлаштування та медичне страхування.
Руководитель направления архитектуры мониторинга ИБ и сервисов (SOC)
~1 100 000 ₸ оценка
Вакансия для специалиста по кибербезопасности, который будет развивать сервисы SOC, формировать команды реагирования на инциденты и внедрять автоматизацию. Требуется глубокое знание средств защиты, анализа логов и трафика, а также опыт в Incident Response и Threat Hunting. Предполагается работа с SIEM-системами и участие в расследованиях сложных инцидентов.