Инженер по безопасности приложений
Ищем инженера по безопасности приложений для интеграции безопасности в SDLC. Вы будете проводить моделирование угроз, ревью кода, настраивать инструменты сканирования и помогать разработчикам устранять уязвимости. Требуется опыт от 1.5 лет в AppSec или разработке, знание OWASP Top 10 и английский от B2.
Зарплата не указана — оценили по рынку
На основе 107 похожих вакансий за 90 дней.
Что предстоит делать
SOFTSWISS растет, и мы ищем опытного инженера по безопасности приложений (Application Security Engineer) для присоединения к нашей команде. Если вы стремитесь к совершенству и разделяете наши ценности, мы будем рады услышать вас. Цель роли: Наша цель — гарантировать, что мы развертываем безопасное программное обеспечение в production без ненужных узких мест, что приложения должным образом защищены, а уязвимости безопасности, после их обнаружения, устраняются разработчиками. В роли инженера по безопасности приложений вы будете играть ключевую роль в обеспечении безопасности наших приложений на протяжении всего жизненного цикла разработки программного обеспечения (SDLC). Вы будете тесно сотрудничать с продуктовыми командами для выявления, анализа и устранения уязвимостей безопасности, внося вклад в создание надежных и устойчивых продуктов. Ключевые обязанности: Сотрудничать с продуктовыми командами на этапе проектирования для проведения сессий моделирования угроз и оценки рисков. Выполнять углубленный ручной анализ кода критически важных приложений для выявления логических уязвимостей в рамках оценки безопасности методом белого ящика (white-box). Настраивать и корректировать наборы правил для инструментов автоматического сканирования безопасности для снижения количества ложных срабатываний и улучшения показателей обнаружения. Разрабатывать скрипты и инструменты автоматизации для оптимизации рабочих процессов и высвобождения времени для более сложного анализа. Помогать разработчикам в понимании рисков безопасности и угроз, обнаруженных в ходе оценки рисков, моделирования угроз и динамического тестирования. Проводить триаж уязвимостей из программы bug bounty, взаимодействуя с внешними исследователями и внутренними инженерными командами для устранения обнаруженных дефектов. Сотрудничать с командами Dev/QA на протяжении всего жизненного цикла разработки для улучшения состояния безопасности приложений, предоставляя специализированные консультации по безопасности, непрерывный обмен знаниями и практические рекомендации. Разрабатывать и поддерживать внутреннюю базу знаний по безопасности, включая всеобъемлющие руководства по безопасному кодированию и технические руководства для стандартных функций безопасности. Требуемый опыт: Более 1,5 лет опыта в области безопасности приложений, разработки программного обеспечения или смежных технических ролях. Твердое понимание основ веб-технологий (например, протоколы HTTP/HTTPS, механизмы хранения cookie и управление сессиями). Знание механизмов и средств контроля безопасности веб-приложений (например, SOP, CORS, CSP). Всестороннее понимание распространенных веб-уязвимостей (например, OWASP Top 10) и практических стратегий их устранения. Знание безопасной архитектуры систем и приложений наряду с принципами безопасности по умолчанию (secure-by-design). Практический, прикладной опыт выявления уязвимостей с помощью ручных оценок безопасности и анализа кода безопасности. Способность четко формулировать и объяснять бизнес-влияние выявленных угроз и уязвимостей разработчикам и продуктовым командам. Сильное мышление, ориентированное на безопасность в первую очередь, с постоянным стремлением к обучению и достижению совершенства в области кибербезопасности. Высшее образование в области компьютерных наук, информационной безопасности или смежной области (или эквивалентная комбинация образования и практического опыта). Владение английским языком на уровне Intermediate или выше (уровень B2 и выше) для эффективного технического общения. Будет плюсом: Увлеченность программированием. Технические знания в области безопасности сетей и операционных систем. Практический опыт DevSecOps. Опыт участия в программах bug bounty и/или CTF. Знание инструментов SAST/DAST, включая их настройку. Соответствующие сертификации (например, BSCP, eWPT и т.д.).
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в SOFTSWISS
3 активные вакансии в компании
Инженер по кибербезопасности
~2 887 940 – 3 859 338 ₸ оценка
SOFTSWISS ищет опытного инженера по кибербезопасности для работы с защитой конечных точек. Вы будете развертывать и настраивать EDR/XDR, управлять уязвимостями, разрабатывать стандарты безопасности и участвовать в расследовании инцидентов. Требуется глубокий опыт в Windows/macOS, MDM и автоматизации. Компания предлагает полную удаленку, гибкий график и широкий соцпакет.
Системный инженер / DevOps - Старший
~1 989 000 – 3 749 071 ₸ оценка
SOFTSWISS ищет старшего DevOps-инженера для проектирования и автоматизации масштабируемой инфраструктуры на базе Kubernetes. Требуется опыт от 3 лет, знание Linux, Ansible, Terraform, GitLab CI и Python. Компания предлагает полную удаленную работу, гибкий график, страховку и возможности для профессионального роста.
Похожие вакансии
6 вакансий
Специалист по антифроду
~400 000 – 600 000 ₸ оценка
Ищем опытного специалиста по антифроду для работы в финтех-компании. Нужно расследовать мошеннические транзакции, анализировать риски и взаимодействовать с платёжными системами. Предлагают официальное трудоустройство и комфортный офис в центре города.
Специалист по информационной безопасности
~500 000 – 700 000 ₸ оценка
Ищем специалиста по информационной безопасности с опытом от 3 лет. Нужно разбираться в криптографии, сетевых протоколах, администрировании систем защиты (SIEM, NGFW, DLP, WAF) и уметь расследовать инциденты. Предлагаем работу в коллективе, настройку и сопровождение систем безопасности.
DevSecOps-инженер
Ищем DevSecOps-инженера для работы над безопасной разработкой в страховой компании. Нужно будет настраивать защищенные кластеры Kubernetes, интегрировать инструменты безопасности в CI/CD и работать с облачными платформами. Требуется опыт в AppSec и анализе уязвимостей.
Специалист по информационной безопасности
Ищем специалиста по информационной безопасности с опытом от 3 лет. Нужно будет заниматься документацией, администрированием DLP и Active Directory, мониторингом инцидентов и уязвимостей. Предлагаем работу в офисе, полный день.
Специалист по защите персональных данных
~500 000 – 700 000 ₸ оценка
Вакансия для специалиста по защите персональных данных в банке. Требуется опыт от 2 лет в сфере ИТ-аудита или защиты данных, знание законодательства РК и базовых ИТ-инфраструктур. Предлагается работа с большими объёмами данных и взаимодействие с регуляторами.
SOC-аналитик
Ищем SOC-аналитика в команду безопасности Wix. Нужен опыт работы с SIEM, EDR и SOAR, а также знание гибридных облачных сред (AWS, GCP, Azure). Предлагаем работу в крупной международной компании с возможностью профессионального роста.