Младший инженер по безопасности приложений
Ищем младшего инженера по безопасности приложений для проведения аудита безопасности веб-приложений, API и облачных систем, участия в процессе безопасной разработки (SSDLC) и поиска уязвимостей. Требуется 1+ год опыта в Application Security, знание OWASP ASVS и понимание SSDLC. Компания готова обучать, предлагает гибридный формат работы и оплачиваемый отпуск.
Зарплата не указана — оценили по рынку
На основе 13 похожих вакансий за 90 дней.
Что предстоит делать
<p>Данная позиция открыта <strong>только для жителей Украины, находящихся на территории Украины.</strong></p><p>Мы ищем Junior Application Security Engineer. Если вам интересно проводить оценку безопасности и работать рука об руку с инженерами по безопасности и разработчиками программного обеспечения, эта позиция может быть для вас!</p><p>Мы готовы вложить время в ваше обучение, если вы готовы работать усердно и ответственно. Наряду с техническими навыками мы научим вас лидерству, тайм-менеджменту, пониманию бизнес-контекста и тому, как продолжать улучшать кибербезопасность, несмотря на постоянно растущую энтропию мира.</p><h3>Обязанности:</h3><ul><li>Проведение оценки безопасности и ревью кода и поведения систем (web, API, бэкенды, Linux). Преимущественно whitebox, иногда blackbox.</li><li>Поиск слабых мест и уязвимостей в программном обеспечении в новых областях и сферах.</li><li>Участие в SSDLC для наших продуктов и продуктов наших клиентов. Объяснение рисков и угроз, работа с разработчиками над выбором средств контроля безопасности, которые повысят безопасность без ограничения удобства использования и производительности.</li><li>Погружение в безопасность приложений, безопасность инфраструктуры, облачные и on-prem инфраструктуры, специализированное оборудование, безопасность IoT, безопасность ML и другие необычные вещи за пределами обычного воображения вместе с нашей командой опытных инженеров. Ознакомьтесь с <a href="https://www.cossacklabs.com/case-studies/iiot-security-a-hive-and-a-queen/" target="_blank">примером нашей работы</a>.</li><li>Отслеживание новых угроз безопасности, уязвимостей и средств контроля путем чтения статей, докладов и руководств NIST. Отслеживание обновлений CVE и понимание того, как меняется ландшафт угроз.</li></ul><h3>Требования:</h3><ul><li><strong>Опыт от 1 года в роли Application Security Engineer или на аналогичной должности.</strong></li><li>Опыт проведения оценки безопасности веб-приложений и облачных систем.</li><li>Знакомство с фреймворками верификации безопасности приложений: OWASP ASVS.</li><li>Понимание SSDLC и его сложностей: OWASP SSDLC, NIST SSDF.</li><li>Общее понимание того, что такое информационная безопасность, как реальные риски и угрозы влияют на выбор средств контроля безопасности. Как комбинировать детективные, превентивные и корректирующие меры контроля.</li><li>Опыт работы с популярными инструментами безопасности, необходимыми для работы, или способность быстро их освоить (Burp Suite, сетевые анализаторы, различные SAST и DAST, сканеры зависимостей и уязвимостей).</li></ul><h3>Будет плюсом:</h3><ul><li>Определенная область экспертизы и глубокий интерес к web, mobile, IoT, инфраструктуре — область, где вы «многое повидали» и готовы поделиться опытом.</li><li>Базовые знания криптографии: понимание различий между симметричной и асимметричной криптографией, хешированием, KDF.</li><li>Знакомство с NIST SP <nobr>800-53.</nobr></li><li>Знакомство с моделированием угроз (OWASP threat modelling, STRIDE, MITRE ATT&CK).</li><li>Практический опыт работы со скриптовыми языками (Python, Bash или даже Javascript (ну, такое)).</li></ul><h3>Наш процесс найма:</h3><ul><li>Тестовое задание</li><li>Знакомство по телефону</li><li>Техническое интервью</li><li>Проверка рекомендаций</li><li>Оффер</li></ul><h3>Что мы предлагаем:</h3><ul><li>Конкурентоспособная компенсация с гибкой системой бонусов.</li><li>Гибридный формат работы: эта позиция предполагает сочетание работы в офисе и удаленной работы по мере необходимости.</li><li>Клиенты из Великобритании, ЕС и США.</li><li>Работа на стыке безопасности ML, поддержки криптографических протоколов, аппаратной защиты, разработки мобильных приложений, устойчивых к реверс-инжинирингу, и обеспечения безопасности веб-приложений для миллионов пользователей.</li><li>Вы будете работать с людьми, глубоко интересующимися инженерией безопасности, и многому научитесь.</li><li>Публичный опыт в open-source аспекте наших продуктов.</li><li>Конференции, книги, курсы — мы поощряем обучение и обмен знаниями с сообществом. Наши сотрудники активно делятся опытом в <a href="https://www.cossacklabs.com/conferences/" target="_blank">докладах, воркшопах</a> и <a href="https://www.cossacklabs.com/blog/" target="_blank">постах в блоге</a>.</li><li>Оплачиваемый отпуск — 21 рабочий день в год.</li><li>Оплачиваемые больничные.</li></ul><p>Наше программное обеспечение хорошо известно среди команд, ориентированных на безопасность, рекомендовано OWASP и популярно благодаря простому решению сложных задач безопасности. Помимо создания готовых решений, мы разрабатываем индивидуальные средства контроля безопасности для новых задач. Мы работаем в сфере B2B с такими клиентами, как операторы энергосетей, платежные процессоры, юридические компании и пользовательские приложения с миллионной аудиторией. Мы обслуживаем как молодые амбициозные стартапы, так и крупные предприятия, которые используют наше программное обеспечение и решения как ключевую часть своего арсенала безопасности.</p><p>Мы — компания по разработке решений для безопасности данных, предоставляющая индивидуальные решения инновационным командам разработчиков по всему миру. Наше программное обеспечение хорошо известно среди команд, ориентированных на безопасность, рекомендовано OWASP и популярно благодаря простому решению сложных задач безопасности. Помимо создания готовых решений, мы разрабатываем индивидуальные средства контроля безопасности для новых задач.</p><p>Мы работаем в сфере B2B с такими клиентами, как системы IIoT, системы на базе AI/ML, критически важные системы, робототехника, навигация, операторы энергосетей, платежные процессоры, финансовые приложения, юридические компании, пользовательские приложения с миллионной аудиторией. Мы обслуживаем как молодые амбициозные стартапы, так и крупные предприятия, которые используют наше программное обеспечение и решения как ключевую часть своего арсенала безопасности. Наши клиенты умны, но чрезвычайно требовательны.</p> <div> <a href="https://jobs.dou.ua/companies/cossack-labs/vacancies/371789/#reply-btn-id">Откликнуться на вакансию</a> </div>
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Cossack Labs
2 активные вакансии в компании
Инженер по безопасности приложений
~1 100 000 ₸ оценка по стеку
Компания Cossack Labs ищет инженера по безопасности приложений для работы над защитой веб-приложений, API и облачных систем. Требуется опыт от 3 лет в Application Security, знание OWASP и SSDLC, умение проводить оценку безопасности и моделирование угроз. Предлагают гибридный формат, конкурентную зарплату и работу с международными клиентами.
Похожие вакансии
6 вакансий
Реверс-инженер
~1 322 500 ₸ оценка
Ищем реверс-инженера для анализа вредоносных программ и написания правил детектирования. Нужны базовые знания ассемблера, опыт с инструментами дизассемблирования и скриптовыми языками. Подойдет студент последних курсов или выпускник в области ИТ/ИБ.
Специалист по информационной безопасности
Компания ищет специалиста по информационной безопасности с опытом от 1 года. Вы будете поддерживать документацию СМИБ, расследовать инциденты, проводить аудиты и обеспечивать соответствие стандартам ISO 27001, PCI DSS и GDPR. Требуется знание сетей, Active Directory, виртуализации и Linux, а также английский на уровне B2. Предлагают стабильную зарплату, гибкий график и возможность удаленной работы.
Специалист по информационной безопасности (защита персональных данных)
~1 650 247 ₸ оценка
Вакансия специалиста по информационной безопасности, который будет сопровождать процессы защиты персональных данных и конфиденциальной информации в компании. Нужно разрабатывать документы и локальные акты, проводить аудиты, консультировать сотрудников и взаимодействовать с регуляторами. Требуется знание российского законодательства в области ИБ и опыт проведения аудитов.
Аналитик защищенности веб-приложений (AppSec)
~1 650 247 ₸ оценка
Ищем специалиста по безопасности приложений, который будет проводить анализ защищенности веб- и мобильных приложений, работать с инструментами SAST/DAST/SCA и помогать разработчикам устранять уязвимости. Нужно уверенное знание уязвимостей и опыт с AppSec-инструментами, а также умение читать код на нескольких языках. Предлагается участие в интересных проектах и возможность развиваться в области безопасности.
Аналитик безопасности приложений (AppSec)
~1 650 247 ₸ оценка
Ищем специалиста по безопасности приложений (AppSec), который будет проводить анализ защищенности веб- и мобильных приложений, настраивать SAST/DAST/SCA-инструменты и писать правила для Semgrep и CodeQL. Нужно глубокое знание уязвимостей, опыт с OWASP и умение читать код на нескольких языках. Плюсом будет опыт мобильной безопасности, CTF, Bug Bounty и профильные сертификации.
Специалист центра мониторинга информационной безопасности (стажер)
~2 645 000 ₸ оценка
Стажировка в компании Лоция для студентов IT-направлений. Стажер будет анализировать события информационной безопасности, выявлять тактики злоумышленников и готовить отчеты по инцидентам. Требуется базовое понимание сетей, ОС Windows и основ ИБ.