Руководитель направления Bug Bounty
Руководитель направления Bug Bounty в крупной российской компании. Нужно управлять командой, развивать программу поиска уязвимостей, проводить триаж сложных находок и взаимодействовать с багхантерами. Требуется глубокий опыт в ИБ, пентестах и управлении уязвимостями.
Зарплата не указана — оценили по рынку
На основе 6 похожих вакансий за 90 дней.
Что предстоит делать
У нас работает одна из самых крупных среди российских компаний программа Bug Bounty. Мы активно сотрудничаем с багхантерами со всего мира: они находят уязвимости в наших продуктах, помогают проверять их и подтверждать реальные риски. Команда развивает направление Bug Bounty не только как процесс поиска уязвимостей, но и как полноценную экспертную функцию внутри компании. Мы много взаимодействуем с исследовательским сообществом, развиваем профессиональные связи и регулярно организуем профильные конференции, митапы и другие мероприятия для багхантеров. У нас можно влиять на развитие одного из самых масштабных направлений Bug Bounty на российском рынке, работать со сложными техническими кейсами и развивать экспертность вместе с сильным профессиональным сообществом.
- Руководить командой: определять технические подходы, приоритеты и стандарты работы
- Развивать направления Bug Bounty: совершенствовать методологию, процессы и инструменты, повышать эффективность программы и качество выявления уязвимостей
- Работать со сложными уязвимостями: самостоятельно проводить триаж наиболее значимых находок и участвовать в техническом разборе сложных уязвимостей
- Представление технической экспертности направления: формировать и транслировать экспертную позицию команды внутри компании и в профессиональном сообществе
Что ждём от вас
- Практический опыт триажа и валидации уязвимостей, включая сложные и спорные технические кейсы
- Хорошее понимание основных классов уязвимостей веб-приложений и API: OWASP Top 10, IDOR/BOLA, SSRF, XSS, SQL Injection, RCE, уязвимости аутентификации и авторизации, бизнес-логики и так далее
- Умение оценивать критичность и реальный риск уязвимостей с учётом сценариев эксплуатации, влияния на пользователей, данные и бизнес-процессы
- Опыт взаимодействия с командами разработки: постановка задач на исправление, подготовка рекомендаций, обсуждение вариантов remediation и проверка корректности исправлений
- Понимание процессов Secure SDLC, управления уязвимостями и роли Bug Bounty в продуктовой безопасности
- Опыт работы с SLA, метриками и процессами vulnerability management: контроль сроков исправления, анализ задержек и узких мест
- Опыт запуска, ведения или развития программ Bug Bounty: определение scope, правил программы, критериев приёма отчётов и подходов к выплатам
- Умение выстраивать конструктивную коммуникацию с внешними исследователями безопасности и разрешать спорные ситуации по отчётам
- Опыт управления командой или технического лидерства: распределение задач, развитие сотрудников, ревью сложных кейсов
- Навыки анализа данных и подготовки отчётности по ключевым показателям направления
- Хорошие коммуникативные навыки и способность объяснять технические риски как инженерам, так и нетехническим заинтересованным сторонам
- Опыт проведения пентестов веб-приложений, API или мобильных приложений
- Опыт автоматизации рабочих процессов с помощью Python, Golang, Bash и других языков программирования
- Опыт работы с платформами Bug Bounty и понимание их операционных и финансовых процессов
- Будет плюсом
- Личный опыт участия в Bug Bounty
- Опыт работы с бюджетами, договорами, закупками или взаимодействия с внешними подрядчиками и платформами
- Опыт публичных выступлений
- Опыт взаимодействия с маркетингом и PR
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в ВКонтакте
21 активная вакансия в компании
React-разработчик
~1 826 240 ₸ оценка
Ищем опытного React-разработчика для создания мини-приложений внутри мессенджеров. Нужно глубокое знание React, TypeScript, современных инструментов сборки и API. Плюсом будет опыт разработки ботов и агентских инструментов.
Go-разработчик
~2 168 660 ₸ оценка
Ищем Go-разработчика для создания новых продуктов и внутренних инструментов в компании, работающей над решениями для миллионов пользователей. Требуется сильный опыт в Go, понимание микросервисной архитектуры, работа с PostgreSQL, Redis и Kafka. Предлагается участие в командной разработке с акцентом на качество и наблюдаемость сервисов.
Go-разработчик (Team Lead) в VK Коммуникации
~2 508 000 – 3 538 340 ₸ оценка
VK ищет сильного Go-разработчика уровня Team Lead для создания нового сервиса верификации SMS-Gate и развития платформы пуш-уведомлений. Нужно проектировать высоконагруженные распределённые системы, работать с Kafka, PostgreSQL, Redis, а также менторить команду из 14 человек. Отличная возможность влиять на архитектуру и стандарты кода в крупной компании.
Специалист по безопасности приложений (Application Security / DevSecOps)
~1 647 338 ₸ оценка
Ищем специалиста по безопасности приложений для работы над безопасностью ВКонтакте и Одноклассников. Нужно проводить аудиты безопасности, ревью кода, автоматизировать задачи и помогать разработчикам писать безопасный код. Требуется опыт в Application Security или DevSecOps от двух лет, знание OWASP и владение одним из языков программирования (Go, PHP, Java, JS, Python). Команда предлагает развитие, участие в CTF и конференциях.
Похожие вакансии
6 вакансий
Эксперт-Советник по кибербезопасности / White Hat Hacker
~5 305 200 – 6 434 276 ₸ оценка по стеку
Ищем опытного белого хакера и стратегического советника по кибербезопасности с опытом от 15 лет. Вы будете оценивать защищённость критических систем, моделировать атаки, анализировать архитектуру и консультировать руководство. Нужно сочетание глубоких технических знаний и умения говорить на языке бизнес-рисков.
Ведущий инженер по информационной безопасности
Ищем ведущего специалиста по информационной безопасности для удаленной работы. Вы будете проектировать и внедрять меры защиты, управлять SIEM и DLP, а также обеспечивать соответствие стандарту ISO 27001. Требуется опыт в архитектуре безопасности и мониторинге.
Аналитик информационной безопасности
~1 647 338 ₸ оценка
Аналитик информационной безопасности в компании «Бастион» (входит в Икс Холдинг) будет готовить отчёты по результатам пентестов, анализировать уязвимости и разрабатывать рекомендации по их устранению. Требуется понимание сетевых протоколов, ОС, веб-приложений и методологии тестирования на проникновение, а также умение грамотно излагать техническую информацию. Предлагают работу в аккредитованной IT-компании, ДМС, обучение и бонусы за активность.
Пентестер-исследователь (R&D)
~2 112 000 ₸ оценка
Ищем опытного пентестера-исследователя для R&D команды в компании, разрабатывающей платформу для поиска уязвимостей. Нужно сопровождать и интегрировать пентест-инструменты, писать PoC и сигнатуры для CVE, работать с Python и Docker. Требуется от 3 лет коммерческого опыта в пентесте или Red Team, знание OWASP и MITRE ATT&CK. Предлагают полную удалёнку, оформление по ТК РФ и компенсацию обучения.
Security Engineer
~2 112 000 ₸ оценка
Ищем опытного Security Engineer (Senior/Lead) для самостоятельной работы над безопасностью продуктов международной компании JET. Основные задачи — пентесты, поиск и эксплуатация уязвимостей в вебе, API, мобильных приложениях и IoT. Предлагают удалённый формат, высокий уровень ответственности и возможность выстраивать security-процессы с нуля.
Security Solutions Architect
~2 112 000 ₸ оценка по стеку
Компания Cossack Labs ищет Security Solutions Architect для проектирования и внедрения решений безопасности в критически важном ПО. Требуется опыт архитектора от 2 лет, понимание стандартов безопасности (NIST, ISO, OWASP) и умение взаимодействовать с разработчиками и руководством. Предлагают гибридный формат, конкурентную оплату и интересные задачи в области кибербезопасности.