Руководитель направления информационной безопасности (Head of Security)
Tremendous — прибыльная удалённая финтех-платформа для мгновенных выплат, ищет своего первого Head of Security, который возьмёт на себя всю security-позицию компании end-to-end. Нужен практик с инженерным мышлением: опыт построения безопасности в быстро растущей компании, глубокая экспертиза в одном из доменов (product security, SecOps, IAM) и понимание кода и инфраструктуры на Rails, TypeScript/React, PostgreSQL и GCP. Это роль player-coach с мандатом строить команду, полностью удалённо (Америка), с базовой зарплатой $250 000–$330 000 в год плюс equity и бюджетом $5k/месяц на AI-инструменты.
Зарплата ниже рынка
На 80% ниже медианы Security по 42 вакансиям за 90 дней.
Что предстоит делать
Tremendous — глобальная платформа, созданная для бизнеса, чтобы мгновенно отправлять выплаты — подарочные карты и деньги — кому угодно, куда угодно. Нам доверяют более 20 000 организаций, от стартапов до таких гигантов, как Atlassian, MIT и United Way, чтобы охватывать миллионы получателей по всему миру. Мы прибыльны и растём без внешних инвесторов. Мы полностью работаем удалённо, с культурой высокой документированности и малого количества встреч, что оставляет больше времени на важную работу — и на жизнь за пределами работы. Наш NPS среди сотрудников держится в верхней части восьмидесятых. Через наши системы проходят миллиарды долларов. Это делает безопасность вопросом самого существования компании, и именно поэтому мы нанимаем первого выделенного специалиста по безопасности. **О роли** Вы станете нашим первым Head of Security. Здесь уже есть реальный фундамент — bug bounty, пентесты, автоматизированное сканирование кода и конфигураций со стороны продакшена и кода, симуляции фишинга со стороны сотрудников. Вы будете развивать это по направлениям доступа и идентификации, SecOps и мониторинга, реагирования на инциденты, безопасности поставщиков, практик безопасности сотрудников и политик. Вы будете отвечать за всю систему безопасности в целом. Это роль player-coach. На раннем этапе вы сами будете определять объём работ и выполнять их руками; это не та роль, где вы руководите сверху. По мере необходимости мы полностью готовы создать здесь команду — и мы рассчитываем, что именно вы определите, какой эта команда должна быть и когда она понадобится. Вы будете подчиняться VP of Engineering — самому старшему техническому руководителю Tremendous. Мы намеренно разместили безопасность внутри Engineering, чтобы вы могли быстро внедрять реальные изменения — находясь рядом с теми, чью работу вы защищаете, а не в изолированной функции комплаенса. По мере развития функции безопасности мы вернёмся к этому вопросу. **Что вы будете делать** Отвечать за безопасность Tremendous от начала и до конца, работая в партнёрстве с нашей инженерной командой над безопасностью продакшен-инфраструктуры и кода. Оценивать, где у нас есть пробелы, расставлять по ним приоритеты и браться в первую очередь за пробелы с наибольшим эффектом. У нас будут свои мнения, но приоритизация и внедрение — на вас. Относиться к реагированию на инциденты как к основе, а не как к запоздалой мысли. Возможно, мы не сможем предотвратить взлом, но ваша задача — сделать так, чтобы он был небольшим, локализованным и чтобы мы точно знали, что делать. Продвигать безопасность как культурный сдвиг по всей компании — вводя меры контроля постепенно, работая вместе с командами, а не над ними. «Да, и», а не «нет». Вести нашу позицию по безопасности ИИ. Мы много инвестируем в AI-инструменты; ваша задача — управлять этим риском и делать его возможным, а не запрещать его. Определить, когда и как наращивать команду по безопасности, и нанять свою собственную команду. **Что вы принесёте с собой** Реальный практический опыт в области безопасности в компании, которая масштабировалась, — в идеале в качестве раннего специалиста по безопасности, который рос вместе с бизнесом в период бурного роста. Глубокий опыт как минимум в одном ключевом домене безопасности — безопасность продукта/продакшена, security operations или доступ/идентификация и политики — с достаточной широтой, чтобы рассуждать и о других. Вы определяли систему безопасности, а не просто выполняли чужой playbook. Инженерное мышление. Вы тянетесь к коду, чтобы решать задачи, можете читать нашу кодовую базу и понимать нашу инфраструктуру (Ruby on Rails; TypeScript + React; PostgreSQL; Google Cloud). Вы не будете много писать код в ежедневном режиме, но вы не теряетесь в коде. Суждение важнее чек-листов. Вы можете объяснить фактический риск того или иного решения, твёрдо стоять на своём там, где это важно, и уступать там, где «best practice» к нам не применима или реальная потребность бизнеса тянет в другую сторону. Вы способны достойно держаться в споре о том, стоит ли открывать широкий доступ к данным для AI-инструментов. Умение работать с людьми. Вы проводите жёсткие изменения, убеждая команду принять вашу точку зрения, а не просто говоря им «нет». Инженеры и остальная компания хотят работать с вами. Опыт создания или совместного создания небольшой команды по безопасности будет плюсом. Опыт в сфере fintech, платежей или регулируемых отраслей будет плюсом. **Что крутого в этой роли** Вы определяете функцию. Первый руководитель направления безопасности, с бюджетом на необходимые инструменты и команду. Реальный мандат. Запрос на этого сотрудника идёт напрямую от основателей. Мы инвестируем в ваши инструменты. У каждого есть бюджет $5k/месяц на AI-инструменты. Пользуйтесь. Конкурентная оплата и equity. Базовая зарплата $250,000–$330,000 плюс значимый equity. Полностью удалённая работа. Работайте откуда угодно в странах Америки. Отличная культура. Подробнее о том, как мы работаем, читайте в нашем публичном handbook. Диапазон компенсации: $250K – $330K Пожалуйста, упомяните слово **GOLDEN** и укажите тег RMTYyLjU1LjQ2LjI1NQ== при отклике, чтобы показать, что вы прочитали описание вакансии полностью (#RMTYyLjU1LjQ2LjI1NQ==). Это бета-функция для защиты от спам-откликов. Компании могут искать эти слова, чтобы находить соискателей, которые прочитали вакансию, и видеть, что они люди.
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Похожие вакансии
6 вакансийМенеджер по управлению, рискам и соответствию в информационной безопасности (GRC)
~3 767 550 – 6 350 166 ₸ оценка по стеку
Международная финтех-компания JustMarkets ищет опытного руководителя GRC в информационной безопасности, который возглавит функцию управления, рисков и соответствия. Нужен практический опыт с SOC 2, ISO 27001, DORA, PCI DSS, NIST CSF, управление киберрисками, аудитами и командой. Предлагают удаленную работу, оплачиваемый отпуск и больничный, бюджеты на обучение, языки, медицину и оздоровление.
DevSecOps инженер (AWS, безопасность)
~2 372 725 ₸ оценка
Нужен опытный DevOps-инженер (10+ лет), который займётся устранением уязвимостей и усилением безопасности облачной платформы в AWS и её CI/CD-пайплайнов. Основная работа — закрывать проблемы безопасности в инфраструктуре и приложениях, строить безопасные пайплайны, управлять Docker/Kubernetes, секретами и привилегированным доступом (Vault, PAM). Работа в международной команде клиента из сферы финансовых данных, требуется английский уровня B2 и опыт с EKS, GitLab CI/Jenkins/Azure DevOps/GitHub Actions.
Инженер по кибербезопасности
~2 372 725 ₸ оценка по стеку
Swarmer — украинский defense-tech стартап, вышедший на NASDAQ, делает ПО для автономных дронов. Нужен опытный инженер по кибербезопасности, который с нуля построит и будет эксплуатировать корпоративную защиту: SIEM/SOAR и детектирование, EDR/NGAV и MDM, управление идентичностью по принципам Zero Trust, управление уязвимостями и безопасность облака и SaaS. Требуется 4+ года опыта именно в безопасности, знание сетевых основ и фреймворков NIST/CIS/MITRE ATT&CK, английский для документации. Взамен — конкурентная зарплата, полный соцпакет, бенефиты оборонного сектора и гибкий удалённый формат.
Middle+/Senior DevSecOps Engineer
~2 372 725 ₸ оценка по стеку
Шукають DevSecOps-інженера рівня Middle+/Senior у сервісну команду Boosta (Webtech). Основна робота — повний цикл управління вразливостями: сканування коду, залежностей, контейнерів та IaC, тріаж знахідок, самостійна ремедіація (патчі, оновлення залежностей, харденинг Docker/K8s/IaC, PR у репозиторіях), підтримка Security в CI/CD (SAST, DAST, SCA, Secret Scanning), моніторинг та операційна безпека (SIEM/Wazuh, WAF/Cloudflare). Потрібні практичні навички з Trivy, Snyk, SonarQube, Semgrep, OWASP ZAP, Gitleaks, впевнене володіння Bash та Python, досвід з Docker, Kubernetes, CI/CD (GitLab CI, GitHub Actions, Jenkins), базові знання Cloud (AWS/GCP/Azure), IAM, TLS, DNS, мереж. Пропонують гнучкий графік, офіс у Києві, коворкінг у Львові чи Варшаві або віддалену роботу, 28 робочих днів відпустки, до 30 днів sick leave, медичне страхування, компенсацію психолога, підтримку кар'єрного зростання (курси, конференції, бібліотека), тімбілдинги.
Архитектор сетевой безопасности
~2 372 725 ₸ оценка
Нужен архитектор сетевой безопасности для проектирования и развития решений на Cisco ISE, Stealthwatch, UserGate и Check Point. Требуется экспертиза в NGFW/NAC, опыт сегментации и интеграции с SIEM/SOC, автоматизация на Python/Ansible. Предлагают стабильную работу в крупной компании с ДМС и официальным оформлением.
Ведущий инженер по безопасности
Ищем ведущего инженера по безопасности для крупной цифровой платформы. Нужно выстроить архитектуру безопасности, наладить обнаружение угроз и управление уязвимостями, встроить безопасность в CI/CD и реагировать на инциденты. Предлагают удалённую работу с базированием в Германии и occasional travel.