Security Solutions Architect
Компания Cossack Labs ищет Security Solutions Architect для проектирования и внедрения решений безопасности в критически важном ПО. Требуется опыт архитектора от 2 лет, понимание стандартов безопасности (NIST, ISO, OWASP) и умение взаимодействовать с разработчиками и руководством. Предлагают гибридный формат, конкурентную оплату и интересные задачи в области кибербезопасности.
Зарплата не указана — оценили по рынку
На основе 29 похожих вакансий за 90 дней.
Что предстоит делать
<p>Данная позиция открыта исключительно для резидентов Украины, проживающих на территории Украины (предпочтительно Киев или Львов).</p><p>Мы ищем Security Solutions Architect, который присоединится к нашей команде Security Engineering и будет вместе с нами создавать безопасное программное обеспечение и решения для наших клиентов. Если вам интересно проектировать и создавать решения в области безопасности, которые устраняют сложные риски и угрозы, анализировать и внедрять API-протоколы и подсистемы, проектировать средства контроля безопасности и работать рука об руку с разработчиками программного обеспечения для создания безопасных систем — это может быть позиция для вас.</p><p><strong>Основные обязанности:</strong></p><ul><li>Проектирование сложных систем с высокими требованиями к безопасности. Разработка архитектуры функций безопасности, модулей и протоколов в критически важном программном обеспечении, обеспечивая соответствие бизнес-целям, функциональным и нефункциональным требованиям.</li><li>Проведение проверок архитектуры безопасности (SAR) путем углубленного анализа систем, компонентов, API, потоков конфиденциальных данных, обмена данными с другими системами.</li><li>Поиск слабых мест в области безопасности в проектах программного обеспечения из новых и нетрадиционных областей.</li><li>Проведение анализа рисков и моделирования угроз для оценки существующих и отсутствующих средств контроля безопасности.</li><li>Взаимодействие с заинтересованными сторонами, включая разработчиков, менеджеров по продукту и руководителей, для сбора требований и их преобразования в архитектуру безопасности.</li><li>Участие в SSDLC для наших продуктов и продуктов наших клиентов. Объяснение архитектурных решений, совместная работа с разработчиками по выбору средств контроля безопасности, которые повысят безопасность без ограничения удобства использования/производительности.</li><li>Отслеживание новых угроз безопасности, уязвимостей и средств контроля (чтение статей и документов, отслеживание обновлений CVE, понимание того, как меняется ландшафт угроз, понимание того, как применять описанные идеи, чтение рекомендаций NIST).</li><li>Погружение в безопасность приложений, безопасность инфраструктуры, облачную и локальную инфраструктуру, специализированное оборудование, безопасность IoT, безопасность ML и другие нестандартные области, выходящие за рамки обычного воображения, вместе с нашей командой опытных инженеров. <a href="https://www.cossacklabs.com/case-studies/iiot-security-a-hive-and-a-queen/" target="_blank">Смотрите пример нашей работы</a>.</li><li>Обмен результатами работы в виде докладов на конференциях, постов в блогах (<a href="https://www.cossacklabs.com/blog/digital-wallet-security-architecture-guide/" target="_blank">смотрите пример по безопасности React Native</a>), вклад в открытые стандарты, такие как OWASP.</li></ul><p><strong>Требования:</strong></p><ul><li><strong>Более 2 лет опыта работы в должности Solution Architect или аналогичной.</strong></li><li>Опыт проектирования и внедрения средств контроля безопасности в технически разнородной среде.</li><li>Опыт проведения анализа дизайна многокомпонентных систем (веб, облако, оборудование).</li><li>Понимание стандартов и методологий безопасности (NIST, ISO, CMMI, SOC).</li><li>Понимание SSDLC и связанных с ним сложностей. OWASP SSDLC, NIST SSDF.</li><li>Коммуникативные навыки: вам предстоит общаться на технические темы безопасности как с технической, так и с нетехнической аудиторией <nobr>(руководители</nobr> C-level, разработчики, владельцы продуктов).</li><li>Общее понимание того, что такое информационная безопасность, как реальные риски и угрозы влияют на выбор средств контроля безопасности. Как сочетать детективные, превентивные и корректирующие меры контроля.</li><li>Опыт работы с популярными инструментами безопасности, необходимыми для выполнения работы, или способность быстро их освоить.</li></ul><p><strong>Будет плюсом:</strong></p><ul><li>Понимание управления рисками и моделирования угроз (NIST RMF, FAIR, STRIDE, MITRE ATT&CK).</li><li>Определенная область экспертизы и глубокий интерес: веб, облако, IoT, инфраструктура — область, в которой вы «многое повидали» и готовы поделиться опытом.</li><li>Опыт работы с облаками: AWS, Azure, GCP, понимание <a href="https://www.cossacklabs.com/blog/cloud-security-gaps-in-a-shared-responsibility-model/" target="_blank">«разрыва в модели общей ответственности в облаке»</a>.</li><li>Базовые знания в криптографии: понимание различий между симметричной и асимметричной криптографией, хешированием, KDF.</li><li>Знания в одной из нескольких бизнес-областей: deftech, miltech, govtech, банковское дело, финансы, обработка платежей.</li><li>Практический опыт программирования на любом языке.</li></ul><p><strong>Процесс найма:</strong></p><ul><li>Рассмотрение резюме — до 5 рабочих дней.</li><li>Тестовое задание — ориентировочное время <nobr>1-3 часа.</nobr></li><li>Вводная встреча с руководителем направления security engineering.</li><li>Техническое интервью с несколькими членами команды.</li><li>Проверка рекомендаций.</li><li>Обсуждение предложения о работе.</li></ul><p><strong>Что мы предлагаем?</strong></p><ul><li>Конкурентоспособная компенсация с гибкой и понятной системой бонусов.</li><li>Оплачиваемый отпуск — 21 рабочий день в календарном году.</li><li>Оплачиваемые больничные.</li><li>Гибридный формат работы: данная позиция предполагает сочетание работы в офисе и удаленной работы по мере необходимости.</li><li>Сочетание технологий: разработка аппаратного обеспечения, разработка программного обеспечения, криптография, информационная безопасность.</li><li>Вы будете работать с людьми, глубоко заинтересованными в инженерии безопасности, и многому научитесь.</li><li>Разумные временные рамки и подход к созданию качественных продуктов — мы делаем ставку на создание решений на десятилетия, а не только до следующего релиза.</li><li>Конференции, книги, курсы — мы поощряем обучение и обмен опытом с сообществом. Наши сотрудники активно делятся знаниями в <a href="https://www.cossacklabs.com/conferences/" target="_blank"><strong>докладах и на воркшопах</strong></a>, а также в <a href="https://www.cossacklabs.com/blog/" target="_blank">**постах в блоге</a>.**</li><li>Публичный опыт работы над open-source аспектами наших продуктов.</li></ul><p>Наше программное обеспечение хорошо известно среди команд, ориентированных на безопасность, рекомендовано OWASP и популярно благодаря простому решению сложных задач безопасности. Помимо создания готовых решений, мы разрабатываем индивидуальные средства контроля безопасности для новых задач. Мы работаем в сфере B2B с такими клиентами, как операторы энергосетей, платежные системы, юридические компании и клиентские приложения с миллионами пользователей. Мы обслуживаем молодые амбициозные стартапы и крупные предприятия, которые используют наше программное обеспечение и решения как ключевую часть своего арсенала безопасности.</p> <div> <a href="https://jobs.dou.ua/companies/cossack-labs/vacancies/372111/#reply-btn-id">Откликнуться на вакансию</a> </div>
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Ещё в Cossack Labs
3 активные вакансии в компании
Младший инженер по безопасности приложений
~1 346 400 ₸ оценка по стеку
Ищем младшего инженера по безопасности приложений для проведения аудита безопасности веб-приложений, API и облачных систем, участия в процессе безопасной разработки (SSDLC) и поиска уязвимостей. Требуется 1+ год опыта в Application Security, знание OWASP ASVS и понимание SSDLC. Компания готова обучать, предлагает гибридный формат работы и оплачиваемый отпуск.
Инженер по безопасности приложений
~2 112 000 ₸ оценка по стеку
Компания Cossack Labs ищет инженера по безопасности приложений для работы над защитой веб-приложений, API и облачных систем. Требуется опыт от 3 лет в Application Security, знание OWASP и SSDLC, умение проводить оценку безопасности и моделирование угроз. Предлагают гибридный формат, конкурентную зарплату и работу с международными клиентами.
Похожие вакансии
6 вакансий
Пентестер-исследователь (R&D)
~2 112 000 ₸ оценка
Ищем опытного пентестера-исследователя для R&D команды в компании, разрабатывающей платформу для поиска уязвимостей. Нужно сопровождать и интегрировать пентест-инструменты, писать PoC и сигнатуры для CVE, работать с Python и Docker. Требуется от 3 лет коммерческого опыта в пентесте или Red Team, знание OWASP и MITRE ATT&CK. Предлагают полную удалёнку, оформление по ТК РФ и компенсацию обучения.
Security Engineer
~2 112 000 ₸ оценка
Ищем опытного Security Engineer (Senior/Lead) для самостоятельной работы над безопасностью продуктов международной компании JET. Основные задачи — пентесты, поиск и эксплуатация уязвимостей в вебе, API, мобильных приложениях и IoT. Предлагают удалённый формат, высокий уровень ответственности и возможность выстраивать security-процессы с нуля.
Старший аналитик по безопасности облачных операций
~2 112 000 ₸ оценка
Ищем опытного специалиста по облачной безопасности для работы с канадской логистической компанией. Вы будете заниматься мониторингом угроз, расследованием инцидентов, настройкой средств защиты и улучшением практик безопасности в облаке. Требуется 5-10 лет опыта, сертификаты в ИБ и знание облачных платформ, а также предлагается удаленная работа и хороший соцпакет.
Эксперт по исследованиям безопасности технологических сетей
~2 112 000 ₸ оценка
Вакансия для эксперта по кибербезопасности промышленных сетей (ICS/SCADA). Нужно исследовать протоколы и оборудование, искать уязвимости и создавать инструменты защиты. Требуются глубокие знания сетей, опыт в security и программирование на Python/Go/C/C++. Компания предлагает гибридный график, ДМС и возможности для развития.
Fortinet Engineer / Network Security Engineer
~2 112 000 ₸ оценка
IT SmartFlex ищет опытного сетевого инженера по безопасности для поддержки и развития инфраструктуры Fortinet. Нужно администрировать FortiGate, настраивать VPN и ZTNA, обеспечивать защиту корпоративной сети. Требуется от 3 лет опыта с FortiGate и знание сетевых протоколов. Предлагают частичную занятость, удаленную работу и гибкий график.
AppSec-специалист
~2 112 000 ₸ оценка
Ищем опытного AppSec-специалиста для развития безопасной разработки: внедрение security gates в CI/CD, анализ уязвимостей, пентесты веб и мобильных приложений. Требуется опыт от 3 лет в AppSec, знание OWASP и инструментов SAST/DAST/SCA. Плюсом будет опыт с безопасностью LLM/AI и автоматизацией на Python.