Специалист по безопасности (пентест и M&A Due Diligence)
Ищем специалиста по безопасности для пентеста и M&A due diligence. Вы будете тестировать приложения и инфраструктуру, а также анализировать код и архитектуру компаний-целей. Требуется 2-4 года опыта в пентесте и знание инструментов статического анализа. Работа удаленная, полная занятость.
Зарплата не указана — оценили по рынку
На основе 32 похожих вакансий за 90 дней.
Что предстоит делать
<p>Мы нанимаем специалиста по технической безопасности для работы в двух смежных направлениях: тестирование на проникновение приложений и инфраструктуры компаний нашего портфеля, а также технический due diligence при M&A для целей приобретения частной инвестиционной фирмой.</p><p>Ваши первые <nobr>2-3</nobr> месяца будут посвящены техническому due diligence при M&A: изучение нашего текущего процесса сканирования и анализа, его применение к реальным или недавним сделкам, а также принятие технической ответственности за то, как это делается — включая оценку новых инструментов и улучшение методологии с течением времени. У вас будет менеджер проекта, который будет заниматься координацией с клиентами и доставкой отчетов, так же, как это работает в наших текущих пентест-проектах — ваша задача — технический анализ и результаты, а не управление отношениями с клиентом.</p><p>После этого ваше время будет разделено. В большинстве недель вы будете проводить тесты на проникновение для компаний нашего портфеля. Работа по due diligence при M&A определяется активностью по живым сделкам, а не календарем — Divoro поддерживает примерно <nobr>10-12</nobr> проектов в год, неравномерно распределенных, поэтому в некоторые месяцы может быть несколько сделок подряд, а в другие — ни одной. Когда сделка активна, она имеет приоритет над очередью пентестов — остальная часть команды подстрахует вас.</p><h3>Обязанности:</h3><h3>Тестирование на проникновение</h3><p>· Проведение black-box и gray-box тестов на проникновение веб-приложений, API и сетевых/инфраструктурных сред</p><p>· Выявление, эксплуатация и документирование уязвимостей (OWASP Top 10, benchmarks CIS, распространенные ошибки конфигурации инфраструктуры)</p><p>· Написание четких отчетов с выводами, содержащих практические рекомендации, с оценкой рисков по калькулятору CVSS и рекомендациями по устранению</p><p>· Повторное тестирование исправлений и проверка эффективности устранения уязвимостей</p><h3>Аналитик M&A (Статический анализ)</h3><p>· Запуск сканирования и анализа технического due diligence при M&A от Divoro для целей приобретения, с использованием таких инструментов, как Snyk (риски OSS/лицензий), SonarQube (качество кода, технический долг, сложность) и анализ кода с помощью Claude — не ограничиваясь ими; оценка и предложение новых инструментов по мере развития потребностей практики</p><p>· Оценка качества кода, технического долга, сложности и сигналов от инженерной команды, а также документирование четких, хорошо обоснованных выводов — с тем же стандартом, что и отчет о пентесте</p><p>· Участие во вводных звонках по контексту сделки и, при необходимости, помощь в представлении результатов командам сделки — координируется нашим менеджером проекта, который отвечает за общение с клиентом и доставку отчетов</p><p>· Принятие технической ответственности за то, как развивается практика — рекомендация и валидация улучшений методологии и инструментов, с учетом мнения всей команды</p><h3>Требования</h3><p>· <nobr>2-4</nobr> года опыта в тестировании на проникновение</p><p>· Глубокие знания методологий тестирования веб-приложений и сетевой/инфраструктурной безопасности</p><p>· Глубокое понимание цикла разработки программных продуктов и архитектуры продуктов, достаточное для самостоятельной интерпретации результатов M&A-сканирования</p><p>· Опыт работы с инструментами статического анализа (например, SonarQube, Snyk, Checkmarx)</p><p>· Твердое понимание распространенных классов уязвимостей и практик безопасного кодирования</p><p>· Способность четко сообщать о технических рисках</p><p>· Готовность работать в условиях конфиденциальности и в рамках сроков сделок</p><p><strong>При подаче заявки на эту позицию, пожалуйста, укажите ваши зарплатные ожидания, текущий город проживания и срок уведомления в сопроводительном письме.</strong></p> <div> <a href="https://jobs.dou.ua/companies/divoro/vacancies/366544/#reply-btn-id">Откликнуться на вакансию</a> </div>
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Похожие вакансии
6 вакансийSecurity & Test Engineer
~1 829 100 ₸ оценка
Ищем Security & Test Engineer для проверки безопасности и надежности платформ общения между ИИ-агентами. Вы будете тестировать модели доверия, автоматизировать тесты на Python, проводить нагрузочное тестирование и моделировать угрозы для ИИ-систем. Требуется 4+ года опыта в security или QA, знание API-безопасности и современных фреймворков безопасности ИИ.
Эксперт по информационной безопасности
~1 829 100 ₸ оценка
Вакансия эксперта по информационной безопасности. Нужно координировать операционные вопросы, писать документацию, работать с командами клиентских сервисов и обеспечивать соответствие политикам ИБ. Требуется опыт от 2 лет и знание средств защиты (IPS/IDS, NGFW, WAF, VPN). Предлагают удаленную работу, официальное оформление и развитие.
Исследователь безопасности контейнерной инфраструктуры
~1 829 100 ₸ оценка
Ищем специалиста по безопасности для исследования атак на контейнерные среды и разработки методов их обнаружения. Требуется опыт работы с Kubernetes, Docker, Linux, а также знание инструментов runtime security (Falco, Tetragon) и правил SIGMA/YARA/Suricata. Предлагается работа в команде, занимающейся передовыми исследованиями в области кибербезопасности.
Експерт з інформаційної безпеки
IT SmartFlex шукає експерта з інформаційної безпеки для захисту IT-інфраструктури та продуктів. Ви будете розробляти процеси безпеки, аналізувати проєкти, реагувати на інциденти та співпрацювати з DevOps. Потрібен досвід від 3 років у Blue Team, знання мереж, хмар та DevSecOps. Пропонують гібридний формат у Києві, медстрахування та професійний розвиток.
Главный специалист по информационной безопасности
~1 829 100 ₸ оценка
Ищем специалиста по информационной безопасности для разработки и внедрения документов по защите персональных данных, аудита и контроля мер ИБ. Требуется опыт от года в этой сфере и умение понятно объяснять регуляторные требования. Предлагают работу в крупном холдинге с ДМС и карьерным ростом.
Инженер по безопасности конечных точек (Endpoint Security Engineer)
~1 829 100 ₸ оценка
Ищем опытного специалиста по безопасности конечных точек для настройки и поддержки EDR/XDR, EPP и MDM на Windows, Linux и macOS. Требуется 3+ года опыта, знание стандартов безопасности (CIS, STIG) и навыки скриптования. Предлагаем удаленную работу, 20 дней отпуска, медстраховку и бюджеты на развитие.