Старший инженер по безопасности приложений
Старший инженер по безопасности приложений будет отвечать за безопасность ПО на всех этапах разработки: от моделирования угроз до анализа кода и управления программой bug bounty. Требуется 5+ лет опыта в AppSec, знание OWASP Top 10 и современных методов аутентификации. Компания предлагает частную страховку, спортивные бонусы, бесплатные уроки английского и поддержку профессионального развития.
Зарплата не указана — оценили по рынку
На основе 51 похожих вакансий за 90 дней.
Что предстоит делать
Мы расширяем нашу команду Application Security, и нам нужен человек, который не только обладает опытом, но и разделяет нашу приверженность совершенству. Цель роли: Наша цель — гарантировать, что мы развертываем безопасное программное обеспечение в production без лишних узких мест, что приложения должным образом защищены, а уязвимости безопасности, как только они обнаружены, устраняются разработчиками. В роли Senior Application Security Engineer вы будете играть ключевую роль в обеспечении безопасности наших приложений на протяжении всего жизненного цикла разработки программного обеспечения (SDLC). Вы будете тесно сотрудничать с продуктовыми командами для выявления, анализа и устранения уязвимостей безопасности, внося вклад в создание надежных и устойчивых продуктов. Ключевые обязанности: Взаимодействие с продуктовыми командами на этапе проектирования для проведения сессий моделирования угроз и оценки рисков, преобразование сложных угроз безопасности в четкие, выполнимые требования безопасности. Выполнение углубленного ручного ревью кода критически важных приложений для выявления сложных логических уязвимостей в рамках оценки безопасности методом white-box. Планирование, проектирование, внедрение, автоматизация и (при желании) поддержка инструментов AppSec. Вклад в создание общеорганизационных процессов безопасной разработки и развертывания кода. Триаж выявленных уязвимостей безопасности, предоставление четких и выполнимых описаний и обеспечение того, чтобы эти находки были должным образом обработаны и устранены. Управление программой bug bounty, взаимодействие с исследователями и внутренними командами для устранения обнаруженных уязвимостей. Взаимодействие с командами Dev/QA на протяжении всего жизненного цикла разработки для улучшения состояния безопасности приложения путем предоставления экспертных консультаций, непрерывного обмена знаниями и практических рекомендаций по безопасности. Требуемый опыт: 5+ лет опыта в области Application Security. Знание процессов и лучших практик безопасной разработки. Глубокое понимание механизмов безопасности веб-приложений (например, как на самом деле работает веб? Что такое SOP и зачем нужен CORS? Что такое CSP?). Глубокое понимание распространенных уязвимостей веб-приложений (например, OWASP Top 10) и наиболее эффективных способов их предотвращения. Знание принципов безопасной архитектуры и проектирования систем/приложений. Понимание современных угроз для высокопроизводительных веб-приложений, которыми ежедневно пользуются миллионы пользователей. Понимание современных паттернов аутентификации/авторизации (OAuth, OIDC, JWT и т.д.). Практический опыт выявления уязвимостей с помощью оценки безопасности и ревью безопасного кода, а также способность проводить глубокий анализ первопричин для внедрения системных исправлений. Высшее образование в области компьютерных наук, информационной безопасности или смежной области, или эквивалентное сочетание образования и опыта. Владение английским и русским языками на уровне upper-intermediate (B2+). Желательно: Увлеченность программированием. Технические знания в области безопасности сетей и операционных систем. Практический опыт DevSecOps. Опыт участия в программах bug bounty и/или CTF. Глубокие знания инструментов SAST/DAST, включая их настройку. Соответствующие сертификаты (например, OSWE, GWEB и т.д.). Наши преимущества: Частная медицинская страховка Спортивные льготы Комплексная программа ментального здоровья Бесплатные уроки английского языка (онлайн) Курсы местного языка Оплачиваемый отпуск Поддержка по отпуску по уходу за ребенком Вознаграждения по реферальной программе Повышение квалификации, внутренние воркшопы и участие в профессиональных конференциях и корпоративных мероприятиях
Стек и инструменты
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Похожие вакансии
6 вакансий
Старший эксперт ИБ
~500 000 – 700 000 ₸ оценка
Вакансия специалиста по безопасности приложений (Application Security/DevSecOps) в банке Казахстана. Нужно развивать процессы безопасной разработки, интегрировать инструменты безопасности в CI/CD, проводить анализ защищенности приложений и управлять уязвимостями. Требуется опыт от 3-5 лет в ИБ, знание OWASP Top 10 и CI/CD. Предлагают официальное оформление, ДМС, 28 дней отпуска и работу в офисе в Алматы.
Инженер Access Security
~500 000 – 700 000 ₸ оценка
Инженер по информационной безопасности для проектов уровня Enterprise: внедрение и поддержка решений PAM/MFA/IDM, интеграция с инфраструктурой заказчика. Требуется опыт от 3 лет, глубокие знания Windows/Linux, Active Directory, сетевых протоколов и механизмов аутентификации. Предлагают работу с мировыми вендорами, обучение и сертификацию, конкурентную зарплату.
Product Security Engineer
~3 390 374 ₸ оценка
Вакансия специалиста по безопасности, который будет сотрудничать с инженерными командами для защиты приложений, облачной инфраструктуры и API. Основные задачи — архитектурные ревью, автоматизация безопасности и оценка уязвимостей. Требуется опыт в DevSecOps и улучшении практик безопасной разработки.
Специалист по безопасности (SOC)
Вакансия для опытного специалиста по кибербезопасности с фокусом на SOC. Основные задачи — триаж алертов, расследование инцидентов и улучшение процессов безопасности с использованием AI/ML и скриптов. Требуется 8+ лет опыта в SOC и знание SIEM, EDR/XDR.
Senior Python Backend Engineer
~3 390 374 ₸ оценка
Вакансия для разработчика бэкенда в международной команде, занимающейся продуктом в сфере кибербезопасности. Основные задачи — разработка и поддержка сервисов и пайплайнов данных, интеграция API. Требуется опыт в бэкенд-разработке и знание английского для работы в международной среде.
Инженер по информационной безопасности (Security Engineer)
Компания Freedom Telecom ищет опытного инженера по информационной безопасности с опытом от 5 лет. В задачи входит работа с AntiDDoS, межсетевыми экранами, XDR, SIEM и управление уязвимостями. Требуются глубокие знания сетевой безопасности, Linux и автоматизации. Предлагают стабильный график и бонусы от экосистемы Freedom Holding.