Старший инженер по информационной безопасности
Нужен старший инженер по информационной безопасности, который закроет дыры после внешнего аудита и будет постоянно сокращать внешнюю поверхность атаки: защита сайтов и клиентских порталов, настройка SPF/DMARC/DKIM против подделки писем, защита от кражи данных и захвата аккаунтов. Требуется 5+ лет в ИБ, практический опыт с email-аутентификацией, hardening Google Workspace, веб-безопасностью и управлением внешними пентестами. Предлагают полностью удалённую работу или офис на Пхукете, гибкий график и реальные полномочия влиять на безопасность компании.
География удалёнки не уточнена
Уточните у работодателя, из каких стран можно работать.
Отклик отправляется на сайте источника. Регистрация в Taylor для перехода не нужна.
Что предстоит делать
О роли Приоритет №1 для этой роли: закрыть пробелы, выявленные нашим недавним внешним аудитом, а затем продолжать сокращать нашу поверхность атаки, чтобы наши сайты и клиентские порталы оставались доступными и неизменными, наши email-домены нельзя было использовать для обмана людей, а наши данные не утекали. Ни одно состояние безопасности никогда не бывает полностью «завершённым»; мы хотим найти человека, для которого это остаётся на первом месте, а не втискивается между другими делами. Мы нанимаем Senior Information Security Engineer, который будет отвечать за внешнюю безопасность наших корпоративных сайтов и клиентских порталов, наших email-доменов и наших данных. Вы будете тесно работать с нашей командой DevOps (которая отвечает за исполнение инфраструктуры) и нашими внутренними разработчиками (которые отвечают за код приложений), чтобы доводить исправления до релиза, а также будете управлять нашей программой внешних пентестов/аудитов как внешней проверкой того, что всё действительно работает. Есть и вторичный слой работы (управление доступом в нашем портфеле SaaS из ~40 сервисов, оценка инструментов безопасности). Вы отвечаете за это в той мере, в какой позволяет ваша загрузка. Если это начнёт съедать основную миссию, это ваш сигнал обосновать найм человека под вашим руководством, а не позволять проседать любой из сторон. Подчиняется: CIO Ключевые обязанности Приоритет №1: закрывать и продолжать закрывать внешнюю поверхность атаки • Отвечать за безопасность и целостность наших публичных сайтов и клиентских порталов: защищённый доступ к панелям DNS/CDN/хостинга, чтобы изменения не могли происходить вне контролируемого процесса, удаление wildcard DNS-записей, закрытие открытых admin/API endpoints • Остановить email-спуфинг и захват аккаунтов: SPF и DMARC на каждом корпоративном домене, доведённые от p=none до p=reject, с проверенным DKIM для каждой отправляющей системы (Google Workspace, Zoho, SendPulse и другие), плюс принудительная 2FA/phishing-resistant аутентификация и мониторинг аномальных входов в Google Workspace, особенно для сотрудников отдела продаж. Именно это реально останавливает самый дорогостоящий сценарий для бизнеса в сфере недвижимости: кто-то перехватывает активную ветку сделки, чтобы перенаправить банковский перевод клиента • Предотвратить кражу данных: убрать секреты из клиентского кода, добавить CAPTCHA и rate limiting на публичных формах, внедрить HTTPS/HSTS и безопасные флаги cookie, а также ограничить доступ к системам, которые действительно содержат чувствительные данные (записи о клиентах и сделках в нашей CRM, HR-данные, финансовые системы и наш password vault): аудит административных аккаунтов и 2FA там — основа этой миссии, а не запоздалая мысль • Следить за признаками того, что клиентские или корпоративные данные где-либо в вышеперечисленном доступны или выводятся • Работать в партнёрстве с DevOps по контролю на уровне CDN/WAF и с разработчиками по исправлениям на уровне приложений. Вы задаёте требование и доводите его до закрытия; обычно именно у них ключи к фактическому изменению • Определять объём, выбирать и управлять внешними вендорами пентестов и аудитов безопасности: это ваша внешняя проверка того, что поверхность атаки действительно закрыта, а не просто считается закрытой Вторичная зона ответственности (отвечайте за неё, если есть загрузка; обоснуйте найм, если её нет) • Управление безопасностью остальной части нашего портфеля сторонних SaaS (~35 инструментов с более низкой чувствительностью: Zoom, Miro, Figma, Adobe, Dropbox и подобные): кто владеет административными аккаунтами, внедрение 2FA, рискованные конфигурации • Оценить, нужно ли нам инвестировать в SIEM, DLP, EDR или что-то ещё, и построить бизнес-обоснование, если вы считаете, что стоит. Мы не привязаны заранее ни к какому инструменту; это ваше решение, которое нужно принять и защитить, когда у вас будет на это время
Что ждём от вас
- 5+ лет в информационной безопасности или security engineering с подтверждённым опытом реального закрытия проблем поверхности атаки (DNS/email-спуфинг, открытые секреты, незакрытые пробелы периметра), а не просто отчётов о них
- Практический, hands-on опыт с аутентификацией email/доменов (SPF/DMARC/DKIM), TLS/HSTS и заголовками безопасности веб-приложений
- Опыт укрепления Google Workspace (или аналогичного) против захвата аккаунтов: 2FA/phishing-resistant аутентификация, мониторинг аномальных входов и ограничение административного доступа к высокоценным системам (CRM, HR, финансы)
- Опыт поиска или управления устранением реальных уязвимостей веб-приложений: открытые секреты, отсутствие CAPTCHA/rate limiting, ошибки конфигурации CORS и заголовков
- Комфортно работать кросс-функционально с DevOps и разработчиками, чтобы доводить исправления до релиза, а не действовать в изоляции
- Опыт определения объёма и управления внешними вендорами аудита безопасности или пентестов
- Рабочее знание Linux и Windows, а также ключевых концепций сетей
- Будет плюсом
- Опыт управления идентификацией/доступом в большом портфеле SaaS-инструментов (внедрение 2FA, аудит административных аккаунтов)
- Твёрдое понимание того, что реально решают инструменты SIEM, DLP и EDR, и опыт построения бизнес-обоснования за (или против) внедрения одного из них
- Опыт работы с платформами CDN/WAF (Gcore, Cloudflare)
- Понимание аспектов защиты данных/приватности, relevantных для обработки клиентских лидов и персональных данных
Что предлагаем
Стек и инструменты
Зарплата не указана — оценили по рынку
На основе 33 похожих вакансий за 90 дней.
Сколько платят вам?
Вакансии показывают, что обещают работодатели. Анонимно расскажите, сколько получаете вы как специалиста по кибербезопасности — так появится зарплата, которую платят на деле.
В долларовых вакансиях за это платят в 6,2 раза больше
Сравниваем один и тот же срез: Security — все грейды, за 90 дней. Внутри грейда на одной из сторон набралось меньше 5 вакансий — поэтому взяты все грейды.
Казахстан (KZT)
450 000 ₸
325 000 – 650 000 ₸ · 21 вакансия
Международные (USD)
2 797 729 ₸
927 717 – 4 601 476 ₸ · 33 вакансии
Подходит ли вам эта вакансия?
Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть
Похожие вакансии
6 вакансий
Ведущий инженер по информационной безопасности
~1 307 500 ₸ оценка
Компания К2Кибербезопасность ищет специалиста по информационной безопасности с опытом от 5 лет. Предстоит изучать и внедрять решения по защите информации, проводить обследование ИТ-инфраструктуры, формировать требования к подсистемам защиты, координировать проектную команду и консультировать персонал. Требуются глубокие знания ИБ, криптографии, PKI, сетей, ОС Windows/Linux, решений ИБ (SIEM, DLP, антивирусы и др.) и нормативных документов. Предлагают гибкий формат работы, ДМС, обучение и участие в масштабных проектах.
География удалёнки не уточнена
Специалист по информационной безопасности
~1 307 500 ₸ оценка
Аккредитованная IT-компания ищет специалиста по информационной безопасности для архитектурного контроля решений ИБ, аудита систем защиты и развития средств защиты конечных устройств и общесистемных решений. Требуется опыт проектирования и эксплуатации EPP, MDM, MFA, PKI, PAM, DCAP, знание законодательства и стандартов ИБ. Предлагают оформление по ТК РФ, конкурентную зарплату, ДМС, корпоративное обучение и льготы.
География удалёнки не уточнена
Специалист по информационной безопасности (DLP/DCAP)
~1 307 500 ₸ оценка
Нужен эксперт по информационной безопасности для работы с системами класса DLP/DCAP: интеграция, автоматизация процессов, администрирование серверов Windows/Unix и MS SQL, мониторинг утечек и расследования инцидентов. Требуются экспертные знания в области ИБ, законодательства РФ и защиты информации. Предлагают гибридный/удалённый формат, ДМС, обучение и сертификацию за счёт компании, скидки в сетях X5.
География удалёнки не уточнена
Эксперт по анализу защищенности
Актуальность уточняется
~1 307 500 ₸ оценка
Билайн ищет эксперта по анализу защищенности, который будет проводить пентесты веб-приложений, REST API, мобильных приложений, внешнего периметра и облачных сред (k8s, OpenShift), а также автоматизировать рутину скриптами и готовить отчёты с рекомендациями. Нужен опыт в ИБ от 3–4 лет, практический пентест веб-приложений, знание сетевых протоколов и инструментов вроде Burp Suite, Nmap, Metasploit, SQLmap, методологий OWASP Top 10, MITRE ATT&CK, PTES. Взамен предлагают сильную команду, обучение и участие в конференциях, ДМС, страхование, корпоративные скидки и кафетерий льгот.
География удалёнки не уточнена
Ведущий специалист по информационной безопасности
~1 307 500 ₸ оценка
Ищем ведущего специалиста по информационной безопасности для международной компании. Нужно выявлять угрозы и утечки, готовить документы по ИБ, администрировать Linux и AD, внедрять NGFW, DLP и средства защиты. Предлагают преимущественно удалённую работу 5/2, оформление по ТК РФ, ДМС и страхование.
География удалёнки не уточнена
Специалист по информационной безопасности / Пентестер
~1 307 500 ₸ оценка
Нужен специалист по информационной безопасности, который будет искать уязвимости во внешнем и внутреннем контуре компании, оценивать их критичность и писать рекомендации по устранению. Ждут опыт от 3 лет, уверенное владение Nessus/Qualys/MaxPatrol или Rapid7, Kali Linux (Metasploit, Burp Suite, Nuclei), знание OWASP Top 10 и администрирование Windows/Linux с Active Directory и сетями. Плюсом будут пентест, Red Team, Bug Bounty и скрипты на PowerShell/Python. Предлагают гибкий график, удалёнку или гибрид, ДМС с первого дня, квартальные премии по KPI и корпоративные плюшки от банка; зарплата обсуждается на собеседовании.
География удалёнки не уточнена