Перейти к содержимому

Старший инженер по информационной безопасности

Нужен старший инженер по информационной безопасности, который закроет дыры после внешнего аудита и будет постоянно сокращать внешнюю поверхность атаки: защита сайтов и клиентских порталов, настройка SPF/DMARC/DKIM против подделки писем, защита от кражи данных и захвата аккаунтов. Требуется 5+ лет в ИБ, практический опыт с email-аутентификацией, hardening Google Workspace, веб-безопасностью и управлением внешними пентестами. Предлагают полностью удалённую работу или офис на Пхукете, гибкий график и реальные полномочия влиять на безопасность компании.

География удалёнки не уточнена

Уточните у работодателя, из каких стран можно работать.

senior удалённо ~1 307 500 ₸

Отклик отправляется на сайте источника. Регистрация в Taylor для перехода не нужна.

Языки: English · Upper-Intermediate
описание

Что предстоит делать

О роли Приоритет №1 для этой роли: закрыть пробелы, выявленные нашим недавним внешним аудитом, а затем продолжать сокращать нашу поверхность атаки, чтобы наши сайты и клиентские порталы оставались доступными и неизменными, наши email-домены нельзя было использовать для обмана людей, а наши данные не утекали. Ни одно состояние безопасности никогда не бывает полностью «завершённым»; мы хотим найти человека, для которого это остаётся на первом месте, а не втискивается между другими делами. Мы нанимаем Senior Information Security Engineer, который будет отвечать за внешнюю безопасность наших корпоративных сайтов и клиентских порталов, наших email-доменов и наших данных. Вы будете тесно работать с нашей командой DevOps (которая отвечает за исполнение инфраструктуры) и нашими внутренними разработчиками (которые отвечают за код приложений), чтобы доводить исправления до релиза, а также будете управлять нашей программой внешних пентестов/аудитов как внешней проверкой того, что всё действительно работает. Есть и вторичный слой работы (управление доступом в нашем портфеле SaaS из ~40 сервисов, оценка инструментов безопасности). Вы отвечаете за это в той мере, в какой позволяет ваша загрузка. Если это начнёт съедать основную миссию, это ваш сигнал обосновать найм человека под вашим руководством, а не позволять проседать любой из сторон. Подчиняется: CIO Ключевые обязанности Приоритет №1: закрывать и продолжать закрывать внешнюю поверхность атаки • Отвечать за безопасность и целостность наших публичных сайтов и клиентских порталов: защищённый доступ к панелям DNS/CDN/хостинга, чтобы изменения не могли происходить вне контролируемого процесса, удаление wildcard DNS-записей, закрытие открытых admin/API endpoints • Остановить email-спуфинг и захват аккаунтов: SPF и DMARC на каждом корпоративном домене, доведённые от p=none до p=reject, с проверенным DKIM для каждой отправляющей системы (Google Workspace, Zoho, SendPulse и другие), плюс принудительная 2FA/phishing-resistant аутентификация и мониторинг аномальных входов в Google Workspace, особенно для сотрудников отдела продаж. Именно это реально останавливает самый дорогостоящий сценарий для бизнеса в сфере недвижимости: кто-то перехватывает активную ветку сделки, чтобы перенаправить банковский перевод клиента • Предотвратить кражу данных: убрать секреты из клиентского кода, добавить CAPTCHA и rate limiting на публичных формах, внедрить HTTPS/HSTS и безопасные флаги cookie, а также ограничить доступ к системам, которые действительно содержат чувствительные данные (записи о клиентах и сделках в нашей CRM, HR-данные, финансовые системы и наш password vault): аудит административных аккаунтов и 2FA там — основа этой миссии, а не запоздалая мысль • Следить за признаками того, что клиентские или корпоративные данные где-либо в вышеперечисленном доступны или выводятся • Работать в партнёрстве с DevOps по контролю на уровне CDN/WAF и с разработчиками по исправлениям на уровне приложений. Вы задаёте требование и доводите его до закрытия; обычно именно у них ключи к фактическому изменению • Определять объём, выбирать и управлять внешними вендорами пентестов и аудитов безопасности: это ваша внешняя проверка того, что поверхность атаки действительно закрыта, а не просто считается закрытой Вторичная зона ответственности (отвечайте за неё, если есть загрузка; обоснуйте найм, если её нет) • Управление безопасностью остальной части нашего портфеля сторонних SaaS (~35 инструментов с более низкой чувствительностью: Zoom, Miro, Figma, Adobe, Dropbox и подобные): кто владеет административными аккаунтами, внедрение 2FA, рискованные конфигурации • Оценить, нужно ли нам инвестировать в SIEM, DLP, EDR или что-то ещё, и построить бизнес-обоснование, если вы считаете, что стоит. Мы не привязаны заранее ни к какому инструменту; это ваше решение, которое нужно принять и защитить, когда у вас будет на это время

требования

Что ждём от вас

  • 5+ лет в информационной безопасности или security engineering с подтверждённым опытом реального закрытия проблем поверхности атаки (DNS/email-спуфинг, открытые секреты, незакрытые пробелы периметра), а не просто отчётов о них
  • Практический, hands-on опыт с аутентификацией email/доменов (SPF/DMARC/DKIM), TLS/HSTS и заголовками безопасности веб-приложений
  • Опыт укрепления Google Workspace (или аналогичного) против захвата аккаунтов: 2FA/phishing-resistant аутентификация, мониторинг аномальных входов и ограничение административного доступа к высокоценным системам (CRM, HR, финансы)
  • Опыт поиска или управления устранением реальных уязвимостей веб-приложений: открытые секреты, отсутствие CAPTCHA/rate limiting, ошибки конфигурации CORS и заголовков
  • Комфортно работать кросс-функционально с DevOps и разработчиками, чтобы доводить исправления до релиза, а не действовать в изоляции
  • Опыт определения объёма и управления внешними вендорами аудита безопасности или пентестов
  • Рабочее знание Linux и Windows, а также ключевых концепций сетей
  • Будет плюсом
  • Опыт управления идентификацией/доступом в большом портфеле SaaS-инструментов (внедрение 2FA, аудит административных аккаунтов)
  • Твёрдое понимание того, что реально решают инструменты SIEM, DLP и EDR, и опыт построения бизнес-обоснования за (или против) внедрения одного из них
  • Опыт работы с платформами CDN/WAF (Gcore, Cloudflare)
  • Понимание аспектов защиты данных/приватности, relevantных для обработки клиентских лидов и персональных данных
условия

Что предлагаем

Полностью удалённая работа или работа в Пхукете
Гибкий график работы (начало между 8:00 и 11:00 по времени Пхукета)
Чётко очерченный мандат: сокращать и продолжать закрывать нашу внешнюю поверхность атаки, с реальными полномочиями продвигать эту работу через DevOps и разработку
Возможность вырастить команду: если вторичная зона ответственности это оправдывает, обоснуйте, и мы наймём человека под вашим руководством
Международная команда и динамичная среда
навыки

Стек и инструменты

salary intelligence

Зарплата не указана — оценили по рынку

На основе 33 похожих вакансий за 90 дней.

оценка p25–p75
650 000 – 3 659 250 ₸
медиана: 1 307 500 ₸
Хотите увидеть распределение по грейдам и городам? Зарплаты Security Калькулятор зарплат

Сколько платят вам?

Вакансии показывают, что обещают работодатели. Анонимно расскажите, сколько получаете вы как специалиста по кибербезопасности — так появится зарплата, которую платят на деле.

Без имени и компании. Отдельные ответы не публикуются.
та же роль, другой рынок

В долларовых вакансиях за это платят в 6,2 раза больше

Сравниваем один и тот же срез: Security — все грейды, за 90 дней. Внутри грейда на одной из сторон набралось меньше 5 вакансий — поэтому взяты все грейды.

Казахстан (KZT)

450 000 ₸

325 000 – 650 000 ₸ · 21 вакансия

Международные (USD)

2 797 729 ₸

927 717 – 4 601 476 ₸ · 33 вакансии

Долларовый срез — это вакансии с оплатой в долларах, а не обязательно удалёнка: внутри и американские компании, и украинские. Смотреть международные
Вакансии в Telegram-канале
Свежие вакансии Каждый день
Подписаться
??%
Match Score
Войдите и создайте резюме
Войти
Поделиться

Подходит ли вам эта вакансия?

Зарегистрируйтесь и загрузите резюме — посчитаем % совпадения с этой вакансией, подсветим сильные стороны и что стоит подтянуть

Создать аккаунт PDF-парсинг резюме за 2 минуты

Похожие вакансии

6 вакансий
К2Кибербезопасность
К
К2Кибербезопасность
1 д. назад

Ведущий инженер по информационной безопасности

~1 307 500 ₸ оценка

Компания К2Кибербезопасность ищет специалиста по информационной безопасности с опытом от 5 лет. Предстоит изучать и внедрять решения по защите информации, проводить обследование ИТ-инфраструктуры, формировать требования к подсистемам защиты, координировать проектную команду и консультировать персонал. Требуются глубокие знания ИБ, криптографии, PKI, сетей, ОС Windows/Linux, решений ИБ (SIEM, DLP, антивирусы и др.) и нормативных документов. Предлагают гибкий формат работы, ДМС, обучение и участие в масштабных проектах.

информационная безопасность ИБ криптография +14

География удалёнки не уточнена

senior удал. hh
ЦТиП
Ц
ЦТиП
4 д. назад

Специалист по информационной безопасности

~1 307 500 ₸ оценка

Аккредитованная IT-компания ищет специалиста по информационной безопасности для архитектурного контроля решений ИБ, аудита систем защиты и развития средств защиты конечных устройств и общесистемных решений. Требуется опыт проектирования и эксплуатации EPP, MDM, MFA, PKI, PAM, DCAP, знание законодательства и стандартов ИБ. Предлагают оформление по ТК РФ, конкурентную зарплату, ДМС, корпоративное обучение и льготы.

информационная безопасность аудит ИБ EPP +7

География удалёнки не уточнена

senior удал. hh
X5 Group
X
X5 Group
5 д. назад

Специалист по информационной безопасности (DLP/DCAP)

~1 307 500 ₸ оценка

Нужен эксперт по информационной безопасности для работы с системами класса DLP/DCAP: интеграция, автоматизация процессов, администрирование серверов Windows/Unix и MS SQL, мониторинг утечек и расследования инцидентов. Требуются экспертные знания в области ИБ, законодательства РФ и защиты информации. Предлагают гибридный/удалённый формат, ДМС, обучение и сертификацию за счёт компании, скидки в сетях X5.

DLP DCAP информационная безопасность +7

География удалёнки не уточнена

senior удал. hh
Билайн
Б
Билайн
1 нед. назад

Эксперт по анализу защищенности

Актуальность уточняется

~1 307 500 ₸ оценка

Билайн ищет эксперта по анализу защищенности, который будет проводить пентесты веб-приложений, REST API, мобильных приложений, внешнего периметра и облачных сред (k8s, OpenShift), а также автоматизировать рутину скриптами и готовить отчёты с рекомендациями. Нужен опыт в ИБ от 3–4 лет, практический пентест веб-приложений, знание сетевых протоколов и инструментов вроде Burp Suite, Nmap, Metasploit, SQLmap, методологий OWASP Top 10, MITRE ATT&CK, PTES. Взамен предлагают сильную команду, обучение и участие в конференциях, ДМС, страхование, корпоративные скидки и кафетерий льгот.

пентест информационная безопасность OWASP Top 10 +24

География удалёнки не уточнена

senior удал. hh
ЮТИМ
Ю
ЮТИМ
1 нед. назад

Ведущий специалист по информационной безопасности

~1 307 500 ₸ оценка

Ищем ведущего специалиста по информационной безопасности для международной компании. Нужно выявлять угрозы и утечки, готовить документы по ИБ, администрировать Linux и AD, внедрять NGFW, DLP и средства защиты. Предлагают преимущественно удалённую работу 5/2, оформление по ТК РФ, ДМС и страхование.

информационная безопасность Linux Astra Linux +11

География удалёнки не уточнена

senior удал. hh
Альфа-Банк
А
Альфа-Банк
1 нед. назад

Специалист по информационной безопасности / Пентестер

~1 307 500 ₸ оценка

Нужен специалист по информационной безопасности, который будет искать уязвимости во внешнем и внутреннем контуре компании, оценивать их критичность и писать рекомендации по устранению. Ждут опыт от 3 лет, уверенное владение Nessus/Qualys/MaxPatrol или Rapid7, Kali Linux (Metasploit, Burp Suite, Nuclei), знание OWASP Top 10 и администрирование Windows/Linux с Active Directory и сетями. Плюсом будут пентест, Red Team, Bug Bounty и скрипты на PowerShell/Python. Предлагают гибкий график, удалёнку или гибрид, ДМС с первого дня, квартальные премии по KPI и корпоративные плюшки от банка; зарплата обсуждается на собеседовании.

информационная безопасность пентест уязвимости +20

География удалёнки не уточнена

senior удал. hh