Перейти к содержимому
Кирилл Подлубный

Кирилл Подлубный

Эксперт по безопасности приложений (AppSec)

Senior Гибрид Удалённо Алматы, Казахстан
3 г. 4 мес. опыта 30 навыков

О себе

Эксперт по безопасности приложений (AppSec) и старший пентестер с практическим опытом работы в банковском, телекоммуникационном и корпоративном секторах. Доказанный опыт архитектуры безопасных процессов SDLC/DevSecOps, развертывания автоматизированных конвейеров AppSec и проведения глубокого тестирования на проникновение веб-приложений/API. Обладатель сертификата Burp Suite Certified Practitioner (BSCP). Специалист по наведению мостов между инженерными командами и управлением рисками для создания отказоустойчивой инфраструктуры.

Опыт работы

AO "Bereke Bank"

01.2026 — по н.в. 8 мес.

Ведущий эксперт по безопасности приложений

Lead Офис Алматы, Казахстан

Выступаю главным экспертом по стратегии AppSec, проводя комплексный анализ рисков, моделирование угроз и проверку безопасности архитектуры критически важных банковских систем. Возглавляю инициативы жизненного цикла безопасной разработки (SDLC), устанавливая контрольные точки (gates) по уязвимостям, рабочие процессы по устранению недостатков и фреймворки сотрудничества между командами безопасности и разработки. Оцениваю и проектирую ландшафт инструментов AppSec, определяя метрики для управления жизненным циклом уязвимостей во внутренних и внешних приложениях.

BI Group

08.2025 — 12.2025 4 мес.

Специалист по безопасности приложений (Контракт)

Middle Удалённо Удаленно / Астана, Казахстан

Спроектировал и создал корпоративную программу безопасности приложений с нуля в условиях жестких ресурсных ограничений. Построил и интегрировал автоматизированные конвейеры DevSecOps с использованием open-source инструментов SAST, DAST и SCA. Разработал всеобъемлющую внутреннюю документацию, базовые стандарты (baselines) безопасности и плейбуки для поддержки инструментов и сортировки (triage) уязвимостей. Успешно развернул инструменты сканирования в пилотных проектах, значительно ускорив обнаружение уязвимостей до развертывания в рабочей среде (production).

  • Спроектировал и создал корпоративную программу безопасности приложений с нуля в условиях жестких ресурсных ограничений
  • Построил и интегрировал автоматизированные конвейеры DevSecOps с использованием open-source инструментов SAST, DAST и SCA
  • Успешно развернул инструменты сканирования в пилотных проектах, значительно ускорив обнаружение уязвимостей до развертывания в рабочей среде (production)

Kcell AO

03.2024 — 12.2025 1 г. 9 мес.

Пентестер / Инженер по управлению уязвимостями

Middle Офис Алматы, Казахстан

Проводил расширенное тестирование на проникновение критически важных систем (Mission-Critical), сложных REST/GraphQL API и релизов розничного SuperApp, выявляя серьезные логические уязвимости и недостатки аутентификации. Управлял жизненным циклом корпоративных уязвимостей через Qualys; приоритизировал, сортировал и отслеживал их устранение на внутреннем и внешнем периметрах. Спроектировал и реализовал Proof-of-Concept (PoC) для решений по безопасности контейнеров, платформ Threat Intelligence, BAS (Breach and Attack Simulation), Honeypot'ов и инструментов ASOC. Проводил профессиональное внешнее тестирование на проникновение для корпоративных клиентов в рамках Операционного центра информационной безопасности (ОЦИБ). Наставлял новых сотрудников, разрабатывая технические задания и среды для отбора на стажировку по ИБ.

  • Выявлял серьезные логические уязвимости и недостатки аутентификации в критически важных системах
  • Спроектировал и реализовал Proof-of-Concept (PoC) для решений по безопасности контейнеров, платформ Threat Intelligence, BAS, Honeypot'ов и инструментов ASOC

Kcell AO

07.2023 — 02.2024 7 мес.

Аналитик SOC / Стажер по информационной безопасности

Стажёр Офис Алматы, Казахстан

Проводил оценку уязвимостей инфраструктуры, аудит конфигурации Active Directory и базовую проверку безопасности веб-приложений. Выполнял тонкую настройку правил корреляции SIEM (QRadar), политик EDR/XDR и сценариев threat-hunting, достигнув значительного снижения процента ложных срабатываний.

  • Достиг значительного снижения процента ложных срабатываний SIEM (QRadar) за счет тонкой настройки правил корреляции

Проекты

Мини-инфраструктура CTF (Kcell SummerCamp)

Спроектировал, построил и развернул уязвимую инфраструктуру для заданий (SSTI, IDOR, Advanced File Upload), используемую для оценки корпоративной команды Red Team и поиска талантов.

Университетская лаборатория уязвимых ВМ

Разработал и поддерживал локализованный кластер уязвимых виртуальных машин и сервисов, используемых в качестве тренировочной базы для студентов направления информационной безопасности.

Bug Bounty и независимые исследования

Активный участник региональных платформ (TumarOne). Обнаружил и ответственно раскрыл критические уязвимости, включая полный перехват учетных записей и нарушенную логику регистрации.

Образование

Алматинский университет энергетики и связи (АУЭС)

2020 — 2024

Системы информационной безопасности

Бакалавр

Награды

1st Place – Киберполигон между ОЦИБ 2024 (Kcell Red Team)

2024

1st Place – KazHackStan 2023 CyberKumbez (Kcell Team)

2023

2nd Place – KAZCTF 2023 (Kcell Team)

2023

Курсы

Burp Suite Certified Practitioner (BSCP)

PortSwigger

Базовое тестирование на проникновение

ЦАРКА

Расширенный полигон информационной безопасности (Interactive Range)

Ожидаемая зарплата

2 000 000 KZT

Навыки

OWASP Top 10 OWASP ASVS тестирование безопасности API оценка бизнес-логики Burp Suite Professional Postman Интеграция CI/CD SAST DAST SCA безопасность контейнеров Python Bash Nuclei Ffuf Управление уязвимостями Qualys ASOC SIEM QRadar EDR/XDR Threat Intelligence Proxmox Docker администрирование Linux администрирование Windows STRIDE DREAD корпоративный анализ рисков Microsoft SDL

Языки

Русский Родной
Английский B1 — Средний