customer solutions ltd

Security Officer

Мы ищем Security Officer, который будет отвечать за комплексную безопасность компании и напрямую работать с собственником.

customer solutions ltd · На сервисе с: 07.09.26 12:14

Зарплата не указанаРоссияМоскваУдалёнка

Мы ищем Security Officer, который будет отвечать за комплексную безопасность компании и напрямую работать с собственником.
Роль находится независимо от операционных подразделений и предполагает контроль ключевых технологических, финансовых, операционных, кадровых и партнерских рисков.
Главная задача позиции — предотвращать существенные потери и инциденты, своевременно выявлять угрозы и обеспечивать собственнику прозрачное понимание рисков компании.


Нам нужен не узкий IT-security специалист и не исключительно финансовый аудитор, а сильный security professional с глубокой экспертизой в одной из ключевых областей и широким практическим пониманием смежных рисков.

Что мы ожидаем:
Обязательно

  • опыт в information/cybersecurity, financial security, fraud prevention или corporate security;
  • опыт расследования технологических или финансовых инцидентов;
  • понимание платежных систем и финансовых операций;
  • понимание API, webhooks, logging, IAM и access management;
  • опыт построения и проверки internal controls;
  • способность анализировать финансовые данные, договоры, тарифы и отчеты провайдеров;
  • высокий уровень личной надежности и профессиональный скептицизм;
  • способность независимо сообщать собственнику о существенных проблемах;
  • русский и английский языки на рабочем уровне.

Будет преимуществом

  • опыт в fintech, payments, banking, crypto или money transfer;
  • опыт работы с fraud detection, transaction monitoring, SIEM, PAM и IAM;
  • знание AML/KYC, sanctions compliance, PCI DSS, ISO 27001 или GDPR;
  • опыт проведения технических, финансовых или security-аудитов;
  • опыт взаимодействия с банками, регуляторами, правоохранительными органами и внешними экспертами;
  • профильные сертификации.


Зона ответственности
1. IT и информационная безопасность

  • Контроль безопасности веб- и мобильных приложений, API, серверов, баз данных, облачной инфраструктуры и административных систем.
  • Выявление уязвимостей, backdoors, скрытых учетных записей и несанкционированных интеграций.
  • Контроль безопасности платежных интеграций и критической платежной логики, включая защиту webhooks, идемпотентность и предотвращение повторного исполнения операций.
  • Контроль критических изменений в платежных реквизитах, кошельках, комиссиях, лимитах и настройках провайдеров.
  • Организация vulnerability assessment, penetration testing и технических аудитов.
  • Контроль журналирования критических действий, резервного копирования и восстановления систем.
  • Разработка и поддержание плана реагирования на киберинциденты.

2. Доступы и критические полномочия

  • Создание и поддержание единого реестра систем, пользователей, ролей и прав доступа.
  • Внедрение принципов least privilege, персональных учетных записей, MFA и разделения обычных и административных доступов.
  • Контроль доступа к банкам, платежным провайдерам, биржам, криптокошелькам, облачной инфраструктуре, репозиториям, доменам, корпоративным системам и другим критическим ресурсам.
  • Регулярная ревизия доступов и немедленное прекращение доступа при увольнении или изменении роли сотрудника.
  • Контроль сервисных аккаунтов, API-ключей, токенов и других секретов.
  • Внедрение принципа segregation of duties / dual control для критических финансовых операций.
  • Обеспечение аварийного доступа к критическим системам без концентрации полного контроля у одного человека.

3. Финансовая безопасность и предотвращение мошенничества

  • Контроль движения средств от поступления платежа до выплаты получателю.
  • Контроль reconciliation между внутренними системами, банками, провайдерами и криптовалютными кошельками.
  • Выявление необъяснимых расхождений, повторных выплат, ошибочных возвратов, потерянных транзакций и других финансовых аномалий.
  • Контроль корректности комиссий, курсов, лимитов, платежных маршрутов и расчетов.
  • Выявление и расследование финансового мошенничества и внутренних злоупотреблений.
  • Контроль рисков, связанных с размещением средств у провайдеров, chargebacks, refunds, reversals и disputes.
  • Обеспечение сохранности доказательств и документирования финансовых инцидентов.

4. Партнеры и провайдеры

  • Security и risk due diligence новых банковских, платежных, технологических и операционных партнеров.
  • Проверка юридических лиц, лицензий, бенефициаров, санкционных и репутационных рисков.
  • Контроль соответствия фактических тарифов, комиссий, резервов и удержаний договорным условиям.
  • Выявление скрытых финансовых потерь, конфликтов интересов и потенциального мошенничества со стороны партнеров.
  • Контроль взаиморасчетов и ведение реестра партнерских инцидентов.
  • Участие в расследовании нарушений и организации претензионной работы, взыскания ущерба или прекращения сотрудничества совместно с соответствующими функциями компании.

5. Сотрудники и insider risk

  • Проверка кандидатов на критические позиции в пределах применимого законодательства.
  • Оценка рисков, связанных с сотрудниками, имеющими доступ к деньгам, ликвидности, критическим системам и административным правам.
  • Контроль концентрации критических полномочий и соблюдения принципа разделения обязанностей.
  • Выявление признаков обхода процедур, сокрытия информации, манипуляций с данными и потенциального сговора с клиентами или партнерами.
  • Организация расследований при наличии обоснованных подозрений.
  • Контроль безопасного процесса onboarding/offboarding и своевременного отзыва доступов.
  • Участие в обучении сотрудников требованиям безопасности и развитие культуры security awareness.

6. Государственные и регуляторные риски

  • Координация обработки запросов государственных и регуляторных органов совместно с юридической функцией.
  • Проверка полномочий и правовых оснований запросов.
  • Контроль объема раскрываемой информации и соблюдения требований к трансграничной передаче данных.
  • Подготовка сценариев действий при блокировке счетов, изъятии оборудования, регуляторных предписаниях и других существенных событиях.
  • Эскалация существенных государственных и регуляторных рисков собственнику.

7. Инциденты и расследования
Security Officer отвечает за единую систему управления security и financial incidents:

  • классификация и приоритизация инцидентов;
  • оперативная эскалация критических случаев;
  • сохранение логов, документов и иных доказательств;
  • определение фактического и потенциального ущерба;
  • установление root cause;
  • разработка corrective actions;
  • контроль предотвращения повторных инцидентов;
  • подготовка отчетов собственнику.

При наличии обоснованного риска Security Officer вправе временно приостановить подозрительную операцию или заблокировать скомпрометированный доступ с последующей незамедлительной эскалацией собственнику.

Полномочия и независимость
Security Officer напрямую подчиняется Founder и не зависит от подразделений, деятельность которых проверяет.
Роль предполагает:

  • прямой доступ к собственнику;
  • доступ к необходимым системам, логам, договорам, финансовым данным и отчетности;
  • право инициировать внутренние проверки и расследования;
  • право требовать устранения критических нарушений;
  • право временно ограничивать доступы и операции при наличии обоснованного риска;
  • возможность привлекать внешних технических, финансовых, юридических и аудиторских специалистов для специализированных или независимых задач.

При этом Security Officer не должен единолично контролировать активы или обладать неконтролируемым доступом ко всем системам. Контролирующая функция должна быть отделена от операционной.

Что будет показателем успеха
Мы не оцениваем безопасность по принципу «зарегистрировано ноль инцидентов».
Для нас важнее:

  • критические риски выявляются до того, как превращаются в потери;
  • финансовые операции и доступы имеют прозрачный контрольный контур;
  • существенные расхождения своевременно обнаруживаются и расследуются;
  • критические уязвимости устраняются в разумные сроки;
  • доступы регулярно пересматриваются;
  • повторные инциденты не возникают по одной и той же причине;
  • собственник своевременно знает о существенных рисках и может принимать решения на основании достоверной информации.

Мы предлагаем:

  • Удаленную работу: наша продуктивность не зависит твоей локации. Просыпайся там, где хочется, и работай из любой точки мира, где есть Wi-Fi.
  • Сильную и профессиональную команду, которая действительно двигает продукт вперёд.
  • Минимум бюрократии и быстрые решения. Мы ценим скорость, гибкость и здравый смысл.
  • Открытую культуру: здесь слышат идеи и инициативы, и у тебя будет возможность реализовать их на практике.

Похожие вакансии Кибербезопасность

hh.ru
wallet one

Специалист по сетевой безопасности

wallet oneНа сервисе с: 07.07.26 10:02↑ Вакансия с автоподнятием
Зарплата не указанаРоссияМоскваОфис

WALLET ONE - технологичный лидер на рынке платёжных решений. Мы создаем и масштабируем финансовые сервисы для миллионов пользователей и тысяч бизнесов. Наша цель - строить безопасное и доверительное будущее цифровых финансов.

В связи с активным расширением бизнеса и ростом инфраструктуры, мы масштабируем технический департамент и расширяем команду информационной безопасности. Мы ищем сильного Инженера по сетевой безопасности.

Ваши задачи:

  • Проектировать и строить защищенную сеть компании; организовывать защищенные каналы связи между территориальными площадками при различных схемах удаленного подключения.

  • Анализировать правила межсетевого экранирования, проксирования, трансляции сетевых адресов и DNS-записей.

  • Анализировать уязвимости и недостатки конфигураций сетевых устройств и внешнего периметра инфраструктуры; контролировать устранение выявленных уязвимостей.

  • Контролировать и выявлять подозрительные устройства в корпоративной сети.

  • Обеспечивать защиту от сетевых атак и вторжений, DDoS-атак и атак на веб-приложения.

  • Тестировать защищенность внешнего сетевого периметра, API и веб-приложений от угроз безопасности.

  • Анализировать открытые источники на предмет доступности информации об инфраструктуре компании.

  • Внедрять, администрировать и контролировать работоспособность средств сетевой безопасности (NGFW, IDPS, VPN, WAF, WebProxy).

  • Оперативно реагировать на инциденты сетевой безопасности.

Наши ожидания:

  • Не менее 2 лет работы в области сетевой безопасности или сетевых технологий.

  • Практические навыки настройки публикаций, правил и корреляции событий в WAF.

  • Опыт работы с системами обнаружения и предотвращения вторжений.

  • Успешный бэкграунд в расследовании и анализе инцидентов сетевой безопасности.

  • Умение выявлять уязвимости и недостатки конфигураций на сетевых устройствах и внешнем периметре инфраструктуры.

  • Понимание принципов обеспечения безопасности архитектуры корпоративной сети, веб-приложений и API.

  • Глубокие знания сетевых протоколов и технологий.

Будет плюсом:

  • Навыки настройки и управления межсетевыми экранами, маршрутизаторами, коммутаторами.
  • Владение системами мониторинга (Zabbix, Grafana, ELK или аналоги).
  • Понимание принципов контейнеризации Docker, Kubernetes.

Мы предлагаем:

Официальное оформление: Оформление по ТК РФ с первого дня.

Стабильность и надёжность: Работа в крупной, успешно развивающейся финтех-компании с чёткими и понятными бизнес-целями.

Офис на Трёхгорной мануфактуре: Мы находимся в этом историческом квартале с отличной инфраструктурой.

Культура про смыслы: Наша внутренняя корпоративная культура нацелена на ценности. Участие в инициативах, которые вам близки: от корпоративного спорта до социальных проектов.

Достойные условия: Конкурентная «белая» зарплата (обсуждается индивидуально), гибкий график, короткая пятница.

Забота о комфорте: Современный офис, возможности для профессионального развития, а также регулярные weekly pizza & fruit days.

hh.ru
Э
Зарплата не указанаБеларусьМинскОфис

Команда профессионалов в сфере информационной безопасности и криптографической защиты ищет специалиста в испытательную лабораторию (криптография) в Минский офис, готового расти вместе с нами!

Обязанности:

  • Оценка соответствия средств криптографической защиты информации установленным требованиям.
  • Анализ исходного кода программного обеспечения.
  • Проверка корректности реализации криптографических алгоритмов и протоколов.
  • Проверка процедур генерации, распределения, хранения и уничтожения ключей.

Требования:

  • Наличие образования по специальностям (прикладная математика, защита информации, информационная безопасность, информационные системы и технологии или аналогичные профильные направления).
  • Знания:
  • алгоритмов шифрования и контроля целостности;
  • алгоритмов генерации псевдослучайных чисел;
  • алгоритмов разделения секрета;
  • алгоритмов на основе sponge-функции;
  • протоколов защиты трафика (IPsec, TLS);
  • ЭЦП на основе эллиптических кривых;
  • инфраструктура PKI.

Будет плюсом:

  • Опыт взаимодействия с сертифицированными в Республике Беларусь средствами криптографической защиты информации (VPN, ЭЦП).
  • Опыт программирования на высокоуровневых языках.
  • Знание ОС Windows и Linux (на уровне администратора системы).

Условия работы:

  • Стабильный оклад + премии.
  • Курсы повышения квалификации после испытательного срока.
  • Медицинская страховка.
  • 13-я зарплата + оклад к трудовому отпуску.
  • График: 40-часовая рабочая неделя (с 9:00 до 18:00, пт - с 9:00 до 17:00).
  • Комфортный офис (безлимитный чай, кофе и угощения).
hh.ru
до 440k ₽РоссияМоскваУдалёнка

Группа компаний Орбита - ведущий разработчик цифровых решений, российская аккредитованная ИТ-компания

Масштабный технологический проект с глубокой экспертизой в цифровизации бизнеса. Ключевые отрасли: государственный сектор, FinTech, HR Tech, коммуникации и медиа, услуги, рынок недвижимости, travel.

Нам доверяют крупнейшие компании РФ, среди них: Т1, ВТБ, Иннотех, Альфа Банк, ОИС и другие.

Более 6 лет мы ведем собственную продуктовую и заказную разработку высокоэффективных цифровых решений.

Ищем Главный эксперт по кибербезопасности (Information Security Engineer / Anti-DDoS & WAF)

Обязанности:
  • Сопровождать и администрировать системы Web Application Firewall (WAF), комплексы защиты от DDoS-атак и специализированные системы защиты от ботов.
  • Настраивать и оптимизировать политики безопасности на WAF, а также оперативно внедрять правила защиты на Anti-DDoS решениях.
  • Проводить глубокий анализ сетевого трафика для выявления аномалий и реагирования на инциденты.
  • Тестировать, пилотировать и внедрять новые продукты и инструменты информационной безопасности.
Требования:
  • Критично: Опыт работы и сопровождения систем защиты от DDoS-атак на уровнях L4 (Arbor, Митигатор, Периметр) и L7.
  • Опыт противодействия DDoS-атакам на уровне приложения и блокировки вредоносной активности ботов.
  • Практический опыт эксплуатации WAF (Imperva, Solidwall, F5 ASM, PTAF, Webmonitorx или аналогичных).
  • Уверенные навыки администрирования ОС семейства Linux.
  • Опыт работы с сетевыми и контейнерными технологиями: Nginx, HAProxy, Docker, Kubernetes.
  • Понимание архитектуры веб-приложений и опыт их защиты от угроз из списка OWASP Top 10.
  • Глубокие знания сетевых технологий: принципы работы и архитектура корпоративных сетей, механизмы работы TCP-стека, протоколы маршрутизации, понимание узких мест инфраструктуры.
  • Базовые навыки автоматизации: написание скриптов на Python или других языках.
  • Опыт работы со стеком мониторинга: Zabbix, PRTG, Grafana.
Условия:
  • Удаленный формат работы по РФ;
  • Белую заработную плату, оформление согласно Трудовому кодексу РФ;
  • Поддержку: IT-отсрочку и консультации HR/юристов;
  • Прозрачные процессы и открытую коммуникацию;
  • Работу на лучшем оборудовании без логирования времени, с фокусом на доверии и результате;
  • Личный бренд: возможность выступать на конференциях, митапах, публикация статей;
  • Бенефиты: ежеквартальное обновление корпоративных скидок;
  • Движ: организация вечеринок оффлайн и онлайн, предоставление мерча, проведение конкурсов и челленджей.

    Откликайтесь, будем рады познакомиться лично!

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.