H

Red Team Expert

​​​​​​​Проводить внутренние тесты на проникновение для приложений, сервисов и компонентов ИТ-инфраструктуры. Реализовывать на практике выстроенные модели угроз.

Halyk Bank На сервисе с: 21.09.26 08:25

Зарплата не указанаКазахстанАлматыОфис
Основные обязанности: ​​​​​​​Проводить внутренние тесты на проникновение для приложений, сервисов и компонентов ИТ-инфраструктуры. Реализовывать на практике выстроенные модели угроз.
Выявлять уязвимости, анализировать результаты и формировать отчёты с рекомендациями по их устранению.
Активно взаимодействовать с другими командами кибербезопасности и ИТ для обработки результатов, а также выработки стратегий улучшения безопасности Основные требования: ​​​​​​​​​​​​​​3+ лет опыта работы в сфере кибербезопасности, желательно в условиях enterprise среды. Практический опыт в offensive направлении кибербезопасности.
Глубокая техническая экспертиза, включающая экспертные знания в области архитектуры и безопасности операционных систем, веб-приложений и сетевого оборудования.
Практические навыки выявления и эксплуатации уязвимостей в компонентах ИТ-инфраструктуры, мобильных и веб-приложениях.
Знание практических методов проверки безопасности API и механизмов аутентификации.
Знание стандартов и фреймворков OWASP, MITRE ATT&CK и т.п.
Наличие действующих сертификаций по направлению offensive.
Будет плюсом знание лучших практик из NIST и PCI DSS Условия: •Заработная плата и бонусы: конкурентоспособная оплата труда благодаря системе грейдирования, премии ко Дню Независимости и годовой бонус.
•Социальный пакет: ДМС и страхование жизни, мобильная связь и скидки от партнеров.
•Отпуск и отдых: 26 дней отпуска с возможностью взять дополнительные дни при наступлении важных событий.
•Бонусы за рекомендации.
•Рабочие условия: льготные условия на паркинг, свободный стиль одежды (smart casual).
•Обучение и развитие: тренинги, вебинары и доступ к корпоративной библиотеке, четкая система карьерного роста.
•Корпоративная культура: открытая и дружеская рабочая атмосфера, спортивные турниры и активная корпоративная жизнь.
•Инициативы и проекты: возможность участия в социальных проектах, реализация идей в новых проектах группы «Halyk» с использованием современных digital-инструментов.
•Команда: творческая и поддерживающая команда для реализации ваших идей.
Присоединяйтесь к нам и становитесь частью команды «Halyk»!
Эта вакансия также есть на:hh.ru

Похожие вакансии Кибербезопасность

hh.ru
Зарплата не указанаРоссияМоскваГибрид

В инфраструктуру дочерней организации ООО «РТ-ВТ» мы ищем Специалиста по информационной безопасности (ГИС)

Что нужно делать:

Задачи и зона ответственности:

КЛАССИФИКАЦИЯ, МОДЕЛИРОВАНИЕ УГРОЗ И ТРЕБОВАНИЯ

  • анализировать назначение системы, состав и категории обрабатываемой информации, субъектов доступа, внешние интеграции и архитектурные границы; определять применимые нормативные и договорные требования;
  • разрабатывать и актуализировать модель угроз и модель нарушителя; участвовать в определении класса защищённости ГИС, уровня защищённости персональных данных и, при наличии оснований, категории значимости объекта КИИ;
  • формировать проверяемые требования по защите информации для ТЗ, ЧТЗ и проектных решений; обеспечивать трассируемость по цепочке «угроза — требование — мера — реализация — проверка — подтверждающий материал».

АРХИТЕКТУРА И РЕАЛИЗАЦИЯ ЗАЩИТЫ

  • проектировать или проводить экспертизу архитектуры безопасности: сегментация и доверенные зоны, каналы взаимодействия, управление доступом, криптографическая защита, журналирование, мониторинг, резервирование и административный доступ;
  • проводить экспертизу прикладной и интеграционной архитектуры, включая микросервисы, REST API, брокеры сообщений, базы данных, внешние государственные сервисы, 1С и TMS; выявлять риски на этапе проектирования;
  • обосновывать выбор организационных и технических мер и средств защиты, включая сертифицированные средства в случаях, когда это требуется; учитывать совместимость, производительность, сопровождение и ограничения эксплуатации;
  • встраивать требования ИБ в жизненный цикл разработки: ревью решений, управление секретами и зависимостями, SAST/DAST/SCA, контроль контейнеров и конфигураций, критерии безопасности для сборки, тестирования и выпуска релиза;
  • контролировать реализацию ролевой модели и принципа минимальных привилегий, идентификации и многофакторной аутентификации, защищённых настроек, журналирования событий и устранения уязвимостей; проверять готовность к безопасной эксплуатации.

ОЦЕНКА СООТВЕТСТВИЯ, АТТЕСТАЦИЯ И УЯЗВИМОСТИ

  • планировать и сопровождать испытания системы защиты и аттестацию ГИС: определять границы объекта, готовить исходные данные и комплект документов, обеспечивать сбор доказательств и взаимодействие с аттестующей организацией;
  • организовывать анализ защищённости и тестирование на проникновение, классифицировать выявленные уязвимости, согласовывать сроки и способы устранения, контролировать повторную проверку и документировать принятый остаточный риск;
  • оценивать влияние изменений архитектуры, состава ПО, инфраструктуры и интеграций на модель угроз и результаты аттестации; инициировать дополнительные испытания или переоформление документов в предусмотренных случаях.

ЭКСПЛУАТАЦИЯ, ИНЦИДЕНТЫ И КОМАНДНАЯ РАБОТА

  • формировать требования к регистрации событий, мониторингу и реагированию на инциденты; участвовать в разборе событий, определении первопричины, корректирующих мер и контроле их выполнения;
  • взаимодействовать с государственным заказчиком, аттестующей организацией, архитекторами, аналитиками, разработчиками, DevOps, QA, техническими писателями, юристами и ответственными за обработку персональных данных;
  • вести реестр рисков, решений, исключений и замечаний по ИБ; проводить экспертное ревью, помогать менее опытным специалистам и развивать единые практики безопасной разработки и эксплуатации.

Что ждем от тебя:

  • высшее образование в области информационной безопасности, информационных технологий или по смежному техническому направлению;
  • от 5 лет профессионального опыта в ИБ;
  • от 3 лет участия в проектах создания или существенной модернизации ГИС; самостоятельная работа на уровне Senior и ответственность за законченный контур или набор результатов по информационной безопасности;
  • опыт сопровождения полного жизненного цикла системы: требования и проектирование, разработка, испытания, ввод в действие, аттестация и последующая эксплуатация;
  • практический опыт подготовки модели угроз, требований и проектных решений по защите информации, а также контроля их реализации в приложении и инфраструктуре;
  • участие как минимум в одной оценке соответствия или аттестации информационной системы с подготовкой доказательной базы, устранением замечаний и подтверждением результатов повторной проверки.

Технические компетенции

  • уверенное практическое применение Федеральных законов № 149-ФЗ и № 152-ФЗ, постановления Правительства РФ № 1119, приказов ФСТЭК России № 117 и № 21, Методики оценки угроз безопасности информации ФСТЭК России и актуальных методических документов к приказу № 117;
  • понимание требований к аттестации по приказу ФСТЭК России № 77 и требований ФСБ России к применению СКЗИ, включая приказ № 378; умение определить, применимы ли № 187-ФЗ и приказ ФСТЭК России № 239 к конкретному контуру;
  • безопасность web- и микросервисной архитектуры: REST, HTTP/TLS, OAuth 2.0, OpenID Connect, JWT, PKI, электронная подпись; защита API, межсистемных обменов и сервисных учётных записей;
  • понимание безопасности Linux, Windows Server, Active Directory, PostgreSQL, Kafka, Redis, Nginx, контейнеризации и Kubernetes; умение анализировать конфигурации, сетевые взаимодействия и границы доверия;
  • понимание назначения и интеграции классов средств защиты: WAF, SIEM, IDS/IPS, PAM, DLP, EDR, сканеры уязвимостей, средства управления секретами и инструменты SAST/DAST/SCA;
  • подготовка и экспертная проверка документов по ИБ: модель угроз, требования и технические решения, описание системы защиты, программа и методики испытаний, протоколы, эксплуатационные регламенты и комплект для аттестации.

Компетенции уровня Senior

  • самостоятельность и ответственность за решение по риску: способность отделять обязательные требования от рекомендаций, фиксировать допущения и предлагать реализуемый вариант без формального снижения уровня защиты;
  • системное мышление: умение видеть взаимосвязь данных, угроз, архитектуры, ролей, интеграций, инфраструктуры, процессов разработки и эксплуатационного контроля;
  • деловая коммуникация: способность аргументированно обсуждать риски и компромиссы с заказчиком и командой, переводить нормативные требования в понятные задачи и своевременно эскалировать критические ограничения;
  • экспертное ревью, наставничество и готовность улучшать процесс ИБ, а не только согласовывать документы или фиксировать замечания после завершения разработки.

Будет преимуществом

  • опыт защиты решений на платформе 1С:Предприятие 8.x и сложных интеграций с TMS, платформенными или ведомственными информационными системами;
  • опыт интеграций с ЕСИА, СМЭВ, ЕПГУ и ведомственными реестрами, а также систем, обрабатывающих данные несовершеннолетних;
  • практический опыт построения Secure SDLC и DevSecOps для микросервисных решений, контейнерной инфраструктуры и нескольких параллельных команд разработки;
  • практический опыт с российскими средствами защиты и криптографии, например ViPNet, Континент, КриптоПро, Secret Net, Dallas Lock, UserGate, Positive Technologies, Solar или сопоставимыми решениями;
  • опыт с объектами КИИ, знание ГОСТ Р ИСО/МЭК 27001, 27002 и 15408, профильное обучение по требованиям ФСТЭК/ФСБ или сертификаты производителей средств защиты.

Ключевые критерии — обязательны

  • Опыт уровня Senior: не менее 5 лет профессионального опыта в информационной безопасности, включая самостоятельное принятие решений и ответственность за результат на сложных ИТ-проектах;
  • Реальный проект ГИС: не менее 3 лет практического участия в создании или существенной модернизации ГИС; готовность предметно описать систему, государственный контур, свой участок ответственности, этапы и результат без раскрытия конфиденциальной информации;
  • Регуляторика и аттестация: практическое применение требований ФСТЭК России к ГИС и ИСПДн, подготовка моделей угроз и документов по защите информации, участие в оценке соответствия или аттестации и устранении замечаний;
  • Архитектура и техническая глубина: способность оценивать архитектуру приложений и инфраструктуры, интеграции, идентификацию и доступ, криптографию, журналирование, уязвимости и применимость средств защиты;
  • Самостоятельность: умение определить применимые требования, приоритизировать риски, предложить реализуемые меры защиты, зафиксировать исключения и аргументированно оценить готовность решения к испытаниям и эксплуатации.

Мы предлагаем:

  • Официальное оформление (дочерняя организация ООО «РТ-ВТ»);
  • Широкий соц.пакет, уникальная среда и возможность отточить свое мастерство на масштабных проектах, которыми можно гордиться;
  • Стабильный и прозрачный доход: оклад (по результатам интервью) + годовой бонус;
  • График работы: 5/2, с 9:00 до 18:00 (формат работы обсуждается);
  • Адрес офиса: г. Москва, Румянцево (Киевское шоссе 22-км, БЦ Комсити) , в офисе есть всё необходимое для продуктивной и комфортной работы.

Присоединяйтесь к нам и помогите делать мир лучше с помощью технологий!

Сайты компаний
R

Information Security Manager

revolutНа сервисе с: 07.10.26 22:21
Зарплата не указанаЯпония

About Revolut

People deserve more from their money. More visibility, more control, and more freedom. Since 2015, Revolut has been on a mission to deliver just that. Our powerhouse of products — including spending, saving, investing, exchanging, travelling, and more — help our 80+ million customers get more from their money every day.

As we continue our lightning-fast growth,‌ 2 things are essential to our success: our people and our culture. In recognition of our outstanding employee experience, we've been certified as a Great Place to Work™. So far, we have 13,000+ people working around the world, from our offices and remotely, to help us achieve our mission. And we're looking for more brilliant people. People who love building great products, redefining success, and turning the complexity of a chaotic world into the simplicity of a beautiful solution.

About the role

Our Information Security team protects Revolut's systems, data, and people. They combine technical expertise with a proactive, risk-based mindset to stay ahead of threats and keep our technology and customers secure at every step.

We're looking for an Information Security Manager to collaborate with regulators, management, and the Risk and Compliance team to oversee local information security matters. You'll ensure proper documentation and reports are accurate and compliant.

Up to shape what's next in finance? Let's get in touch.

What you'll be doing

  • Managing information security policies, and advising on and/or implementing these policies into practical, actionable procedures to ensure compliance
  • Reporting and communicating InfoSec risk and compliance matters to internal and external stakeholders
  • Advising on cross-functional security risk and compliance topics
  • Drafting, supporting, and peer-reviewing responses to regulatory RFIs
  • Ensuring InfoSec services are delivered consistently and to a high standard across functions
  • Identifying gaps in policies or processes by assessing risk, compliance, control management, and service quality, and driving process or control improvements to remediate them

What you'll need

  • 3+ years of information security management experience in financial services, banking, and/or payments
  • Fundamental knowledge of information security governance, risk management, and compliance management
  • An understanding of information security controls across domains
  • Excellent analytical, problem-solving, and decision-making skills
  • Impressive communication, negotiation, and stakeholder management skills
  • Fluency in English (business level)
  • Familiarity with Japanese financial regulations, including JFSA (金融庁) Cybersecurity Guidelines and FISC Security Guidelines (FISC安全対策基準)
  • Knowledge of Japanese privacy laws (APPI / 個人情報保護法) and international security standards (ISO/IEC 27001, SOC 2)
  • Experience liaising with local regulatory authorities or managing security compliance for a regulated financial institution or payment services provider in Japan

Nice to have

  • Relevant information security certifications (CISSP, CISM, CRISC, CISA, RISS)
  • A Systems Auditor (システム監査技術者) certification
  • Knowledge of building SQL queries for business intelligence/management information

Building a global financial super app isn’t enough. Our Revoluters are a priority, and that’s why in 2021 we launched our inaugural D&I Framework, designed to help us thrive and grow everyday. We're not just doing this because it's the right thing to do. We’re doing it because we know that seeking out diverse talent and creating an inclusive workplace is the way to create exceptional, innovative products and services for our customers. That’s why we encourage applications from people with diverse backgrounds and experiences to join this multicultural, hard-working team.

Important notice for candidates:

Job scams are on the rise. Please keep these guidelines in mind when applying for any open roles.

• Only apply through official Revolut channels. We don’t use any third-party services or platforms for our recruitment.

• Always double-check the emails you receive. Make sure all communications are being done through official Revolut emails, with an @revolut.com domain.

We won't ask for payment or personal financial information during the hiring process. If anyone does ask you for this, it’s a scam. Report it immediately.

By submitting this application, I confirm that all the information given by me in this application for employment and any additional documents attached hereto are true to the best of my knowledge and that I have not wilfully suppressed any material fact. I confirm I have disclosed if applicable any previous employment with Revolut. I accept that if any of the information given by me in this application is in any way false or incorrect, my application may be rejected, any offer of employment may be withdrawn or my employment with Revolut may be terminated summarily or I may be dismissed. By submitting this application, I agree that my personal data will be processed in accordance with Revolut's Candidate Privacy Notice

Сайты компаний
H

Senior Security IT Analyst

Halyk BankНа сервисе с: 07.10.26 22:03
Зарплата не указанаКазахстанАлматы
Основные обязанности: Анализ ИТ инфраструктуры и предоставление рекомендаций для приведения в соответствие требованиям Информационной безопасности, лучших практик;
Разработка и актуализация внутренних нормативных документов и отчетности для руководства;
Контроль выполнения корректирующих действий руководства Банка;
Разработка материалов для повышения осведомленности в области ИБ работников;
Консультирование филиалов, подразделений и дочерних организаций по вопросам информационной безопасности;
Проведение проверок состояния информационной безопасности информационных активов (систем), соблюдения требований ИБ работниками филиалов/головного офиса, дочерних организаций;
Подготовка отчетов и планов корректирующих действий после проверок;
Участие в проведении оценки рисков ИБ и проведении ORAP
Основные требования: Высшее образование - техническое (информационная безопасность, информационные технологии, информационные системы), юридическое/экономическое/финансовое;
Опыт работы в сфере ИТ и информационной безопасности не менее 5-ти лет, в том числе информационной безопасности не менее 3 лет;
Знание законодательных требований РК по вопросам информатизации, обеспечения информационной безопасности, защиты персональных данных;
Знание требований международных стандартов в области защиты информации, например, ISO 27001/27002, PCI DSS;
Общее понимание принципов работы основных Средств защиты информации (антивирусное ПО, IDS/IPS, Firewall, Proxy, сканеры безопасности, Sandbox, SIEM);
Знания и практический опыт в области информационной безопасности и информационных технологий/систем, в том числе проведение проверок.
Практический опыт в методологии (разработка и актуализация внутренних нормативных документов, анализ и внесение правок в документацию, составление презентаций).
Возможен выезд на проверки за пределы Алматы (не часто).

Условия: •Заработная плата и бонусы: конкурентоспособная оплата труда благодаря системе грейдирования, премии ко Дню Независимости и годовой бонус.
•Социальный пакет: ДМС и страхование жизни, мобильная связь и скидки от партнеров.
•Отпуск и отдых: 26 дней отпуска с возможностью взять дополнительные дни при наступлении важных событий.
•Бонусы за рекомендации.
•Рабочие условия: льготные условия на паркинг, свободный стиль одежды (smart casual).
•Обучение и развитие: тренинги, вебинары и доступ к корпоративной библиотеке, четкая система карьерного роста.
•Корпоративная культура: открытая и дружеская рабочая атмосфера, спортивные турниры и активная корпоративная жизнь.
•Инициативы и проекты: возможность участия в социальных проектах, реализация идей в новых проектах группы «Halyk» с использованием современных digital-инструментов.
•Команда: творческая и поддерживающая команда для реализации ваших идей.
Присоединяйтесь к нам и становитесь частью команды «Halyk»!

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.