ит

Инженер по информационной безопасности AI / AISecOps (Python)

Мы развиваем направление безопасности искусственного интеллекта и ищем инженера, который будет заниматься внедрением технических средств защиты, развитием практик безопасности систем искусственного интеллекта и машинного обучения на всех э…

ит · На сервисе с: 28.09.26 15:31

Зарплата не указанаРоссияМоскваУдалёнка

Мы развиваем направление безопасности искусственного интеллекта и ищем инженера, который будет заниматься внедрением технических средств защиты, развитием практик безопасности систем искусственного интеллекта и машинного обучения на всех этапах их жизненного цикла, а также исследованием новых угроз, технологий и подходов к их защите.

чем предстоит заниматься:

  • внедрять и развивать технические средства защиты AI-систем;
  • интегрировать AI Security-инструменты с существующей инфраструктурой и процессами компании;
  • участвовать в обеспечении безопасности LLM-приложений, AI-агентов, RAG, MCP серверов, AI skills и ML-систем;
  • развивать практики AISecOps и автоматизировать проверки безопасности AI/ML-систем;
  • участвовать в security review и threat modeling AI-решений;
  • исследовать новые угрозы, технологии и инструменты в области AI/ML Security, проверять их применимость на практике;
  • разрабатывать необходимые интеграции, автоматизацию и небольшие внутренние security-инструменты.

что мы ожидаем:

  • высшее образование в области ИБ или ИТ;
  • опыт работы в техническом направлении ИБ: DevSecOps, AppSec, Security Engineering, Cloud Security, SOC или смежном;
  • опыт внедрения и сопровождения ИБ-инструментов, их автоматизации и интеграции в CI/CD;
  • умение автоматизировать задачи и писать небольшие инструменты или сервисы на Python, Go или другом языке;
  • уверенная работа с Linux, Git, API и CI/CD;
  • базовое понимание технологий контейнеризации, Kubernetes, IAM и управления секретами;
  • понимание основных принципов работы ML-систем и MLOps;
  • понимание архитектуры современных LLM-приложений, RAG, MCP-серверов и AI-агентов;
  • знание основных классов угроз и атак на AI/ML-системы, включая LLM и агентные системы, а также подходов OWASP и MITRE ATLAS;
  • понимание основных рисков использования ИИ в корпоративной среде;
  • самостоятельность, инициативность и готовность разбираться в новых технологиях без заранее подготовленной инструкции.

​​​​​​​БУДЕТ ПЛЮСОМ:

  • практический опыт работы с ML/MLOps-инфраструктурой и процессами обучения, развертывания и эксплуатации моделей;
  • участие в разработке или внедрении LLM-приложений, RAG, MCP-серверов или AI-агентов;
  • практическая работа с guardrails и другими механизмами защиты AI/LLM-систем;
  • опыт поиска и анализа уязвимостей в приложениях, API или инфраструктурных сервисах;
  • участие в threat modeling приложений или инфраструктурных решений.

РАБОТА У НАС - ЭТО:

  • работа в компании с развитой инженерной культурой;
  • гибкая система премирования;
  • расширенный социальный пакет: ДМС со стоматологией с первого месяца работы, психолог и страхование жизни, компенсация питания и оплата мобильной связи;
  • автономность работы, возможность менять правила, ошибаться и создавать новое;
  • возможности профессионального роста, программы развития для сотрудников;
  • корпоративное обучение и доступ к базе знаний;
  • внутренние профессиональные сообщества и мероприятия;
  • офисный формат работы, современный офис в 2 минутах ходьбы от МЦК ЗИЛ;
  • прогрессивная система льгот в зависимости от стажа сотрудника (частичная компенсация путешествий, затрат на обучение, спортивных занятий).

Похожие вакансии Кибербезопасность

Другие площадки
raft digital solutions

AI Security Researcher (строго вне РФ и вне РБ)

raft digital solutionsНа сервисе с: 29.08.26 16:30↑ Вакансия с автоподнятием
296k–464k ₽Не указана странаЛокация не указанаУдалёнка

О проекте

Международный проект в области AI Security, связанный с разработкой сред, которые помогают LLM-моделям проходить обучение с подкреплением для задач, связанных с кибербезопасностью.

Эти среды будут содержать задания в различных областях кибербезопасности (пентестинг, реагирование на инциденты, эксплуатация, вредоносное ПО и т.д.), при этом цель — создавать достаточно сложные задачи, чтобы модель допускала ошибки, но которые при этом остаются решаемыми для профессиональных специалистов.

Важно: это не классическая позиция Pentester или Red Team Engineer. Основная задача специалиста — создавать сложные, но реалистичные и проверяемые security-сценарии, в которых LLM-модели совершают ошибки именно из-за недостатков в рассуждении (reasoning), а не из-за неоднозначных инструкций или ограничений среды.

Чем предстоит заниматься

  • Проектировать security-сценарии для оценки и обучения LLM-моделей
  • Создавать environments с использованием GitHub, Slack и других инструментов, встречающихся в реальной разработке
  • Разрабатывать задачи, требующие сложного многошагового reasoning
  • Моделировать реальные offensive security-сценарии (например, supply chain attacks, malicious pull requests, exploitation через GitHub Actions и другие современные техники)
  • Проверять разработанные сценарии на нескольких frontier-моделях и анализировать причины их ошибок
  • Формулировать ожидаемое поведение модели и описывать, почему конкретная ошибка считается reasoning failure
  • Автоматизировать создание и проверку задач с использованием Python и других инструментов

Что мы ожидаем

  • 5+ лет практического опыта в Offensive Security, Application Security или Web Penetration Testing

  • Практический опыт AI Red Teaming / LLM Security

  • Глубокое понимание современных техник атак и поверхности атаки веб-приложений, API, GitHub, CI/CD и связанных экосистем

  • Практический опыт проведения penetration testing и исследования безопасности приложений

  • Опыт разработки на Python и/или JavaScript

  • Навыки статического и динамического анализа кода (Python, JavaScript, Java)

  • Умение самостоятельно исследовать новые направления, проектировать сложные сценарии и объяснять результаты своей работы

  • Свободный английский язык (Upper-Intermediate / B2+)

  • Практический опыт работы с современными LLM-моделями

  • Понимание особенностей их работы, ограничений и типичных failure modes

  • Интерес к AI Security и исследованию поведения LLM

  • Опыт работы с Agentic AI, AI Agents или Model Evaluation

    Будет большим плюсом

  • Опыт исследований безопасности GitHub Actions, CI/CD, Supply Chain Security

  • Сертификаты OSWE, eWPTXv2, OWEE, OSWA или аналогичные

  • Публикации, write-ups, участие в Bug Bounty, HackTheBox, TryHackMe, Pwn2Own или других исследовательских проектах

Самая ценная компетенция здесь — не умение эксплуатировать очередную XSS, а способность придумать новый, не похожий на существующие сценарий, который сломает сильную модель.

Здесь важны исследовательское мышление, креативность и способность придумывать новые сценарии атак, а не воспроизводить уже известные техники.

 Условия

  • B2B-контракт (с ИП)
  • Оплата в долларах США
  • Part-time/Full-time: почасовая оплата за выполненные задачи, 1 задача занимает около 10-12 часов
  • Локация — строго вне РФ/РБ
hh.ru
villacarte group

Senior Information Security Engineer

villacarte groupНа сервисе с: 28.09.26 16:44
Зарплата не указанаРоссияКазахстанУфаАлматыУдалёнка
Локации (удалёнка):УфаАлматы

Удалённая работа — географически не привязана. Щёлкни по любой из локаций, чтобы открыть оригинальную карточку.

About the Role

Priority #1 for this role: close the gaps our recent external audit found, then keep pushing our attack surface tighter from there, so our websites and client portals stay up and untampered, our email domains can't be used to scam people, and our data doesn't walk out the door. No security posture is ever fully "done", what we want is someone who keeps this at the top of their list, not squeezed in between other things.

We're hiring a Senior Information Security Engineer to own the external security of our company websites and client-facing portals, our email domains, and our data. You'll work closely with our DevOps team (who own infrastructure execution) and our in-house developers (who own application code) to get fixes shipped, and you'll run our external pentest/audit program as the outside check that it's actually working.

There's a secondary layer of work too (access governance across our ~40-service SaaS portfolio, evaluating security tooling). You own that as far as your bandwidth allows. If it starts eating into the primary mission, that's your signal to make the case for hiring someone under you, not to let either side slip.

Reports to: CIO

Key Responsibilities

Priority #1: close and keep closing the external attack surface

  • Own the security and integrity of our public websites and client-facing portals: hardened access to DNS/CDN/hosting panels so changes can't happen outside a controlled process, removal of wildcard DNS records, closing of exposed admin/API endpoints
  • Stop email spoofing and account takeover: SPF and DMARC on every company domain, moved all the way from p=none to p=reject, with DKIM verified for every sending system (Google Workspace, Zoho, SendPulse, and others), plus enforced 2FA/phishing-resistant login and anomalous-login monitoring on Google Workspace, especially for sales staff. This is what actually stops the costliest scenario for a real estate business: someone hijacking a live deal thread to redirect a client's wire transfer
  • Prevent data theft: get secrets out of client-side code, add CAPTCHA and rate limiting on public forms, enforce HTTPS/HSTS and secure cookie flags, and lock down access to the systems that actually hold sensitive data (our CRM's client and deal records, HR data, financial systems, and our password vault): admin account audits and 2FA there are core to this mission, not an afterthought
  • Keep an eye out for signs that client or business data is being accessed or exfiltrated anywhere in the above
  • Partner with DevOps on CDN/WAF-level controls, and with developers on application-level fixes. You set the requirement and drive it to closure; they usually hold the keys to the actual change
  • Scope, select, and manage external pentest and security audit vendors: this is your outside check that the attack surface is actually closed, not just believed to be closed

Secondary scope (own it if you have the bandwidth; justify a hire if you don't)

  • Security governance of the rest of our third-party SaaS portfolio (~35 lower-sensitivity tools: Zoom, Miro, Figma, Adobe, Dropbox, and similar): who holds admin accounts, 2FA adoption, risky configurations
  • Assess whether we need to invest in SIEM, DLP, EDR, or something else, and build the business case if you think we should. We're not pre-committed to any tool; this is your call to make and defend when you have time for it

Requirements

  • 5+ years in information security or security engineering, with a track record of actually closing attack-surface issues (DNS/email spoofing, exposed secrets, unpatched perimeter gaps), not just reporting on them
  • Practical, hands-on experience with email/domain authentication (SPF/DMARC/DKIM), TLS/HSTS, and web security headers
  • Experience hardening Google Workspace (or similar) against account takeover: 2FA/phishing-resistant auth, anomalous-login monitoring, and locking down admin access to high-value systems (CRM, HR, finance)
  • Experience finding or driving remediation of real-world web application weaknesses: exposed secrets, missing CAPTCHA/rate limiting, CORS and header misconfigurations
  • Comfortable working cross-functionally with DevOps and developers to get fixes shipped, rather than operating in isolation
  • Experience scoping and managing external security audit or pentest vendors
  • Working knowledge of Linux and Windows, and core networking concepts

Nice to Have

  • Experience governing identity/access across a large portfolio of SaaS tools (2FA rollout, admin account audits)
  • Solid understanding of what SIEM, DLP, and EDR tooling actually solve, and experience building a business case for (or against) adopting one
  • Experience with CDN/WAF platforms (Gcore, Cloudflare)
  • Awareness of data protection/privacy considerations relevant to handling client leads and personal data

What We Offer

  • Fully remote work, or based in Phuket
  • Flexible working hours (start between 8:00 and 11:00, Phuket time)
  • A tightly scoped mandate: reduce and keep closing our external attack surface, with real authority to drive that work through DevOps and development
  • Room to grow a team: if the secondary scope justifies it, make the case and we'll hire under you
  • International team and dynamic environment
Соц.сети
Н

Инженер по внедрению (DevSecOps)

Неизвестный работодательНа сервисе с: 28.09.26 16:34
280k–330k ₽РоссияУдалёнка

Инженер по внедрению (DevSecOps) Devhunt Hr

Зарплата: 280 000 – 330 000 ₽ на руки
Местоположение: РФ
Формат работы: Удаленно
Опубликована: ••••••••

Требования:
• Понимание методов обеспечения информационной безопасности в разработке и эксплуатации ПО
• Знание продуктов для процессов DevSecOps (коммерческих и opensource)
• Опыт работы с Defect trackers
• Опыт работы с Docker и контейнерными технологиями

Важно:
⚠️ удаленный формат работы на территории РФ

О компании:
Аккредитованная IT-компания, которая создает инструменты для управления уязвимостями и обеспечением безопасности в процессах разработки и DevSecOps.

Контакт: ••••••••

•••••••• опубликована в LinkedIn у ••••••••

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.