villacarte group

Senior Information Security Engineer (Figma)

Priority #1 for this role: close the gaps our recent external audit found, then keep pushing our attack surface tighter from there, so our websites and client portals stay up and untampered, our email domains can't be used to scam people,…

villacarte group · На сервисе с: 28.09.26 17:01

Зарплата не указанаРоссияПермьУдалёнка

About the Role

Priority #1 for this role: close the gaps our recent external audit found, then keep pushing our attack surface tighter from there, so our websites and client portals stay up and untampered, our email domains can't be used to scam people, and our data doesn't walk out the door. No security posture is ever fully "done", what we want is someone who keeps this at the top of their list, not squeezed in between other things.

We're hiring a Senior Information Security Engineer to own the external security of our company websites and client-facing portals, our email domains, and our data. You'll work closely with our DevOps team (who own infrastructure execution) and our in-house developers (who own application code) to get fixes shipped, and you'll run our external pentest/audit program as the outside check that it's actually working.

There's a secondary layer of work too (access governance across our ~40-service SaaS portfolio, evaluating security tooling). You own that as far as your bandwidth allows. If it starts eating into the primary mission, that's your signal to make the case for hiring someone under you, not to let either side slip.

Reports to: CIO

Key Responsibilities

Priority #1: close and keep closing the external attack surface

  • Own the security and integrity of our public websites and client-facing portals: hardened access to DNS/CDN/hosting panels so changes can't happen outside a controlled process, removal of wildcard DNS records, closing of exposed admin/API endpoints
  • Stop email spoofing and account takeover: SPF and DMARC on every company domain, moved all the way from p=none to p=reject, with DKIM verified for every sending system (Google Workspace, Zoho, SendPulse, and others), plus enforced 2FA/phishing-resistant login and anomalous-login monitoring on Google Workspace, especially for sales staff. This is what actually stops the costliest scenario for a real estate business: someone hijacking a live deal thread to redirect a client's wire transfer
  • Prevent data theft: get secrets out of client-side code, add CAPTCHA and rate limiting on public forms, enforce HTTPS/HSTS and secure cookie flags, and lock down access to the systems that actually hold sensitive data (our CRM's client and deal records, HR data, financial systems, and our password vault): admin account audits and 2FA there are core to this mission, not an afterthought
  • Keep an eye out for signs that client or business data is being accessed or exfiltrated anywhere in the above
  • Partner with DevOps on CDN/WAF-level controls, and with developers on application-level fixes. You set the requirement and drive it to closure; they usually hold the keys to the actual change
  • Scope, select, and manage external pentest and security audit vendors: this is your outside check that the attack surface is actually closed, not just believed to be closed

Secondary scope (own it if you have the bandwidth; justify a hire if you don't)

  • Security governance of the rest of our third-party SaaS portfolio (~35 lower-sensitivity tools: Zoom, Miro, Figma, Adobe, Dropbox, and similar): who holds admin accounts, 2FA adoption, risky configurations
  • Assess whether we need to invest in SIEM, DLP, EDR, or something else, and build the business case if you think we should. We're not pre-committed to any tool; this is your call to make and defend when you have time for it

Requirements

  • 5+ years in information security or security engineering, with a track record of actually closing attack-surface issues (DNS/email spoofing, exposed secrets, unpatched perimeter gaps), not just reporting on them
  • Practical, hands-on experience with email/domain authentication (SPF/DMARC/DKIM), TLS/HSTS, and web security headers
  • Experience hardening Google Workspace (or similar) against account takeover: 2FA/phishing-resistant auth, anomalous-login monitoring, and locking down admin access to high-value systems (CRM, HR, finance)
  • Experience finding or driving remediation of real-world web application weaknesses: exposed secrets, missing CAPTCHA/rate limiting, CORS and header misconfigurations
  • Comfortable working cross-functionally with DevOps and developers to get fixes shipped, rather than operating in isolation
  • Experience scoping and managing external security audit or pentest vendors
  • Working knowledge of Linux and Windows, and core networking concepts

Nice to Have

  • Experience governing identity/access across a large portfolio of SaaS tools (2FA rollout, admin account audits)
  • Solid understanding of what SIEM, DLP, and EDR tooling actually solve, and experience building a business case for (or against) adopting one
  • Experience with CDN/WAF platforms (Gcore, Cloudflare)
  • Awareness of data protection/privacy considerations relevant to handling client leads and personal data

What We Offer

  • Fully remote work, or based in Phuket
  • Flexible working hours (start between 8:00 and 11:00, Phuket time)
  • A tightly scoped mandate: reduce and keep closing our external attack surface, with real authority to drive that work through DevOps and development
  • Room to grow a team: if the secondary scope justifies it, make the case and we'll hire under you
  • International team and dynamic environment

Похожие вакансии Кибербезопасность

hh.ru
от 180k ₽РоссияМоскваОфис

ООО «Визум» — компания-интегратор, которая с 2015 года занимается комплексными решениями в сфере кибербезопасности.

Мы помогаем государственным структурам, крупному бизнесу, предприятиям нефтегазового, энергетического и химического секторов защищать свои системы от атак.

Мы ищем специалиста по информационной безопасности с подтверждённым практическим опытом работы с АПКШ «Континент» от «Кода Безопасности». Вам предстоит вести полный цикл внедрения и сопровождения защищённых решений у заказчиков — от развёртывания криптошлюзов и настройки ЦУС до выездных пусконаладочных работ и технической поддержки.

Чем предстоит заниматься:

  • Внедрение и сопровождение АПКШ «Континент» версий 3.9 и 4: установка, кластеризация, настройка ЦУС, криптошлюзов и модулей СОВ/МЭ.
  • Построение и поддержка защищённых VPN-каналов на ГОСТ-криптографии, управление политиками фильтрации и маршрутизации, обновление прошивок, диагностика сетевых сбоев.
  • Инсталляция и пусконаладка серверов на Bare-metal платформах и в средах виртуализации (Proxmox, VMware ESXi, KVM).
  • Администрирование ОС на базе Linux, включая отечественные дистрибутивы (Astra Linux, РЕД ОС, Alt Linux), развёртывание и сопровождение сопутствующих ИТ- и ИБ-сервисов.
  • Выездная работа на площадках заказчиков: монтаж, пусконаладочные работы, сдача систем в эксплуатацию, участие в аудитах и предпроектных обследованиях.

Что мы ждём от вас

Обязательно:

  • Подтверждённый опыт развёртывания, настройки и сопровождения АПКШ «Континент» 3.x / 4, включая работу с ЦУС (Центр управления сетью), КШ (Контроллер шифрования), МЭ (Межсетевой экран) и СОВ (Систему обнаружения вторжений).
  • Понимание принципов построения защищённых VPN-туннелей на ГОСТ-криптографии и управления политиками безопасности.
  • Уверенное администрирование Linux, работа через CLI.
  • Знание сетевых технологий: модель OSI, стек TCP/IP, статическая и динамическая маршрутизация (OSPF, BGP), NAT/PAT, VLAN, IPsec VPN.
  • Навыки анализа сетевого трафика (tcpdump, Wireshark) и оперативного устранения сетевых инцидентов.
  • Опыт сопровождения базовых сетевых служб: DNS, DHCP, NTP, SSH.
  • Опыт работы со средами виртуализации (KVM, VMware или Proxmox).
  • Готовность к регулярным выездам к заказчикам.

Будет преимуществом:

  • Наличие сертификатов от «Код Безопасности».
  • Опыт проведения выездных аудитов и предпроектных обследований ИТ/ИБ-инфраструктуры.
  • Опыт внедрений у заказчиков различного профиля деятельности, включая сбор исходных данных, оценку готовности площадок и разработку сетевых схем.

Что мы предлагаем

  • Статус аккредитованной IT-компании
  • Работа над реальными проектами внедрения отечественных средств защиты информации.
  • Профессиональная команда инженеров и возможности для развития, включая сертификации у вендора.
  • Уровень дохода обсуждается индивидуально на встрече с руководителем и зависит от ваших знаний и опыта.
  • Доплата к отпуску до размера вашего ежемесячного оклада.
  • Компенсация выездной работы и командировочных расходов.
  • Абонемент в фитнес-клуб предоставляется после прохождения испытательного срока.
  • График работы: офис 5/2, интервал обсуждаем (с 8 до 17, с 9 до 18, с 10 до 19).

Размер вознаграждения не является фиксированным предложением и устанавливается по итогам оценки квалификации кандидата; указанная сумма не является офертой.

hh.ru
К

Менеджер по информационной безопасности

крупная компанияНа сервисе с: 28.09.26 18:30
до 160k ₽РоссияМоскваГибрид

Приглашаем эксперта по информационной безопасности для построения и развития комплексной системы защиты информации и персональных данных в крупной группе компаний.

Обязанности:

В отношении функции информационной безопасности:

  • Внедрение и развитие системы управления информационной безопасности (правила по информационной безопасности);
  • Организация работы по снижению вероятности и тяжести последствий рисков информационной безопасности;
  • Снижение вероятность и возможные последствия реализации рисков кибермошенничества;
  • Формирование и предоставление отчетность по состоянию информационной безопасности (отчеты об инцидентах по нарушениям информационной безопасности, рекомендации оп устранению уязвимостей в системах);
  • Участие в разработке стратегии и стратегических планов и инициатив по информационной безопасности. Контроль за их выполнением;
  • Консультирование и предоставление экспертного заключения в проектных инициативах/продуктах по линии информационной безопасности;
  • Своевременное и регулярное обновление и актуализация нормативных документов в зоне ответственности. Инициирование запросов на разработку/переработку при необходимости;
  • Организация проведения аудитов (оценок соответствия, внутренних и внешних аудитов) в части реализованных и требуемых мер, проверки их достаточности и эффективности;
  • Контроль за процессами организации безопасного взаимодействия с контрагентами;
  • Осуществление необходимых мероприятий по обеспечению информационной безопасности (выполнение правил и предписаний) в отношении всех юридических лиц;
  • Обеспечение бесперебойности информационных систем;

В отношении функции организации обработки персональных данных:

  • Участие в выявлении процессов обработки персональных данных;
  • Ведение и актуализация реестра процессов обработки персональных данных;
  • Участие в выявлении угроз приватности и анализе рисков на уровне процессов, продуктов и сервисов;
  • Участие в оценке вреда субъектам персональных данных;
  • Участие в анализе новых инициатив и изменений в процессах, системах, продуктах;
  • Обеспечение учёта требований защиты персональных данных на стадии проектирования информационных систем и бизнес-процессов; установка минимально необходимых параметров обработки данных в качестве базовых настроек по умолчанию; разработка и контроль соблюдения корпоративных стандартов в области информационной безопасности и конфиденциальности;
  • Постановка и сопровождение мероприятий по устранению выявленных рисков и несоответствий;
  • Участие в расследовании инцидентов, связанных с обработкой персональных данных;
  • Сопровождение запросов субъектов персональных данных, проверок, аудитов и контрольных мероприятий;
  • Консультирование владельцев процессов и продуктов по вопросам обработки персональных данных;
  • Контроль исполнения мер в области обработки и защиты персональных данных;
  • Подготовка отчетности по состоянию зрелости обработки персональных данных.

Опыт работы:

  • Опыт работы в области информационных технологий или информационной безопасности не менее 3 лет;
  • Участие в профессиональных сообществах по персональным данным и/или информационной безопасности приветствуется;
Требования:
  • Образование: Высшее образование (профильное ИБ или с сфере ИТ с профессиональной переподготовкой по ИБ)

Знания, профессиональные навыки:

  • Уверенное знание законодательства РФ в сфере информационной безопасности;
  • Уверенное знание законодательства РФ в сфере обработки и защиты персональных данных;
  • Экспертные знания современных методов и средств защиты информации;
  • Опыт организации проведения анализа защищенности, оценки эффективности мер защиты информации, проведения аудитов информационной безопасности и разработки моделей угроз;
  • Знание и практический опыт применения основных отраслевых стандартов и лучших практик в области управления информационной безопасности и защиты информации (ISO27K, NIST, CIS, ISF, PCI DSS, ITIL/ITSM, Cobit и проч.);
  • Экспертное понимание принципов и практический опыт управления операционными рисками, киберрисками и рисками информационной безопасности;
  • Понимание современных практик разработки ПО и организации продуктовых команд (SSDLC, Agile, Scrum. DevSecOps и пр.);
  • Практический опыт анализа, разработки, внедрения, сопровождения и оптимизации технологических процессов ИБ и ИТ крупных компаний, включая разработку KPI, KRI, расчет ROSI, ВНД, Стандартов и проч.;
  • Экспертные знания принципов построения и архитектуры распределенных информационных систем;
  • Практический опыт расследования инцидентов информационной безопасности;
  • Уверенных знания в области криптографии;
  • Понимание бизнес-процессов компании и навык выявления конфиденциальной информации в процессах, системах, потоках;
  • Знание языков: английский, в рамках чтения технической литературы, ведения деловых переписок или переговоров.
Условия:
  • Работа в крупной стабильной Компании;
  • Оформление согласно ТК РФ, с возможностью профессионального и карьерного роста;
  • Полный социальный пакет: оплата больничных, отпусков, широкий пакет ДМС, корпоративные скидки;
  • Своевременные выплаты 2 раза в месяц;
  • График работы: 5/2 с 9:00 до 18:00 (возможен частично гибридный формат работы)
  • Офис находится по адресу: г. Москва, м. Таганская.
hh.ru
напитки вместе
Зарплата не указанаРоссияМоскваГибрид

Обязанности:

  • Разработка и реализация стратегии информационной безопасности компании в соответствии с бизнес-целями и требованиями законодательства.
  • Контроль политики, стандартов и процедур по защите информации, включая персональные данные, коммерческую тайну и критические бизнес-системы.
  • Организация процессов управления рисками информационной безопасности: идентификация угроз, оценка уязвимостей, планирование и реализация мер защиты.
  • Обеспечение соответствия требованиям законодательства и регуляторов.
  • Руководство проектами по внедрению средств защиты информации.
  • Контроль реагирования на инциденты ИБ, проведение расследований, анализ причин и разработка мер предотвращения повторных нарушений.
  • Организация обучения и повышения осведомленности сотрудников в области информационной безопасности.
  • Взаимодействие с внешними аудиторами, подрядчиками и госорганами по вопросам ИБ.
  • Регулярная отчетность руководству о состоянии и развитии системы информационной безопасности, ключевых рисках и принятых мерах.

Требования:

  • Высшее техническое образование (в сфере ит является преимуществом).
  • Опыт работы от 5 лет в ИБ, из них 2-3 года на руководящей роли (руководитель отдела, направления) в крупной структурированной компании.
  • Портфолио достижений: успешные примеры подготовки и реализации стратегии по ИБ, снижения рисков, прохождения проверок, управления инцидентами, оптимизации бюджета.
  • Понимание угроз для инфраструктуры современных компаний.
  • Знание какой-то нормативной базы и требований регуляторов в области ИБ.
  • Понимание современных подходов к информационной безопасности.
  • Знание принципов работы современных средств защиты информации.
  • Умение обосновывать свою точку зрения и доносить свои мысли до сотрудника любого уровня.

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.