Альфа-Банк: департамент кибербезопасности

Application Security engineer # AppSec (Python, Java)

Альфа Банк – один из ведущих частных банков, который входит в число системно значимых банков Беларуси.

Альфа-Банк: департамент кибербезопасности · На сервисе с: 01.10.26 12:32

Зарплата не указанаБеларусьМинскГибрид

Альфа Банк – один из ведущих частных банков, который входит в число системно значимых банков Беларуси.

Мы работаем как финтех-компания, интегрируя в свою бизнес-модель успешные практики в области мобильных платежей, онлайн-кредитования, цифровых транзакций и других передовых технологий.

Сейчас в Альфе более 70 тысяч бизнес-клиентов и 1 100 000 клиентов-физлиц.

Сегодня в команде Альфа Банка более 2900 профессионалов.

Мы объединяем людей с разным опытом, взглядами и интересами.

Присоединяйся к команде. Вместе мы способны на большее!

Ключевые задачи:

  • проведение аудитов безопасности проектов
  • разбор найденных уязвимостей проектов
  • консультирование команды тестирования и разработки по вопросам безопасной разработки
  • развитие Secure Software Development Life Cycle (SDLC)

Пожелания к кандидатам:

  • опыт Bug Bounty и/или Web Penetration Tester;
  • опыт работы с Intercepting Proxy (Burp Suite, OWASP ZAP, etc.) и глубокой настройкой этих инструментов;
  • опыт чтения кода и тестирования приложений на Java стеке;
  • опыт работы с OWASP Top 10 и OWASP API Top 10;
  • опыт тестирования на frontend и backend уязвимости;
  • опыт написания скриптов для автоматизации (bash / powershell / python / etc).

Будет плюсом:

  • опыт работы с BChecks и/или Burp Bounty (Burp Suite Extensions);
  • опыт построения автоматических пайплайнов тестирования;
  • опыт разработки на Java;
  • опыт тестирования мобильных приложений;
  • опыт автоматического тестирования на базе Swagger/OpenAPI файла;
  • наличие сертификаций (OSCP, OSWE, BSCP, etc.);
  • участие в CTF.

Что предлагаем для твоего комфорта:

  • работу в команде с высокой экспертизой;
  • современный стек технологий, масштабные проекты и сильную команду;
  • мощное железо для работы;
  • формат работы на выбор (удаленный/гибкий график);
  • сочетание стабильности банка и гибкости ИТ;
  • внутренние митапы и воркшопы по IT-тематикам.

Похожие вакансии Кибербезопасность

hh.ru
А

Специалист по информационной безопасности

ано цио втсНа сервисе с: 01.10.26 12:48
189k–189k ₽РоссияМоскваОфис

Для обеспечения базового уровня информационной безопасности организации мы ищем специалиста (направление – информационная безопасность), который возьмет на себя контроль защищённости ИТ-инфраструктуры, сопровождение средств защиты информации, выявление и первичный разбор инцидентов, снижение технических и организационных рисков ИБ.

Чем предстоит заниматься:

  • Мониторинг ИБ: Ежедневный контроль событий в SIEM, анализ оповещений, регистрация инцидентов, отсеивание ложных срабатываний и эскалация критичных событий.
  • Сопровождение NGFW (UserGate / Positive Technologies): Контроль работоспособности, анализ и пересмотр правил доступа, выявление сетевых аномалий, контроль обновлений.
  • Сопровождение PAM: Подключение систем и учётных записей, контроль привилегированного доступа и административных сессий, ротации паролей и пересмотра прав.
  • Защита Linux-инфраструктуры: Контроль учетных записей, прав, SSH, sudo, журналов, обновлений, сервисов и сетевых портов; участие в усилении защищённости серверов.
  • Управление уязвимостями: Мониторинг и сканирование, оценка критичности, постановка задач на устранение, контроль сроков и ведение реестра.
  • Управление доступом: Согласование и пересмотр прав, контроль блокировки учётных записей, выявление избыточных привилегий, развитие ролевой модели и MFA.
  • Контроль съемных носителей и облачных сервисов: Ведение реестров, контроль подключений, выявление несанкционированного копирования данных и использования публичных хранилищ.
  • Реагирование на инциденты: Первичный анализ (фишинг, подозрительные входы, подбор паролей, заражения), сбор данных, участие в локализации и документирование результатов.
  • Организационные задачи: Ведение реестров и документов по ИБ, проведение инструктажей, контроль резервного копирования и подготовка отчётности.

Наши ожидания от кандидата (Обязательно):

  • Высшее или среднее профессиональное образование в области ИБ (предпочтительно), ИТ или смежных направлений.
  • Рассматриваем, в том числе, начинающих специалистов с хорошей теоретической подготовкой, лабораторной практикой или профильным образованием.
  • Понимание принципов ИБ: конфиденциальность, целостность, доступность, управление доступом, минимальные привилегии, защита периметра.
  • Базовые знания сетей: TCP/IP, DNS, DHCP, HTTP/HTTPS, NAT, VLAN, VPN, межсетевые экраны.
  • Уверенная работа в командной строке Linux (пользователи, группы, права, службы, журналы, базовая диагностика).
  • Общее понимание Windows-инфраструктуры и Active Directory.
  • Умение анализировать технические журналы, вести документацию и карточки инцидентов.
  • Ответственность, аккуратность и готовность соблюдать конфиденциальность.

Будет преимуществом:

  • Практический или лабораторный опыт с NGFW (UserGate, PT NGFW), SIEM и PAM-системами.
  • Навыки написания простых скриптов (Bash, Python), работа с регулярными выражениями.
  • Знакомство с Syslog, Windows Event Log, auditd, journald.
  • Начальный опыт с Wireshark, tcpdump.
  • Понимание CVE, CVSS, основных типов атак и модели MITRE ATT&CK.
  • Опыт участия в CTF, профильных лабораториях, наличие домашнего стенда или пройденные курсы по ИБ.

Что мы предлагаем:

  • Важную роль: Вы будете человеком, благодаря которому офис и ИТ-сервисы работают стабильно, безопасно и предсказуемо.
  • Мы гарантируем официальное трудоустройство и полное соблюдение ТК РФ.
  • Конкурентоспособный уровень заработной платы.
  • Новый, комфортный офис в БЦ «Меридиан» - м. Речной вокзал (10 мин. пешком).
  • График работы: 5/2, с 9:00 до 18:00, в пятницу работаем до 16:45.
hh.ru
К

Специалист по пентесту

киберсистемаНа сервисе с: 01.10.26 12:47
Зарплата не указанаРоссияМоскваУдалёнка
Обязанности:
  • Инвентаризация доступных сетевых сервисов, узлов, приложений и технических интерфейсов в пределах предоставленного разрешения.
  • Выявление известных уязвимостей, ошибок конфигурации, избыточно доступных сервисов, слабых механизмов аутентификации и иных технических недостатков.
  • Проверка защищенности веб-приложений и программных интерфейсов, включая механизмы аутентификации, авторизации, управления сессиями и обработки пользовательского ввода.
  • Анализ внутренней инфраструктуры, доменных сред, сетевой сегментации и возможных маршрутов развития доступа.
  • Проверка защищенности средств удаленного доступа, VPN, административных интерфейсов и иных точек управления.
  • Оценка возможности повышения привилегий и развития доступа в пределах согласованной модели нарушителя.
  • Подготовка доказательной базы: описание условий обнаружения, затронутых объектов, воспроизводимости, потенциального влияния и рекомендаций по устранению.
  • Ведение журнала выполненных действий и соблюдение согласованных ограничений, временных окон и процедур безопасной остановки работ.
Требования к профессиональным компетенциям:
  • Уверенное понимание сетевой модели TCP/IP, маршрутизации, DNS, HTTP/HTTPS, TLS, VPN и основных сетевых протоколов.
  • Понимание архитектуры корпоративных сетей, сегментации, межсетевого взаимодействия и принципов построения защищенных контуров.
  • Практическое знание Windows и Linux на уровне, достаточном для анализа конфигурации безопасности, прав доступа, служб, журналов и механизмов удаленного управления.
  • Понимание Active Directory, Kerberos, NTLM, LDAP, групповых политик, служебных и привилегированных учетных записей.
  • Практические навыки анализа веб-приложений и API, понимание распространенных классов уязвимостей OWASP.
  • Понимание основных подходов к повышению привилегий, развитию доступа и перемещению между узлами в корпоративной инфраструктуре.
  • Понимание принципов работы средств межсетевой защиты, WAF, EDR, SIEM, IDS/IPS и возможного влияния таких средств на проведение инструментального анализа.
  • Способность самостоятельно формировать безопасный план технической проверки и определять минимально достаточную глубину подтверждения риска.
  • Умение анализировать сетевой трафик, журналы событий и результаты технических средств диагностики.
  • Навыки автоматизации рутинных операций с использованием Python, Bash, PowerShell либо аналогичных средств.
  • Понимание принципов безопасной работы с учетными данными, токенами, ключами и иными чувствительными артефактами.
  • Умение оформлять технические находки так, чтобы их мог воспроизвести и устранить инженер заказчика.
  • Понимание правовых и организационных ограничений проведения тестирования на проникновение и необходимости строгого соблюдения согласованных границ.

Требования к опыту:

  • Практический опыт проведения технических проверок защищенности, анализа уязвимостей или тестирования на проникновение.
  • Навыки работы с пентест-инструментами: Burp/ZAP, ffuf/dirsearch/feroxbuster, Nuclei, Amass/Subfinder, Nmap и др.;
  • Опыт написания собственных PoC/эксплойтов (Python, Bash и др.);
  • Опыт подготовки технических отчетов для инженерных команд.
  • Желателен опыт работы в составе проектной команды совместно с системными администраторами, сетевыми инженерами, DevSecOps, SOC/DFIR и архитекторами ИБ.
  • Для уровня Senior ожидается самостоятельное планирование проверки, оценка рисков воздействия на продуктив и защита результатов перед техническими представителями заказчика.

Будет преимуществом:

  • Опыт анализа облачной и контейнерной инфраструктуры.
  • Знание технологий виртуализации, Kubernetes, Docker и средств управления секретами.
  • Понимание DevSecOps, CI/CD и рисков цепочки поставки программного обеспечения.
  • Навыки анализа мобильных приложений или толстых клиентов.
  • Практический опыт работы с WAF, EDR, SIEM и средствами сетевого обнаружения атак.
  • Профильные сертификаты по тестированию на проникновение, сетевой безопасности или эксплуатации инфраструктуры рассматриваются как преимущество, но не заменяют подтвержденный практический опыт.
  • Навыки технического английского для работы с документацией, публикациями по уязвимостям и зарубежными техническими источниками.
Мы предлагаем:
  • Гибридный, удаленный или офисный формат работы — по договоренности.
  • Гибкое начало рабочего дня.
  • Официальное трудоустройство по ТК РФ.
  • Сложные и интересные задачи по выстраиванию безопасности с нуля или развитию текущей архитектуры у заказчиков.
  • Практику на реальных инфраструктурных проектах: пентест, аудит, DFIR, ретесты, анализ защищенности, отчетность для бизнеса и технических команд.
  • Возможность обучения и сертификации за счет компании.
  • Профессиональный и карьерный рост в команде технических экспертов.
Соц.сети
Н

Access Manager / Менеджер доступов (Corporate Access & Security)

Неизвестный работодательНа сервисе с: 01.10.26 13:22
Зарплата не указанаНе указана странаЛокация не указанаУдалёнка

Access Manager / Менеджер доступов (Corporate Access & Security)

Компания: NDA (International Tech Company)

Обязанности:
— Полное операционное управление корпоративными доступами, аккаунтами и учетными записями сотрудников на всех уровнях компании
— Администрирование менеджера паролей (Bitwarden): создание секторов, групп, настройка ролевых прав и доступа к credentials
— Организация Onboarding/Offboarding процессов: своевременный сетап доступов и корпоративной почты для новичков; мгновенная блокировка аккаунтов и отзыв прав при увольнении
— Системный учет и аудит матрицы доступов: регулярная инвентаризация прав, контроль принципа наименьших привилегий (least privilege) и исключение лишних доступов
— Мониторинг, учет и контроль корпоративных SaaS-сервисов, подписок и аккаунтов
— Тесное взаимодействие с лидами отделов и руководителями направлений по вопросам выдачи, изменения или аннулирования прав

Требования:
— Критически высокий уровень внимательности, системности, дисциплины и ответственности (обязательно)
— Понимание базовых принципов информационной безопасности и опыта работы со строгой конфиденциальностью
— Уверенное владение корпоративными сервисами и SaaS-платформами (Google Workspace, Slack, Jira/Confluence и др.)
— Практический опыт работы с password-менеджерами (Bitwarden, Passwordstate, 1Password или аналогами)
— Будет преимуществом: практический опыт работы на позициях Access Manager, IT Support, Helpdesk, IT Administrator, а также технический бэкграунд

Мы предлагаем:
— Полностью удаленный формат работы (Remote)
— Стабильная загрузка, гибкий и понятный график работы — Конкурентный уровень компенсации (обсуждается индивидуально по результатам собеседования) — Выстроенные корпоративные процессы, системная команда и отсутствие хаоса
— Возможность развиваться в направлении корпоративной информационной безопасности и системного администрирования

Контакты для отклика: ••••••••

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.