Н

Эксперт по информационной безопасности

Повышение уровня безопасности в существующих и создаваемых системах.

Неизвестный работодатель На сервисе с: 06.10.26 13:15

190k–217k ₽РоссияСанкт-ПетербургГибрид

Эксперт по информационной безопасности в Топливно-логистический оператор.

Ключевая задача:
Повышение уровня безопасности в существующих и создаваемых системах.
Основные обязанности
Участие в Agile-командах и проектных группах в качестве эксперта по защите информации
Формирование и обоснование требований информационной безопасности к ИТ-системам
Поиск наилучших решений, отвечающих требованиям безопасности и подходящих под Time2Market
Техническая проработка и согласование решения по защите информации в ИТ-системах
Помощь в расследовании инцидентов информационной безопасности
Участие в построении процессов ИБ при внедрении ИТ-систем

Обязательные требования
Высшее профильное образование (техническое или ИБ)
Профильный опыт от года - эксперт ИБ, архитектор ИБ, AppSec, devsecops
Знание одного или нескольких языков программирования
Понимание принципов работы DLP, WAF, IDS, IPS, FW, SIEM, VPN, proxy, сканеры уязвимостей, системы антивирусной защиты
Понимание основных механизмов защиты операционных систем, систем управления базами данных, веб-серверов, типовых сетевых протоколов
Знание типовых уязвимостей операционных систем и прикладного программного обеспечения, понимание способов их эксплуатации
Фундаментальные знания IT-составляющей информационных систем: администрирование серверов (Windows, Linux), понимание работы сети на базе TCP/IP, основных сетевых и прикладных протоколов
Знание основных стандартов и лучших практик в области защиты информации (OWASP, PCI DSS, CIS, NIST, ISO, ГОСТ, РД ФСТЭК, Законодательство РФ)

Условия работы
Место работы: г. Санкт-Петербург, Виленский пер.,
График работы: 5/2, 09:00 - 18:00, пт. до 16:45.
После испытательного срока обсуждается гибридный формат работы (50/50)
Трудоустройство по ТК РФ

Размер оклада: от 190 000 до 217 000 руб.
Годовой бонус по результатам работы (до 20% от годовой зп за отработанное время)
Социальный пакет

Контакт для связи ••••••••

--
[< ••••••••» >]

Похожие вакансии Кибербезопасность

hh.ru
kmf банк

Главный специалист Offensive Application Security

kmf банкНа сервисе с: 27.08.26 08:23↑ Вакансия с автоподнятием
Зарплата не указанаКазахстанАлматыОфис
Что делать:
  • Проводить ручной анализ защищённости веб-приложений и API, включая проверку клиентской и серверной части и т.д.;
  • Проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта;
  • Оценивать критичность уязвимостей с учётом подтверждённого воздействия;
  • Документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, PoC или эксплойт;
  • Взаимодействовать с командами разработки, QA, DevOps и DevSecOps при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки;
  • Анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки;
  • Валидировать и проводить триаж результатов SAST, SCA, DAST, Secret Scanning и других автоматизированных проверок безопасности;
  • Разрабатывать и совершенствовать правила SAST, сценарии DAST и другие автоматизированные проверки безопасности;

  • Оказывать консультации специалистам SOC при расследовании инцидентов;
  • Разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии AppSec и DevSecOps-процессов;
  • Участвовать в анализе защищённости контейнерных сред и Kubernetes в рамках своей компетенции;
  • Участвовать в анализе защищённости LLM-приложений и AI-агентов Банка в рамках своей компетенции;
  • Участвовать в мероприятиях Red Team и Purple Team, а также в киберучениях Банка.

Если у вас:
  • Навыки эксплуатации уязвимостей, разработки PoC, эксплойтов и построения цепочек атак;
  • Умение доказать реальное воздействие уязвимости веб-приложения или API, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия;
  • Глубокое понимание механизмов безопасности браузера и способов их обхода;
  • Понимание безопасности аутентификации и авторизации в API, управления сессиями и токенами, а также способов обхода контроля доступа;
  • Опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к OWASP Top 10, OWASP API Security Top 10 и CWE Top 25, а также понимание причин их возникновения и способов устранения или митигации;
  • Опыт практического применения OWASP ASVS, OWASP WSTG и PTES при планировании и проведении анализа защищённости;
  • Владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки PoC и вспомогательного инструментария: Go, Python, JavaScript/TypeScript, Java, C#, Kotlin, Swift или аналогичным языком;
  • Понимание SDLC и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки;
  • Опыт работы с SAST, SCA, DAST, Secret Scanning или другими AppSec-инструментами, включая валидацию и триаж находок;
  • Опыт разработки правил SAST, сценариев DAST и других автоматизированных проверок безопасности;
  • Опыт анализа архитектуры и моделирования угроз с использованием STRIDE, attack trees, abuse cases или аналогичных подходов;
  • Умение понятно объяснять разработчикам и QA причины уязвимостей, способы их устранения и проверки исправлений.
  • Опыт анализа защищённости мобильных приложений Android и iOS с применением OWASP MASVS и OWASP MASTG.
  • Опыт анализа защищённости контейнерных сред и Kubernetes с использованием OWASP Kubernetes Top 10, MITRE ATT&CK Containers Matrix и NSA/CISA Kubernetes Hardening Guide.
  • Опыт использования LLM и AI-агентов для Offensive Security, анализа кода и автоматизации задач безопасности.
  • Опыт анализа безопасности LLM-приложений и AI-агентов, включая AI Red Teaming.

Будет плюсом:

  • Участие в bug bounty, профильных CTF, security research или программах ответственного раскрытия уязвимостей;
  • Опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов;
  • Наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях;
  • Практические сертификации: BSCP, OSWA, OSWE, CWES, CWEE, OSCP, CPTS или аналогичные.

Что мы предлагаем:

  • Официальное трудоустройство в соответствии с Трудовым кодексом РК;
  • График работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30;

После прохождения испытательного срока:

  • Кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);

Дополнительно:

  • Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).

hh.ru
kmf банк

Главный специалист DevSecOps

kmf банкНа сервисе с: 01.09.26 08:57↑ Вакансия с автоподнятием
Зарплата не указанаКазахстанАлматыОфис
Что делать:
  • Интеграция автоматизированных контролей безопасности в процессы разработки и поставки продуктов;
  • Повышение защищённости CI/CD, контейнерных и Kubernetes-сред, инфраструктуры и software supply chain;
  • Своевременное автоматизированное выявление уязвимостей, небезопасных зависимостей, секретов и ошибок конфигурации;
  • Внедрять, настраивать и сопровождать автоматизированные проверки безопасности в CI/CD, включая SAST, SCA, DAST, Secret Scanning, Container Scanning, IaC Scanning и другие применяемые средства контроля безопасности;
  • Настраивать и сопровождать автоматизированные проверки безопасности Kubernetes manifests, Helm charts и контейнерных workloads в CI/CD;
  • Выявлять небезопасные конфигурации Kubernetes, включая избыточные привилегии, ошибки RBAC, Service Accounts, Secrets, SecurityContext, Pod Security Standards и Network Policies, а также участвовать в hardening контейнерных workloads;
  • Участвовать во внедрении и сопровождении механизмов Policy as Code и admission control с использованием OPA/Gatekeeper, Kyverno или аналогичных решений для автоматизированного применения требований безопасности Kubernetes и инфраструктуры.
  • Проводить автоматизированный анализ Infrastructure as Code, включая Terraform, Kubernetes manifests и другие декларативные конфигурации, выявлять небезопасные параметры и контролировать их устранение.
  • Участвовать во внедрении и сопровождении средств runtime security контейнерных и Kubernetes-сред, а также автоматизированных контролей, направленных на выявление небезопасного поведения workloads.
  • Разрабатывать скрипты, собственные инструменты и интеграции для автоматизации DevSecOps-процессов, взаимодействия с API security-систем, обработки результатов проверок и сокращения ручных операций.
  • Участвовать в пилотировании, тестировании и внедрении новых решений и инструментов AppSec/DevSecOps, оценивать возможности их интеграции с CI/CD, Kubernetes и существующими процессами безопасности.
Если у вас:
  • Понимание принципов DevSecOps, Shift Left и Continuous Security, а также роли автоматизированных контролей безопасности на этапах разработки, сборки, тестирования и поставки программного обеспечения.
  • Практический опыт работы с CI/CD и одной или несколькими платформами GitLab CI/CD, Jenkins, GitHub Actions, Azure DevOps или аналогичными.
  • Опыт интеграции и сопровождения автоматизированных проверок безопасности в CI/CD, включая SAST, SCA, DAST, Secret Scanning, Container Scanning и IaC Scanning.
  • Практический опыт обеспечения безопасности контейнеров, включая Dockerfile, container images, registries, сканирование образов, минимизацию привилегий и выявление небезопасных конфигураций.
  • Опыт работы с Kubernetes Security, включая Service Accounts, RBAC, Secrets, SecurityContext, Pod Security Standards, Network Policies, Linux capabilities, seccomp, admission control, анализ Helm charts, hardening контейнерных workloads и применение OPA/Gatekeeper, Kyverno или аналогичных средств контроля.
  • Понимание и практический опыт применения Infrastructure as Code и Policy as Code, включая автоматизированный анализ Terraform, Kubernetes manifests и Helm charts на наличие небезопасных конфигураций и нарушений политик безопасности.
  • Понимание принципов безопасного управления секретами в CI/CD и инфраструктуре, включая предотвращение хранения паролей, токенов и API-ключей в исходном коде.
  • Понимание принципов Software Supply Chain Security и SLSA, включая контроль происхождения и целостности программных артефактов и процессов их сборки.
  • Практические навыки работы с Git, Linux, Bash/Python, YAML и JSON на уровне, достаточном для настройки CI/CD, интеграции security-инструментов и автоматизации типовых DevSecOps-задач.

Что мы предлагаем:

  • Официальное трудоустройство в соответствии с Трудовым кодексом РК;
  • График работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30;

После прохождения испытательного срока:

  • Кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);

Дополнительно:

  • Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).

hh.ru
kmf банк

Главный специалист по СУИБ и рискам ИБ

kmf банкНа сервисе с: 01.09.26 17:32↑ Вакансия с автоподнятием
Зарплата не указанаКазахстанАлматыОфис
Что делать?
  • Методологическое сопровождение, поддержание и совершенствование СУИБ Банка;
  • Разработка и актуализация внутренних нормативных документов, методик, требований и рекомендаций по информационной безопасности;
  • Анализ изменений законодательства Республики Казахстан, нормативных требований, национальных и международных стандартов в области ИБ;
  • Идентификация, анализ, оценка и обработка рисков информационной безопасности;
  • Разработка мероприятий по снижению рисков и контроль их выполнения;
  • Мониторинг выявленных несоответствий и корректирующих мероприятий, эскалация существенных рисков и отклонений;
  • Оценка состояния и результативности контролей СУИБ, подготовка предложений по их совершенствованию;
  • Участие во внутренних и внешних аудитах и проверках информационной безопасности;
  • Методологическая и консультационная поддержка подразделений Банка по вопросам применения требований ИБ;
  • Консультирование по вопросам управления доступом и подходам к формированию матриц доступа;
  • Подготовка аналитических материалов, заключений и отчетности по состоянию СУИБ и рискам информационной безопасности;
  • Методологическая поддержка программ повышения осведомленности сотрудников в области ИБ;
  • Участие в разработке внутренних документов по защите конфиденциальной информации и персональных данных.
Если у вас:
  • Опыт методологического сопровождения системы управления информационной безопасностью - от 2 лет, в ИБ направлении - от 5 лет;
  • Практический опыт разработки и актуализации внутренних нормативных и методических документов по ИБ;
  • Опыт идентификации, анализа, оценки и обработки рисков информационной безопасности;
  • Навыки разработки мер по снижению рисков и мониторинга их выполнения;
  • Опыт оценки эффективности и результативности контролей СУИБ;
  • Опыт участия во внутренних и внешних аудитах, проверках информационной безопасности;
  • Умение анализировать нормативные требования, законодательство и международные стандарты в области ИБ;
  • Навыки подготовки аналитических материалов, экспертных заключений и рекомендаций;
  • Знание принципов построения и функционирования СУИБ в соответствии с СТ ISO/IEC 27001-2022.
Будет преимуществом:
  • Опыт работы в банковской или финансовой организации, участие в регуляторных проверках и практический опыт развития СУИБ в крупной корпоративной среде.
Что мы предлагаем:
  • Официальное трудоустройство в соответствии с ТК РК;
  • Гибкий график работы (08:30–17:30 / 09:00–18:00 / 09:30–18:30);
  • Ежегодный оплачиваемый отпуск — 28 календарных дней;

После прохождения испытательного срока:

  • Кафетерий льгот (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);
  • Два дополнительных дня Day Off в год;

Дополнительно:

  • Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.