W

DevSecOps в Кибербезопасность

Объединённая компания Wildberries и Russ — это международная технологическая компания, образованная в результате слияния двух лидеров рынка — IT-компании Wildberries и оператора наружной рекламы Russ.

wildberries На сервисе с: 06.10.26 16:23

Зарплата не указанаРоссияМосква

Объединённая компания Wildberries и Russ — это международная технологическая компания, образованная в результате слияния двух лидеров рынка — IT-компании Wildberries и оператора наружной рекламы Russ.

Мы ищем сильного инженера, который будет участвовать в организации сканирований безопасности на всех этапах жизненного цикла продуктов.

Обязанности

  • Участвовать в разработке и развитии собственной платформы для автоматизированного сканирования кода и артефактов;
  • Проводить ресерч и внедрение современных практик сканирования кода с использованием AI/LLM и агентских решений;
  • Консультировать команды разработки по вопросам безопасности, устранению уязвимостей и best practices;
  • Улучшать и поддерживать процессы управления уязвимостями и дефектами наших продуктов.

Требования

  • Опыт работы с инструментами сканирования: SAST, SCA, DAST и их конфигурации под различные технологии разработки;
  • Навыки разработки и автоматизации на одном из языков: Bash, Python или Go;
  • Понимание жизненного цикла и практик безопасной разработки продуктов.

Условия

  • Обучение и развитие: языковые клубы, собственный корпоративный университет, программы развития управленческих навыков и многое другое;
  • Благополучие сотрудников: корпоративный пакет ДМС со стоматологией, корпоративный спорт, консультации психолога и дополнительные возможности аккредитованной IT-компании;
  • Множество сообществ: клуб спикеров, футбола, йоги, шахмат и т.д.;
  • Забота о семьях: создаем условия, в которых легко сочетать карьеру и заботу о близких – от гибкого подхода до масштабных проектов для детей сотрудников;
  • Скидки и партнерские программы: на обучение, страхование, покупки и многое другое;
  • Комфортная рабочая среда: бесплатное питание в офисе, современные офисы рядом с метро, корпоративная техника и портал для сотрудников.

Похожие вакансии Кибербезопасность

hh.ru
Зарплата не указанаРоссияМоскваГибрид

Ведущий российский фармацевтический производитель, в связи с развитием направления информационной безопасности, приглашает в свою команду Инженера по безопасности приложений / DevSecOps.

Обязанности:

  • Выстраивать и развивать направление Application Security и практики безопасной разработки практически с нуля, интегрируя требования ИБ в жизненный цикл создания и сопровождения приложений;
  • Формировать единый подход к безопасности веб-приложений, API, мобильных решений и интеграций с внутренними системами;
  • Участвовать в создании централизованного технологического контура разработки и DevSecOps: Git-платформа, CI/CD, хранилища артефактов и контейнеров, типовые пайплайны и другие необходимые компоненты;
  • Встраивать автоматизированные проверки безопасности в процессы CI/CD и развивать security-gates перед выпуском изменений;
  • Настраивать и сопровождать инструменты SAST, SCA, DAST, Secret Scanning, проверки контейнеров и IaC, обеспечивая их использование командами разработки;
  • Разрабатывать унифицированные шаблоны пайплайнов и механизмы подключения проверок, чтобы команды могли использовать готовые безопасные практики без индивидуальной настройки каждого проекта;
  • Анализировать результаты сканирований, подтверждать реальные уязвимости, выявлять ложные срабатывания и совместно с разработчиками определять приоритеты и способы устранения;
  • Участвовать в оценке архитектуры новых и модернизируемых информационных систем с позиции информационной безопасности, в том числе проводить анализ изменений и отдельных компонентов приложений;
  • Формировать требования и технические стандарты по безопасной разработке для разработчиков и DevOps-команд;
  • Участвовать в моделировании угроз и применении принципов secure-by-design для критичных систем и значимых изменений;
  • Контролировать устранение критических и высоких уязвимостей, отслеживать соблюдение установленных сроков их устранения;
  • Участвовать в оценке безопасности решений, создаваемых внешними командами разработки, а также используемых сторонних компонентов;
  • Развивать практики безопасного управления секретами, токенами, ключами и техническими учетными данными в процессе разработки;
  • Участвовать в расследовании инцидентов, связанных с приложениями, API и цепочкой разработки;
  • Формировать и отслеживать показатели эффективности AppSec: охват репозиториев проверками, количество и сроки устранения уязвимостей, соблюдение SLA, исключения и накопленный технический долг;
  • Самостоятельно доводить технические инициативы от выбора подхода и инструмента до его внедрения и формирования работающего процесса.
Требования:
  • От 3 лет опыта в Application Security, DevSecOps, DevOps, информационной безопасности разработки или смежном техническом направлении;

  • Практический опыт обеспечения безопасности приложений и понимание основных принципов Secure SDLC;

  • Знание типовых уязвимостей веб-приложений и API, понимание OWASP Top 10 и OWASP API Security Top 10;

  • Практический опыт работы с инструментами автоматизированного анализа безопасности кода, зависимостей, приложений, секретов, контейнеров или IaC. Важно наличие реального опыта настройки и применения таких инструментов, а не только формирования требований к ним;

  • Хорошее понимание CI/CD и опыт самостоятельной интеграции инструментов безопасности в пайплайны;

  • Опыт работы с Git-платформами (GitLab, GitHub, Bitbucket или аналогами);

  • Понимание принципов построения централизованной платформы разработки, работы репозиториев артефактов и контейнеров;

  • Понимание Docker и современных подходов к сборке и доставке приложений; опыт работы с Kubernetes, Helm, Terraform будет полезен;

  • Практический опыт работы хотя бы с одним open-source инструментом в области Application Security / DevSecOps и готовность самостоятельно разбираться и внедрять новые решения;

  • Умение самостоятельно анализировать результаты сканирования, отделять реальные уязвимости от ложных срабатываний и определять приоритеты исправлений;

  • Понимание механизмов аутентификации и авторизации, управлениями, OAuth 2.0 / OIDC и принципов безопасности API;

  • Способность обсуждать технические риски и способы устранения уязвимостей непосредственно с разработчиками;

  • Понимание принципов threat modeling и подхода secure-by-design;

  • Готовность самостоятельно развивать новое направление: от выбора инструментария и формирования стандартов до внедрения решений и выстраивания процессов;

  • Навыки программирования или уверенного чтения кода на распространённых языках (Python, Java, JavaScript/TypeScript, C#, Go и др.) будут преимуществом.

Условия:
  • Работа в ведущей российской фармацевтической компании;
  • Роль с высокой степенью самостоятельности и возможностью фактически сформировать направление Application Security / DevSecOps внутри компании;
  • Работа над созданием единого контура безопасной разработки и внедрением DevSecOps-практик;
  • Официальное трудоустройство и стабильная работа в крупной производственной компании;
  • Гибридный формат работы: 4 дня в офисе, 1 день удалённо;
  • ДМС и дополнительные корпоративные программы страхования.
hh.ru
Зарплата не указанаРоссияСанкт-ПетербургОфис

Кто мы

Мы – команда «Газпромнефть – Цифровые решения», часть ИТ-функции «Газпром нефти». Команда, которая научила нейросети находить нефть, запустила первую в мире цифровую систему управления арктической логистикой и первой в мире заправила самолет по блокчейн. Мы переводим в «цифру» каждый этап работы современного нефтяника: от геологической разведки и бурения скважин до процесса переработки нефти и момента, когда она в виде топлива попадает в баки автомобиля, самолета или, например, становится битумом для строительства дорог. Активы «Газпром нефти» – это сотни петабайт данных, которые генерируют объекты компании в России и за рубежом. Нас вдохновляет идея развития цифрового будущего нефтегазовой отрасли и промышленности в целом.

Чем предстоит заниматься

  • Принимать участие во встречах, совещаниях, консультациях проектных команд по комплексному обеспечению информационной безопасности
  • Участвовать в квартальном планировании проектов с целью включения задач обеспечению информационной безопасности
  • Принимать решения по согласованию архитектуры внедряемых ИТ-решений
  • Проводить экспертизу тендерной и договорной документации
  • Участвовать в разработке общих подходов и требований к обеспечению ИБ в ИТ-решениях, в том числе использующих инновационные технологии
  • Проводить экспертизу нормативно-методических документов
  • Совершенствовать внутренние процессы обеспечения информационной безопасности

Мы ожидаем, что ты

  • Имеешь оконченное высшее образование по направлению Информационная безопасность, Информационные технологии
  • Имеешь опыт работы в Информационной безопасности от одного года
  • Имеешь широкий кругозор в сфере информационной безопасности и современных информационных технологий
  • Понимаешь спектр, назначение, возможности и принципы работы средств защиты информации
  • Умеешь работать с нормативно-методическими документами, законодательством, отраслевыми стандартами

Будет плюсом, если ты имеешь

  • Знание стадий создания автоматизированных систем (ГОСТ 34*) и жизненного цикла проектов автоматизации
  • Понимание принципов продуктового подхода в ИТ, Agile, Scrum, CI/CD и т.д.
  • Опыт взаимодействия с продуктовыми командами (проектными командами)
  • Опыт наставничества, лидирования

Что ты получаешь

  • Работу в аккредитованной IT компании (со всеми льготами для сотрудников IT компаний)
  • Достойную твоего профессионального уровня заработную плату
  • Качественную программу ДМС со стоматологией с первого месяца работы, услуги телемедицины 24/7, возможность расширить перечень клиник, страхование жизни и здоровья, программы восстановительного лечения, льготные условия страхования для близких
  • Компенсацию спортивных абонементов: компания возмещает до 60% стоимости занятий любыми видами спорта
  • Поддержку опытного куратора с первого рабочего дня
  • Неограниченный доступ к порталу знаний компании, регулярные программы обучения и развития hard skills, корпоративные доступы к образовательным платформам и электронным библиотекам с IT-литературой (и не только)
  • Возможность принимать участие в митапах внутренних профессиональных комьюнити и во внешних конференциях; карьерные консультации
  • «Умный офис» с коворкингом, в котором есть всё для продуктивной работы и приятного отдыха
  • Общение вне рабочих рамок – независимо от того, в каком городе ты работаешь! От участия в 80+ корпоративных сообществах по интересам и челленджах до онлайн-экскурсий и нетворкинг-встреч
  • А ещё: корпоративные спортивные соревнования, профориентационные программы для детей сотрудников, пенсионные программы, скидки от партнеров

В «Газпром нефти» уже сегодня ты можешь

  • Создавать и поддерживать высокоэффективные системы в нефтегазовой сфере и видеть результат своей работы в реальной промышленной эксплуатации
  • Участвовать в проектах разной сложности и масштаба: стек технологий, решений и практик огромен
  • Подключиться к работе в коллективе с хорошо прописанными процессами, четким порядком и структурой в работе
  • Участвовать в аудитах качества процессов разработки и тестирования и предлагать идеи – мнение и конструктивная критика каждого не останется без внимания и может все изменить
  • Поднять свою экспертизу до уровня принятия решений, влияющих на развитие ИТ ландшафта всей группы компаний
hh.ru
Зарплата не указанаРоссияСанкт-ПетербургГибрид

АО «Альтиус Лаб» - аккредитованная ИТ-компания, занимающаяся проектированием, внедрением и сопровождением решений в области информационных технологий и информационной безопасности.

В связи с расширением команды ищем системного инженера по внедрению средств защиты информации.

Если вам интересно строить системы безопасности - будем рады видеть вас в команде.

Чем предстоит заниматься

Основное направление работы - внедрение средств защиты информации на объектах заказчиков.

  • проведение предпроектных обследований, анализ ИТ-инфраструктуры и сбор исходных данных для проектирования решений в области информационной безопасности.
  • внедрение, настройка, интеграция средств защиты информации, включая межсетевые экраны, криптографические шлюзы, системы IDS/IPS, SIEM, WAF, IRP, защита почтовых сервисов, сканеры уязвимостей, системы мониторинга, системы резервного копирования, виртуализации, антивирусные системы.
  • настройка базовых методов защиты ОС, коммутаторов, маршрутизаторов (log rotate, контроль целостности, парольные политики, port sec и т.д.);
  • troubleshooting на уровне СЗИ, Linux и сетевой инфраструктуры;
  • анализ системных журналов, логов и диагностической информации;
  • обновление программного обеспечения, патчей и прошивок;
  • проверка работоспособности СЗИ после обновлений и изменения конфигурации;
  • восстановление работоспособности программно-аппаратных комплексов;
  • диагностика сетевого взаимодействия, маршрутизации, VPN-соединений и сетевых сервисов;
  • взаимодействие с технической поддержкой производителей и разработчиками при решении сложных проблем;
  • участие в тестировании и приемо-сдаточных испытаниях СЗИ.
  • подготовка эксплуатационной документации и взаимодействие с заказчиками в рамках проектов.

С какими решениями предстоит работать

В работе будет широкий спектр средств защиты информации:

  • межсетевые экраны;
  • криптографические шлюзы и VPN;
  • средства защиты от НСД;
  • IDS/IPS;
  • SIEM;
  • WAF;
  • антивирусные комплексы;
  • сканеры уязвимостей;
  • сетевое оборудование, инженерная инфраструктура.

Из конкретных продуктов желательно знать хотя бы два направления/вендора:

ViPNet (HW, Prime, IDS, xFirewall), Diamond VPN/FW, Eltex, Континент, Kaspersky (KESL, KSC), Dr.Web, РЕД ОС, РЕД Виртуализация, КиберБэкап, Astra Linux, ALD Pro, Сканер ВС.

Не ожидаем, что вы будете знать весь этот стек. Важнее иметь хорошую техническую базу и способность самостоятельно разобраться в новом продукте.

Что нам важно

Сетевые технологии:

  • уверенное понимание TCP/IP;
  • VLAN, NAT, DNS, bridge, маршрутизация;
  • понимание принципов работы VPN, IDS/IPS;
  • практический опыт настройки и диагностики сетевого оборудования.

Linux:

  • администрирование Linux-систем;
  • работа с сервисами, процессами, правами доступа;
  • анализ системных журналов и логов;
  • понимание принципов работы сетевых служб;
  • настройка базовых механизмов защиты;
  • опыт работы с Astra Linux SE и/или РЕД ОС будет большим плюсом.

Информационная безопасность:

  • практический опыт внедрения СЗИ (разворачивание и настройка);
  • понимание принципов работы сетевых средств защиты;
  • опыт самостоятельной диагностики технических проблем;
  • умение работать с документацией и техническими материалами производителей.

Первичная настройка серверов:

  • конфигурирование RAID-массивов (уровни 0/1/5/6/10), мониторинг состояния;
  • настройка IPMI/iDRAC/iLO, удалённое управление, мониторинг питания и температуры;
  • настройка сбора метрик, алертинг.

ИБП и мониторинг ИБП

  • Понимание режимов работы - online, line-interactive, standby; время автономной работы.
  • настройка SNMP-мониторинга состояния ИБП, уведомления о переходе на батареи, перегрузке, низком заряде.
  • интеграция с системами мониторинга, настройка корректного завершения работы серверов.

Инженерный подход:

  • способность без посторонней помощи выявлять и локализовать проблемы на этапе развёртывания и настройки системы;
  • умение последовательно проверять гипотезы и определять первопричину проблемы;
  • способность довести внедрение до полностью рабочего состояния: система развёрнута, настроена, протестирована, передана в эксплуатацию.
  • готовность разбираться в новых технологиях и продуктах;
  • умение работать самостоятельно и взаимодействовать с коллегами и техническими специалистами заказчика.

Будет плюсом

  • VMware ESXi, РЕД Виртуализация, VMmanager;
  • Docker;
  • PostgreSQL, MariaDB;
  • Zabbix и другие системы мониторинга;
  • системы резервного копирования;
  • опыт работы с отечественными программно-аппаратными комплексами;
  • сертификаты производителей СЗИ;
  • опыт работы с Visio или Draw.io.

Что предлагаем

  • официальное трудоустройство по ТК РФ;
  • полностью белая заработная плата;
  • уровень дохода обсуждаем по результатам технического интервью;
  • работа в аккредитованной ИТ-компании;
  • возможность оформления отсрочки от призыва при наличии оснований;
  • ДМС после 6 месяцев успешной работы;
  • обучение, повышение квалификации и сертификация у ведущих ИБ-вендоров за счет компании;
  • работа с реальными инфраструктурами и широким спектром отечественных и зарубежных средств защиты информации;
  • возможность профессионального роста в сторону ведущего инженера, архитектора или руководителя направления.

Формат работы

Удаленное и выездное внедрение СЗИ на объектах заказчиков на территории РФ.

Командировки - ориентировочно 30% рабочего времени.

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.