alta personnel

Инженер по безопасности приложений / DevSecOps (Python, TypeScript)

Ведущий российский фармацевтический производитель, в связи с развитием направления информационной безопасности, приглашает в свою команду Инженера по безопасности приложений / DevSecOps.

alta personnel На сервисе с: 06.10.26 16:30

Зарплата не указанаРоссияМоскваГибрид

Ведущий российский фармацевтический производитель, в связи с развитием направления информационной безопасности, приглашает в свою команду Инженера по безопасности приложений / DevSecOps.

Обязанности:

  • Выстраивать и развивать направление Application Security и практики безопасной разработки практически с нуля, интегрируя требования ИБ в жизненный цикл создания и сопровождения приложений;
  • Формировать единый подход к безопасности веб-приложений, API, мобильных решений и интеграций с внутренними системами;
  • Участвовать в создании централизованного технологического контура разработки и DevSecOps: Git-платформа, CI/CD, хранилища артефактов и контейнеров, типовые пайплайны и другие необходимые компоненты;
  • Встраивать автоматизированные проверки безопасности в процессы CI/CD и развивать security-gates перед выпуском изменений;
  • Настраивать и сопровождать инструменты SAST, SCA, DAST, Secret Scanning, проверки контейнеров и IaC, обеспечивая их использование командами разработки;
  • Разрабатывать унифицированные шаблоны пайплайнов и механизмы подключения проверок, чтобы команды могли использовать готовые безопасные практики без индивидуальной настройки каждого проекта;
  • Анализировать результаты сканирований, подтверждать реальные уязвимости, выявлять ложные срабатывания и совместно с разработчиками определять приоритеты и способы устранения;
  • Участвовать в оценке архитектуры новых и модернизируемых информационных систем с позиции информационной безопасности, в том числе проводить анализ изменений и отдельных компонентов приложений;
  • Формировать требования и технические стандарты по безопасной разработке для разработчиков и DevOps-команд;
  • Участвовать в моделировании угроз и применении принципов secure-by-design для критичных систем и значимых изменений;
  • Контролировать устранение критических и высоких уязвимостей, отслеживать соблюдение установленных сроков их устранения;
  • Участвовать в оценке безопасности решений, создаваемых внешними командами разработки, а также используемых сторонних компонентов;
  • Развивать практики безопасного управления секретами, токенами, ключами и техническими учетными данными в процессе разработки;
  • Участвовать в расследовании инцидентов, связанных с приложениями, API и цепочкой разработки;
  • Формировать и отслеживать показатели эффективности AppSec: охват репозиториев проверками, количество и сроки устранения уязвимостей, соблюдение SLA, исключения и накопленный технический долг;
  • Самостоятельно доводить технические инициативы от выбора подхода и инструмента до его внедрения и формирования работающего процесса.
Требования:
  • От 3 лет опыта в Application Security, DevSecOps, DevOps, информационной безопасности разработки или смежном техническом направлении;

  • Практический опыт обеспечения безопасности приложений и понимание основных принципов Secure SDLC;

  • Знание типовых уязвимостей веб-приложений и API, понимание OWASP Top 10 и OWASP API Security Top 10;

  • Практический опыт работы с инструментами автоматизированного анализа безопасности кода, зависимостей, приложений, секретов, контейнеров или IaC. Важно наличие реального опыта настройки и применения таких инструментов, а не только формирования требований к ним;

  • Хорошее понимание CI/CD и опыт самостоятельной интеграции инструментов безопасности в пайплайны;

  • Опыт работы с Git-платформами (GitLab, GitHub, Bitbucket или аналогами);

  • Понимание принципов построения централизованной платформы разработки, работы репозиториев артефактов и контейнеров;

  • Понимание Docker и современных подходов к сборке и доставке приложений; опыт работы с Kubernetes, Helm, Terraform будет полезен;

  • Практический опыт работы хотя бы с одним open-source инструментом в области Application Security / DevSecOps и готовность самостоятельно разбираться и внедрять новые решения;

  • Умение самостоятельно анализировать результаты сканирования, отделять реальные уязвимости от ложных срабатываний и определять приоритеты исправлений;

  • Понимание механизмов аутентификации и авторизации, управлениями, OAuth 2.0 / OIDC и принципов безопасности API;

  • Способность обсуждать технические риски и способы устранения уязвимостей непосредственно с разработчиками;

  • Понимание принципов threat modeling и подхода secure-by-design;

  • Готовность самостоятельно развивать новое направление: от выбора инструментария и формирования стандартов до внедрения решений и выстраивания процессов;

  • Навыки программирования или уверенного чтения кода на распространённых языках (Python, Java, JavaScript/TypeScript, C#, Go и др.) будут преимуществом.

Условия:
  • Работа в ведущей российской фармацевтической компании;
  • Роль с высокой степенью самостоятельности и возможностью фактически сформировать направление Application Security / DevSecOps внутри компании;
  • Работа над созданием единого контура безопасной разработки и внедрением DevSecOps-практик;
  • Официальное трудоустройство и стабильная работа в крупной производственной компании;
  • Гибридный формат работы: 4 дня в офисе, 1 день удалённо;
  • ДМС и дополнительные корпоративные программы страхования.

Похожие вакансии Кибербезопасность

hh.ru
Зарплата не указанаРоссияМоскваГибрид

Чем предстоит заниматься:

Расследовать фрод-инциденты:

  • Собирать и анализировать данные по инциденту (анализ логов/других технических данных пользователей);
  • Определять причины и последствия инцидента;
  • Реагировать и принимать оперативные меры по остановке текущего инцидента (добавление данных в антифрод механизмы, прямая блокировка/передача данных для блокировки учетных записей мошенников, эскалация информации смежным департаментам при необходимости);
  • Оформлять и документировать инциденты;
  • Формировать перечень рекомендаций по предотвращению повторных инцидентов (например, доработки антифрод механизмов или формирование новых).


Выявлять новые тренды и схемы мошенничества:

  • Проводить контрольные мероприятия для выявления мошеннической деятельности;
  • Анализировать сигналы о мошенничестве от других департаментов для выявления новых схем;
  • Обновлять знания о новых методах и технологиях мошенничества;
  • Мониторить эффективность антифрод алгоритмов, анализировать аномалии сработок в алгоритмах, а также их рефакторить.


Анализировать бизнес фичи на фрод риски:

  • Выявлять уязвимости в бизнес-логике фичей;
  • Давать качественную обратную связь и контролировать закрытие выявленных рисков.

Наши ожидания от кандидата:

  • Опыт работы в сфере антифрода от 6 месяцев;
  • Аналитический склад ума;
  • Высшее техническое образование;
  • Базовые знания статистики и теории вероятности;
  • Опыт работы с SQL;
  • Умение находить связи в данных, анализировать большие объемы информации;
  • Знание Python будет плюсом.
hh.ru
московский кредитный банк. ит-специалисты

Администратор SIEM (ELK)

московский кредитный банк. ит-специалистыНа сервисе с: 06.06.26 23:58↑ Вакансия с автоподнятием
Зарплата не указанаРоссияМоскваГибрид

Обязанности:

  • Работа с SIEM-системами;

  • Выстраивание работы внедряемого SIEM-решения;

  • Оптимизация и поддержка существующей платформы управления событиями информационной безопасности;

  • Реализация непрерывности работы компонентов SIEM-платформы;

  • Организация контента для SIEM: агрегация, нормализация, корреляция, обогащение;

  • Настройка инструментов для мониторинга и анализа инцидентов;

  • Обеспечение функционирования средств визуализации состояния компонентов SIEM-платформы и обрабатываемого потока событий;

  • Консультирование по функциональным возможностям и процессам интеграции новых информационных систем с SIEM-платформой;

  • Управление запросами на изменения от потребителей SIEM-платформы;

  • Разработка и внедрение новых функциональных возможностей системы;

  • Документирование внедряемых изменений в процессе технического сопровождения и развития системы;

  • Участие в разработке сценариев реагирования на инциденты ИБ.

Требования:

  • Знание Unix, Windows на уровне администратора;
  • Опыт развертывания, администрирования и кастомизации триггеров: Zabbix/Nagios, Grafana;
  • Опыт создания Docker-контейнеров и автоматизации их развертывания (Kubernetes);
  • Опыт сопровождения кластеров: ELK/KAFKA/Hadoop;
  • Опыт написания скриптов (bash, PowerShell, python).

Условия:

  • Офисный формат работы;
  • Корпоративная электронная библиотека;
  • Страхование при выезде за рубеж;
  • Корпоративная социальная и материальная поддержка в определенных жизненных ситуациях;
  • 10 рабочих дней 100% оплачиваемого листа нетрудоспособности в год;
  • Корпоративные скидки и специальные акции от компаний- партнеров;
  • Льготные условия на продукты Банка;
  • Корпоративные мероприятия для сотрудников и их детей.
hh.ru
юmoney

Начальник отдела информационной безопасности

юmoneyНа сервисе с: 17.06.26 19:31↑ Вакансия с автоподнятием
Зарплата не указанаРоссияМоскваНижний НовгородСанкт-ПетербургГибрид

Доступно в нескольких локациях — формат работы уточняется в карточке.

Тебе предстоит:

  • Разрабатывать и реализовывать долгосрочную стратегию ИБ, интегрированную в бизнес-цели компании, с фокусом на облачные технологии и микросервисную архитектуру.
  • Выявлять, оценивать и управлять рисками ИБ (включая риски третьих сторон и модельные угрозы), с учетом интересов бизнеса.
  • Контролировать выполнение требований Банка России, стандарта PCI DSS, федеральных законов. Готовить компанию к прохождению внешних аудитов и проверок.
  • Поддерживать функционирование Security Operations Center (SOC) для непрерывного мониторинга событий, расследования инцидентов и улучшения процессов реагирования.
  • Развивать культуру безопасной разработки и внедрять программы обучения сотрудников для противодействия методам социальной инженерии.
  • Планировать бюджет на ИБ, руководить командой инженеров, осуществлять подбор, оценку и развитие персонала, выстраивать грамотные коммуникации со смежными подразделениям.

Мы ждем, что ты:

  • Имеешь опыт руководства отделом ИБ или командой специалистов от 3-х лет, желательно в финтех-секторе, банке или крупной e-commerce компании.
  • Понимаешь принципы защиты контейнеризированных сред, CI/CD-пайплайнов, облачной инфраструктуры и имеешь опыт внедрения средств защиты (WAF, Anti-DDoS, DLP, SIEM, EDR и т.д.).
  • Имеешь глубокое знание нормативной базы РФ в области защиты информации в финансовой сфере. Желателен опыт успешного прохождения проверок ЦБ.
  • Имеешь опыт построения процессов на основе MITRE ATT&CK, планов обеспечения непрерывности бизнеса и проведения пентестов.
  • Способен аргументированно презентовать риски как C-level руководству так и ИТ-подразделениям.

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.