научсофт

Application Security Specialist (Middle)

Научсофт - международная компания, занимающаяся ИТ-консалтингом и разработкой программного обеспечения. Мы работаем в ИТ-бизнесе уже 37 лет и продолжаем расти.

научсофт На сервисе с: 07.10.26 09:18

Зарплата не указанаБеларусьМинскУдалёнка
Научсофт - международная компания, занимающаяся ИТ-консалтингом и разработкой программного обеспечения. Мы работаем в ИТ-бизнесе уже 37 лет и продолжаем расти.

Мы ищем Application Security Specialist (Middle) в команду Cybersecurity.
Основная задача роли — помогать командам разработки создавать безопасные приложения и сервисы: выявлять уязвимости, анализировать риски, помогать разработчикам с remediation и внедрять security-практики в процессы разработки.
Специалист будет тесно взаимодействовать с командами Development, DevOps, Pentest и Defense, участвуя в обеспечении безопасности приложений на разных этапах SDLC. Данная позиция является перспективной и открыта в рамках планируемого расширения команды.

Основные задачи
  • Проводить security review приложений, API и веб-сервисов.
  • Выявлять и анализировать уязвимости в приложениях и используемых компонентах.
  • Работать с результатами SAST, DAST, SCA и Secret Scanning.
  • Анализировать найденные vulnerabilities, определять уровень риска и приоритет исправления.
  • Валидировать результаты автоматизированных security-инструментов и отсекать false positives.
  • Взаимодействовать с разработчиками по вопросам устранения уязвимостей и давать практические рекомендации по remediation.
  • Проводить повторную проверку исправленных vulnerabilities.
  • Участвовать в manual security testing приложений и API.
  • Участвовать в security review архитектуры новых приложений и сервисов.
  • Проводить базовый Threat Modeling для новых и существующих решений.
  • Помогать интегрировать security checks в CI/CD pipelines.
  • Участвовать в развитии практик Secure SDLC / DevSecOps.
  • Разрабатывать и поддерживать security guidelines и рекомендации для команд разработки.
  • Участвовать в анализе результатов penetration testing и контроле устранения обнаруженных проблем.
  • Помогать разработчикам лучше понимать распространенные классы уязвимостей и способы их предотвращения.
Что мы ожидаем
  • 2–4 года опыта в Application Security, Penetration Testing, DevSecOps или смежном направлении.
  • Хорошее понимание OWASP Top 10 и распространенных классов web application vulnerabilities.
  • Понимание таких уязвимостей, как SQL Injection, XSS, SSRF, IDOR/BOLA, CSRF, authentication/authorization issues, insecure deserialization, file upload vulnerabilities и др.
  • Опыт тестирования безопасности Web Applications и REST APIs.
  • Практический опыт работы с инструментами типа Burp Suite.
  • Опыт работы хотя бы с несколькими категориями AppSec-инструментов: SAST, DAST, SCA, Secret Scanning.
  • Понимание принципов authentication, authorization, session management, OAuth 2.0 / OIDC, JWT.
  • Базовое понимание современных CI/CD-процессов и DevSecOps.
  • Понимание Git и стандартного development workflow.
  • Способность читать и анализировать код как минимум на одном из распространенных языков программирования: Java, C#, JavaScript/TypeScript, Python, Go или аналогичном.
  • Умение самостоятельно анализировать найденную проблему, оценивать ее реальный security impact и предлагать варианты исправления.
  • Английский язык на уровне, достаточном для чтения технической документации и общения с техническими командами.
Будет преимуществом
  • Опыт проведения penetration testing.
  • Опыт работы с GitLab CI/CD, GitHub Actions, Jenkins, Azure DevOps или аналогичными платформами.
  • Опыт интеграции security tools в CI/CD.
  • Знание Docker и Kubernetes.
  • Базовое понимание Cloud Security в AWS, Azure или GCP.
  • Опыт работы с bug bounty или участие в CTF.
  • Знание OWASP ASVS, OWASP Testing Guide, CWE.
  • Сертификации или обучение в области Application Security / Offensive Security.
Что важно для этой роли

Мы ищем специалиста, который не ограничивается передачей разработчикам отчета со списком vulnerabilities.
Важно уметь понять, почему возникла уязвимость, насколько она действительно опасна, как ее можно эксплуатировать и как исправить проблему с учетом архитектуры приложения.
Middle AppSec Specialist должен уметь самостоятельно вести типовые Application Security задачи, эффективно взаимодействовать с разработчиками и постепенно брать на себя более сложные security reviews и инициативы по развитию Secure SDLC.

Мы предлагаем:

  • Возможность профессиональной самореализации и роста.
  • 25 дней оплачиваемого отпуска.
  • Медицинскую страховку и 100% оплату больничного листа.
  • Профессиональное обучение и получение сертификатов за счет компании.
  • Курсы иностранных языков и другие корпоративные программы.
  • Бонусы в случае свадьбы или рождения ребенка.

Похожие вакансии Кибербезопасность

hh.ru
Зарплата не указанаРоссияКрасноярскОфис

ОК РУСАЛ приглашает на работу Руководителя группы проектов в Отдел обеспечения информационной безопасности.

Обязанности

  • Контроль реализации мероприятий по внедрению, мониторингу и соблюдению требований безопасности информации;
  • Методическое руководство силами обеспечения безопасности объектов КИИ и АСУ ТП (подразделения ИБ на предприятиях-субъектах КИИ), координация и контроль деятельности ответственных за обеспечение безопасности объектов КИИ по направлениям (ФЗ №187, ПП №127, Приказ ФСТЭК России №235 и №239, ПП №1912, Указ Президента №250);
  • Взаимодействие с регуляторами и надзорными органами (ФСБ России, ФСТЭК России, Минпромторг, Прокуратура) по вопросам обеспечения безопасности ОКИИ;
  • Анализ функционирования системы безопасности объектов КИИ на предприятиях-субъектах КИИ, формирование перечня корректирующих мероприятий, контроль их реализации;
  • Разработка и поддержание в актуальном состоянии типовых ВНД в области обеспечения безопасности ОКИИ и АСУ ТП;
  • Экспертиза проектной документации на подсистемы обеспечения безопасности ОКИИ;
  • Сопровождение внешних аудитов в области обеспечения безопасности ОКИИ.

Требования

  • Высшее образование по направлению «Информационная безопасность»;
  • Опыт работы по направлению ИБ не менее 5 лет;
  • Опыт работы по обеспечению безопасности объектов критической информационной инфраструктуры и организации взаимодействия со ФСТЭК России и НКЦКИ;
  • Знание законодательства РФ в области обеспечения безопасности критической информационной инфраструктуры;
  • Знание процесса категорирования объектов КИИ;
  • Навыки моделирования угроз информационной безопасности объектов КИИ;
  • Уверенный пользователь ПК, MS Office, СЭД.

Условия

  • Работа в стабильной и развивающейся компании;
  • Официальное трудоустройство согласно ТК РФ;
  • Расширенный социальный пакет (включая дотацию на питание, ДМС);
  • Уровень заработной платы обсуждается индивидуально в зависимости от опыта и компетенций кандидата;
  • График 5/2;
  • Возможность карьерного роста и профессионального развития;
  • Место работы: г. Красноярск, ул. Ленина.
hh.ru
Зарплата не указанаРоссияКрасноярскОфис

Требования к навыкам и опыту:

  • знание законодательства и опыт работы в области аттестации - от 3 лет;
  • знание линейки продуктов СЗИ для реализации аттестации;
  • опыт моделирования угроз ИБ (минимум по методике ФСТЭК от 2021 года);
  • знание и опыт работы с нормативной документацией (ФСТЭК 21, ФСТЭК 239, ФСТЭК 17, ФСТЭК 117, ПКЗ 2005, ФАПСИ 152) и взаимодействие с соответствующим государственным регулятором;
  • знание и опыт работы с нормативной документацией, которая организует направление информационной безопасности (ФЗ 187, ПП 127, ФСТЭК 235, ФЗ 152, ПП 1119 и т.п.);
  • знание порядка оформления технической документации по защите информации;
  • знание методов анализа и защиты информации;
  • умение декомпозировать задачу из области неизвестного в область понятного и измеряемого;
  • высшее образование в области ИБ;
  • опыт работы (внедрение, настройка) ОС Linux, Windows;
  • опыт работы (внедрение, настройка и эксплуатация) с СЗИ класса МЭ, СЗИ от НСД, АВЗ, средствами анализа защищенности.

Основные задачи:

  • проведение аудитов информационной инфраструктуры и организации информационной безопасности на соответствие требованиям КИИ, ПДн, ГИС/МИС и анализ собранных данных;
  • разработка моделей угроз в соответствии с методиками ФСТЭК;
  • подготовка организационно-распорядительной документации по ИБ;
  • определение категорий значимости объектов, классов защищенности (КИИ, ГИС/МИС, ИСПДн);
  • проектирование решений для выполнения требований регуляторов (ФСТЭК, ФСБ, Роскомнадзор);
  • проведение аттестационных мероприятий по требованиям обеспечения информационной безопасности для ИСПДн, ГИС/МИС, КИИ);
  • подбор, внедрение СЗИ и СКЗИ, устранение уязвимостей;
  • разработка методов испытания объектов информатизации;
  • выезды на объекты, интервьюирование сотрудников, участие в подборе решений.

Мы предлагаем:

  • работу в аккредитованной ИТ-компании с серьезными проектами;
  • профессиональный рост за счет сложных задач;
  • удобный офис на Высотной;
  • оклад + бонус (показатель эффективности работы и премии от реализованных проектов);
  • оформление с 1-го дня;
  • депозитная программа поддержки здоровья и спорта.

hh.ru
63k–90k ₽РоссияОренбургУдалёнка

Команда фрод‑мониторинга защищает клиентов и банк от мошенничества. Каждый месяц мы помогаем десяткам тысяч людей сохранить средства, избежать влияния злоумышленников и своевременно остановить подозрительные операции.


Мы разбираемся в сложных схемах обмана и помогаем клиентам отличать манипуляции от реальных рисков. У нас вы сможете построить карьеру в антифроде — освоить профессию, получить сильную практическую базу и вырасти до уровня эксперта.

Мы предлагаем

  • Доход до 90 000 ₽ (оклад + премия после испытательного срока)
  • Удаленный формат: работайте в комфортной обстановке, без поездок в офис
  • График: первые два месяца — 5/2 c 10:00 до 19:00 по Москве , третий месяц — 5/2 с 11:00 до 20:00 по Москве. Далее 2/2 с дневными и ночными сменами
  • Оборудование: предоставим ноутбук и гарнитуру для работы
  • Дополнительный отпуск — 3 дня в год, можно использовать для отдыха или получить компенсацию
  • Оформление по ТК РФ

Чем предстоит заниматься

  • Звонить клиентам для проверки операций и предотвращения мошенничества — большую часть дня занимает общение с клиентами
  • Анализировать транзакции клиентов и выявлять подозрительную активность
  • Быстро принимать решения, чтобы остановить мошеннические операции
  • Разбирать случаи мошенничества и блокировать операции при необходимости
  • Работать с возражениями
  • Изучать новые схемы мошенничества и улучшать систему защиты

Кого мы ищем

  • У вас есть опыт работы с клиентами в эмоционально напряженных ситуациях и урегулирования конфликтов в личном и дистанционном формате от 6 месяцев
  • Готовы большую часть рабочего времени проводить на звонках
  • Умеете быстро переключаться между задачами
  • Умеете анализировать информацию и находить закономерности
  • Умеете ясно выражать мысли устно и письменно
  • Будет плюсом опыт работы в продажах, коллекшн или антифроде

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.