A

Product Security Engineer (JavaScript)

— Support Product Security Incident Response Team (PSIRT) and vulnerability-handling activities

action1 На сервисе с: 08.10.26 03:52

Зарплата не указанаЗа рубежомУдалёнка

What you'll do

— Support Product Security Incident Response Team (PSIRT) and vulnerability-handling activities

— Validate, triage, track, and coordinate security reports

— Provide practical remediation guidance to engineering teams

— Help validate security fixes and reduce product security risks

— Review code, APIs, and system architecture to identify security issues early

— Conduct threat modeling and security design reviews

— Improve security automation within engineering workflows

— Support SAST, SCA, secrets scanning, and other security controls

— Maintain software bills of materials (SBOMs), dependency visibility, and remediation follow-up

— Support security assessments, vulnerability assessments, and penetration testing

— Maintain vulnerability-handling playbooks, product security procedures, and incident response runbooks


Requirements

— 3+ years of experience in product security, application security, DevSecOps, or a related cybersecurity field

— Strong software engineering background and the ability to work effectively with engineering teams

— Understanding of application, API, infrastructure, and software supply chain security risks

— Experience applying cloud security concepts and practices

— Understanding of identity and access management, network security, logging, monitoring, and secure cloud architecture patterns

— Familiarity with vulnerability management, incident response, security assessments, and secure software development lifecycle practices

— Experience with threat modeling and security design reviews

— Strong communication skills, including professional communication with external security researchers and vendors

— Ability to work independently and collaboratively in a fast-moving environment


Nice to have

— Genuine interest in cybersecurity and motivation to grow as a product security expert

— Hands-on experience with AWS security controls, best practices, and architecture patterns

— Hands-on experience with C++ or JavaScript

— Experience with security testing and automation using scripts, APIs, CI/CD pipelines, or specialized tools

— Experience conducting threat modeling for SaaS, API, cloud, or on-premises product components

— Experience with SBOM generation, dependency visibility, or software supply chain security


Benefits

— A fully remote work environment

— The opportunity to work on a real-world security product used by IT and security teams

— High ownership and a direct impact on product security practices

— Close collaboration with engineering, product, and security teams

— A fast-growing software company with low bureaucracy and practical decision-making

— The opportunity to improve security processes, automation, and engineering workflows

— A supportive team that values clear thinking, ownership, and continuous learning


Who you are

— 3+ years of experience in product security, application security, DevSecOps, or related cybersecurity field

— Strong software engineering background with ability to work effectively with engineering teams

— Familiarity with vulnerability management, incident response, security assessments, and secure SDLC

— Clear communicator who can interact with external security researchers and vendors


Tech stack

Not specified in the provided content beyond general references to SAST, SCA, SBOMs, API and cloud security practices; hands-on experience with AWS controls, C++ or JavaScript is preferred.

Похожие вакансии Кибербезопасность

hh.ru
фау сибниа им.с.а.чаплыгина

Ведущий специалист по защите информации

фау сибниа им.с.а.чаплыгинаНа сервисе с: 10.07.26 05:19↑ Вакансия с автоподнятием
74k–89k ₽РоссияНовосибирскОфис

CибНИА имени С. А. Чаплыгина - один из крупнейших научно-исследовательских и испытательных центров авиационной и космической отраслей России. Институт занимается испытаниями самолётов SSJ-100, МС-21, созданием летающих лабораторий, разработкой и созданием самолетов-демонстраторов технологий, лётных исследований средств навигации и посадки аэродромов, испытаниями воссозданной легендарной авиационной техники Великой Отечественной войны.

Обязанности:

  • Администрирование и поддержание работоспособности средств защиты информации;
  • Управление межсетевыми экранами;
  • Работа с SIEM системой, KSMG, KWTS;
  • Мониторинг и анализ событий системы защиты от утечек конфиденциальной информации;
  • Участие в расследовании инцидентов, связанных с информационной безопасностью.
Требования:
  • Обязательное наличие профильного высшего образования (Информационная безопасность);
  • Опыт работы не менее 3 лет;
  • Знание операционных систем Windows и Linux;
  • Знание сетевых технологий и протоколов;
  • Понимание принципов построения локальных сетей (TCP/IP, DNS, DHCP), принципов маршрутизации, трансляции и фильтрации трафика;
  • Знание основных принципов, методов и средств защиты информации.
Условия:
  • Официальное трудоустройство, полностью белая зарплата;
  • График работы 5/2 с 8:00 до 17:00;
  • Развитое корпоративное обучение и система наставничества;
  • Санаторно-курортное лечение;
  • Служебный транспорт для поездок по рабочим вопросам;
  • Спортивный зал на территории, спортивные секции по разным направлениям;
  • Выездные мероприятия на базе отдыха института;
  • Обслуживание по ДМС.

Мы готовы и рады быть опорой специалистам авиационной отрасли и неравнодушных к авиации людей!

hh.ru
аэровокзал южно-сахалинск

Специалист по информационной безопасности

аэровокзал южно-сахалинскНа сервисе с: 07.06.26 15:01↑ Вакансия с автоподнятием
от 160k ₽РоссияЮжно-СахалинскОфис

В Аэровокзал Южно-Сахалинск в связи с расширением штата требуется специалист по информационной безопасности.

Обязанности:

  • Разработка и актуализации локальных нормативных актов в части обработки персональных данных;
  • Методологическая и экспертная поддержка работников Общества ответственных за организацию обработки персональных данных;
  • Участие в разработке организационных мер по комплексному обеспечению безопасности персональных данных;
  • Участие в проверках выполнения требований законодательства Российской Федерации в области защиты персональных данных;
  • Разрабатывать, внедрять и актуализировать локальные нормативные акты в отношении обработки персональных данных;
  • Эксплуатация систем защиты информации, обнаружения и предотвращения компьютерных атак;
  • Мониторинг событий ИБ и расследование инцидентов ИБ;
  • Консультирование и обучение сотрудников Общества основам информационной безопасности;
  • Проактивный поиск уязвимостей в системе защиты и разработка мер по их устранению;
  • Подготовка отчетов для руководства по ключевым показателям эффективности;
  • Осуществление внутренних проверок исполнения политик ИБ;

Требования:

  • Требования:

  • Опыт работы от 1 года по направлению;
  • высшее (техническое) образование в области информационной безопасности или высшее образование в области информационных технологий и профессиональная переподготовка по направлению «Информационная безопасность» (со сроком обучения не менее 512 часов);
  • Знание требований законодательства в области обеспечения информационной безопасности (152-ФЗ и подзаконных нормативных-правовых актов по вопросам обработки ПДн, 187-ФЗ и т.д.);
  • Знание ПК на уровне администратора;
  • Уверенное владение пакетом программ MS Office;
  • Знание принципов работы сетевого оборудования и внутреннего устройства компьютерной сети. Знание методик и технологий в области информационной безопасности, включая категорирование объектов информатизации и выявление угроз безопасности. Знание процессов резервного копирования и восстановления данных, принципов проведения аудитов информационной безопасности. Знание принципов работы операционных систем и основных принципов обеспечения их безопасности. Понимание основных векторов атак на корпоративную ИТ инфраструктуру и способов противодействия;
  • Опыт разработки, написания и внедрения документов по выстраиванию процессов обработки персональных данных;
  • Опыт организации процессов обработки ПДн;
  • Понимание принципов работы различных систем ИБ и их интеграции в корпоративную ИТ инфраструктуру;
  • Умение анализировать журналы регистрации событий в различных системах (ОС, СЗИ, сетевое оборудование, прикладное ПО и т.д.);
  • Будет преимуществом:

  • Опыт системного и сетевого администрирования (Linux, Windows server, телекоммуникационное оборудование L2, L3);
  • Опыт администрирования средств защиты информации (KES, DLP, NGFW).

Личные качества:

  • высокий уровень ответственности;
  • аналитическое мышление;
  • внимательность к деталям;
  • системность;
  • умение работать в режиме многозадачности.

Мы предлагаем:

  • работу в современном аэровокзальном комплексе;
  • официальное трудоустройство согласно ТК РФ;
  • стабильную заработную плату;
  • ДМС;
  • возможности профессионального развития и обучения;
  • участие в развитии ключевых цифровых процессов аэропорта.
hh.ru
Зарплата не указанаРоссияМоскваГибрид

В инфраструктуру дочерней организации ООО «РТ-ВТ» мы ищем Специалиста по информационной безопасности (ГИС)

Что нужно делать:

Задачи и зона ответственности:

КЛАССИФИКАЦИЯ, МОДЕЛИРОВАНИЕ УГРОЗ И ТРЕБОВАНИЯ

  • анализировать назначение системы, состав и категории обрабатываемой информации, субъектов доступа, внешние интеграции и архитектурные границы; определять применимые нормативные и договорные требования;
  • разрабатывать и актуализировать модель угроз и модель нарушителя; участвовать в определении класса защищённости ГИС, уровня защищённости персональных данных и, при наличии оснований, категории значимости объекта КИИ;
  • формировать проверяемые требования по защите информации для ТЗ, ЧТЗ и проектных решений; обеспечивать трассируемость по цепочке «угроза — требование — мера — реализация — проверка — подтверждающий материал».

АРХИТЕКТУРА И РЕАЛИЗАЦИЯ ЗАЩИТЫ

  • проектировать или проводить экспертизу архитектуры безопасности: сегментация и доверенные зоны, каналы взаимодействия, управление доступом, криптографическая защита, журналирование, мониторинг, резервирование и административный доступ;
  • проводить экспертизу прикладной и интеграционной архитектуры, включая микросервисы, REST API, брокеры сообщений, базы данных, внешние государственные сервисы, 1С и TMS; выявлять риски на этапе проектирования;
  • обосновывать выбор организационных и технических мер и средств защиты, включая сертифицированные средства в случаях, когда это требуется; учитывать совместимость, производительность, сопровождение и ограничения эксплуатации;
  • встраивать требования ИБ в жизненный цикл разработки: ревью решений, управление секретами и зависимостями, SAST/DAST/SCA, контроль контейнеров и конфигураций, критерии безопасности для сборки, тестирования и выпуска релиза;
  • контролировать реализацию ролевой модели и принципа минимальных привилегий, идентификации и многофакторной аутентификации, защищённых настроек, журналирования событий и устранения уязвимостей; проверять готовность к безопасной эксплуатации.

ОЦЕНКА СООТВЕТСТВИЯ, АТТЕСТАЦИЯ И УЯЗВИМОСТИ

  • планировать и сопровождать испытания системы защиты и аттестацию ГИС: определять границы объекта, готовить исходные данные и комплект документов, обеспечивать сбор доказательств и взаимодействие с аттестующей организацией;
  • организовывать анализ защищённости и тестирование на проникновение, классифицировать выявленные уязвимости, согласовывать сроки и способы устранения, контролировать повторную проверку и документировать принятый остаточный риск;
  • оценивать влияние изменений архитектуры, состава ПО, инфраструктуры и интеграций на модель угроз и результаты аттестации; инициировать дополнительные испытания или переоформление документов в предусмотренных случаях.

ЭКСПЛУАТАЦИЯ, ИНЦИДЕНТЫ И КОМАНДНАЯ РАБОТА

  • формировать требования к регистрации событий, мониторингу и реагированию на инциденты; участвовать в разборе событий, определении первопричины, корректирующих мер и контроле их выполнения;
  • взаимодействовать с государственным заказчиком, аттестующей организацией, архитекторами, аналитиками, разработчиками, DevOps, QA, техническими писателями, юристами и ответственными за обработку персональных данных;
  • вести реестр рисков, решений, исключений и замечаний по ИБ; проводить экспертное ревью, помогать менее опытным специалистам и развивать единые практики безопасной разработки и эксплуатации.

Что ждем от тебя:

  • высшее образование в области информационной безопасности, информационных технологий или по смежному техническому направлению;
  • от 5 лет профессионального опыта в ИБ;
  • от 3 лет участия в проектах создания или существенной модернизации ГИС; самостоятельная работа на уровне Senior и ответственность за законченный контур или набор результатов по информационной безопасности;
  • опыт сопровождения полного жизненного цикла системы: требования и проектирование, разработка, испытания, ввод в действие, аттестация и последующая эксплуатация;
  • практический опыт подготовки модели угроз, требований и проектных решений по защите информации, а также контроля их реализации в приложении и инфраструктуре;
  • участие как минимум в одной оценке соответствия или аттестации информационной системы с подготовкой доказательной базы, устранением замечаний и подтверждением результатов повторной проверки.

Технические компетенции

  • уверенное практическое применение Федеральных законов № 149-ФЗ и № 152-ФЗ, постановления Правительства РФ № 1119, приказов ФСТЭК России № 117 и № 21, Методики оценки угроз безопасности информации ФСТЭК России и актуальных методических документов к приказу № 117;
  • понимание требований к аттестации по приказу ФСТЭК России № 77 и требований ФСБ России к применению СКЗИ, включая приказ № 378; умение определить, применимы ли № 187-ФЗ и приказ ФСТЭК России № 239 к конкретному контуру;
  • безопасность web- и микросервисной архитектуры: REST, HTTP/TLS, OAuth 2.0, OpenID Connect, JWT, PKI, электронная подпись; защита API, межсистемных обменов и сервисных учётных записей;
  • понимание безопасности Linux, Windows Server, Active Directory, PostgreSQL, Kafka, Redis, Nginx, контейнеризации и Kubernetes; умение анализировать конфигурации, сетевые взаимодействия и границы доверия;
  • понимание назначения и интеграции классов средств защиты: WAF, SIEM, IDS/IPS, PAM, DLP, EDR, сканеры уязвимостей, средства управления секретами и инструменты SAST/DAST/SCA;
  • подготовка и экспертная проверка документов по ИБ: модель угроз, требования и технические решения, описание системы защиты, программа и методики испытаний, протоколы, эксплуатационные регламенты и комплект для аттестации.

Компетенции уровня Senior

  • самостоятельность и ответственность за решение по риску: способность отделять обязательные требования от рекомендаций, фиксировать допущения и предлагать реализуемый вариант без формального снижения уровня защиты;
  • системное мышление: умение видеть взаимосвязь данных, угроз, архитектуры, ролей, интеграций, инфраструктуры, процессов разработки и эксплуатационного контроля;
  • деловая коммуникация: способность аргументированно обсуждать риски и компромиссы с заказчиком и командой, переводить нормативные требования в понятные задачи и своевременно эскалировать критические ограничения;
  • экспертное ревью, наставничество и готовность улучшать процесс ИБ, а не только согласовывать документы или фиксировать замечания после завершения разработки.

Будет преимуществом

  • опыт защиты решений на платформе 1С:Предприятие 8.x и сложных интеграций с TMS, платформенными или ведомственными информационными системами;
  • опыт интеграций с ЕСИА, СМЭВ, ЕПГУ и ведомственными реестрами, а также систем, обрабатывающих данные несовершеннолетних;
  • практический опыт построения Secure SDLC и DevSecOps для микросервисных решений, контейнерной инфраструктуры и нескольких параллельных команд разработки;
  • практический опыт с российскими средствами защиты и криптографии, например ViPNet, Континент, КриптоПро, Secret Net, Dallas Lock, UserGate, Positive Technologies, Solar или сопоставимыми решениями;
  • опыт с объектами КИИ, знание ГОСТ Р ИСО/МЭК 27001, 27002 и 15408, профильное обучение по требованиям ФСТЭК/ФСБ или сертификаты производителей средств защиты.

Ключевые критерии — обязательны

  • Опыт уровня Senior: не менее 5 лет профессионального опыта в информационной безопасности, включая самостоятельное принятие решений и ответственность за результат на сложных ИТ-проектах;
  • Реальный проект ГИС: не менее 3 лет практического участия в создании или существенной модернизации ГИС; готовность предметно описать систему, государственный контур, свой участок ответственности, этапы и результат без раскрытия конфиденциальной информации;
  • Регуляторика и аттестация: практическое применение требований ФСТЭК России к ГИС и ИСПДн, подготовка моделей угроз и документов по защите информации, участие в оценке соответствия или аттестации и устранении замечаний;
  • Архитектура и техническая глубина: способность оценивать архитектуру приложений и инфраструктуры, интеграции, идентификацию и доступ, криптографию, журналирование, уязвимости и применимость средств защиты;
  • Самостоятельность: умение определить применимые требования, приоритизировать риски, предложить реализуемые меры защиты, зафиксировать исключения и аргументированно оценить готовность решения к испытаниям и эксплуатации.

Мы предлагаем:

  • Официальное оформление (дочерняя организация ООО «РТ-ВТ»);
  • Широкий соц.пакет, уникальная среда и возможность отточить свое мастерство на масштабных проектах, которыми можно гордиться;
  • Стабильный и прозрачный доход: оклад (по результатам интервью) + годовой бонус;
  • График работы: 5/2, с 9:00 до 18:00 (формат работы обсуждается);
  • Адрес офиса: г. Москва, Румянцево (Киевское шоссе 22-км, БЦ Комсити) , в офисе есть всё необходимое для продуктивной и комфортной работы.

Присоединяйтесь к нам и помогите делать мир лучше с помощью технологий!

HireSeeker собирает вакансии со всех площадок и присылает только релевантные. Бесплатно.