Специалист по информационной безопасности (DevSecOps)
Описание
Bitmanager.ai - AI-стартап в одной из самых быстрорастущих категорий conversational AI agents. Мы создаёт платформу для голосовых и текстовых AI-агентов в клиентских коммуникациях: продажах, поддержке, консультациях и debt collection. Наши агенты работают с данными, обращаются к внутренним системам компаний, вызывают инструменты и ведут диалог в рамках заданных бизнес-сценариев. Мы развиваем мультиязычные голосовые решения и самостоятельно дообучаем модели, чтобы расширять количество поддерживаемых языков и повышать качество работы продукт Наши клиенты - банки, финтех-компании и другие организации, работающие с персональными и чувствительными данными. Безопасность для нас - часть архитектуры и самого продукта, а не формальное требование. Кого мы ищем Мы ищем сильного hands-on специалиста по информационной безопасности, который поможет нам системно защищать внутреннюю инфраструктуру и клиентские on-premise-развёртывания. Инженер, который понимает, как атакуют инфраструктуру, умеет расследовать инциденты и может построить защиту с учётом реальных угроз. Основной фокус роли - находить инфраструктурные риски, проектировать защитные меры и самостоятельно доводить их до production. Чем предстоит заниматься Проводить security-аудит внутренней и клиентской инфраструктуры; Выявлять уязвимости, точки входа, избыточные привилегии и другие инфраструктурные риски; Оценивать вероятность и возможный ущерб, определять приоритеты устранения; Проектировать и внедрять защитные меры для Linux, Kubernetes, контейнеров и CI/CD; Участвовать в расследовании security-инцидентов, проводить root cause analysis и внедрять меры против повторения; Развивать процессы vulnerability management: обнаружение, анализ, приоритизация и устранение уязвимостей; Усиливать защиту секретов, сервисных аккаунтов, артефактов и цепочки поставки; Проектировать изоляцию и сегментацию внутренних и клиентских контуров; Проверять безопасность резервного копирования и сценариев восстановления; Формировать требования к защищённому on-premise-развёртыванию платформы; Взаимодействовать с IT- и ИБ-командами банков и других enterprise-заказчиков; Участвовать в security-проверках и технических согласованиях со стороны клиентов; Анализировать риски, связанные с персональными данными, внутренними системами клиентов и AI-моделями; Автоматизировать security-контроли и проверки; Описывать архитектуру, принятые решения, сценарии реагирования и инженерные процедуры. Что для нас важно Практический опыт защиты production-инфраструктуры; Опыт проведения инфраструктурных security-аудитов или assessment; Понимание типовых векторов атак на Linux, Kubernetes, контейнеры, CI/CD и внутренние сервисы; Опыт самостоятельного обнаружения и устранения инфраструктурных уязвимостей; Участие в расследовании security-инцидентов, атак или компрометаций; Способность объяснить, как после инцидента или найденной уязвимости была изменена инфраструктура; Понимание принципов hardening, least privilege, сегментации, управления секретами и безопасной эксплуатации; Умение оценивать и приоритизировать риски с учётом влияния на бизнес; Готовность самостоятельно формировать задачи и отвечать за их реализацию; Способность работать руками: внедрять изменения, автоматизировать проверки и валидировать результат; Умение договариваться с разработчиками, инфраструктурной командой и специалистами по безопасности; Чёткая коммуникация, аргументированная позиция и готовность последовательно отстаивать требования безопасности. Будет плюсом Опыт в банке, финтехе или другой регулируемой отрасли; Работа с В2В - и enterprise-продуктами; Опыт в интеграторе или компании, внедряющей собственный продукт в инфраструктуру заказчиков; Практика работы с on-premise и полностью закрытыми контурами; Опыт прохождения клиентских security-проверок и технических аудитов; Понимание требований к обработке и защите персональных данных; Опыт с threat modeling и security architecture; Работа с SIEM, detection engineering или incident response; Опыт защиты AI/ML-инфраструктуры, моделей и модельных артефактов; Профильное образование или security-сертификации; Участие в CTF, хакатонах, security-сообществах или собственных исследовательских проектах; Знакомство с инструментами управления секретами, сканирования уязвимостей, policy enforcement и защиты software supply chain. Если вы умеете не только находить уязвимости, но и самостоятельно перестраивать инфраструктуру так, чтобы они не повторялись, будем рады познакомиться.