Инженер по безопасности приложений / DevSecOps

з/п не указана
Alta Personnel
Москва Постоянная занятость Полный день

Описание

Ведущий российский фармацевтический производитель, в связи с развитием направления информационной безопасности, приглашает в свою команду Инженера по безопасности приложений / DevSecOps. Обязанности: Выстраивать и развивать направление Application Security и практики безопасной разработки практически с нуля, интегрируя требования ИБ в жизненный цикл создания и сопровождения приложений; Формировать единый подход к безопасности веб-приложений, API, мобильных решений и интеграций с внутренними системами; Участвовать в создании централизованного технологического контура разработки и DevSecOps: Git-платформа, CI/CD, хранилища артефактов и контейнеров, типовые пайплайны и другие необходимые компоненты; Встраивать автоматизированные проверки безопасности в процессы CI/CD и развивать security-gates перед выпуском изменений; Настраивать и сопровождать инструменты SAST, SCA, DAST, Secret Scanning, проверки контейнеров и IaC, обеспечивая их использование командами разработки; Разрабатывать унифицированные шаблоны пайплайнов и механизмы подключения проверок, чтобы команды могли использовать готовые безопасные практики без индивидуальной настройки каждого проекта; Анализировать результаты сканирований, подтверждать реальные уязвимости, выявлять ложные срабатывания и совместно с разработчиками определять приоритеты и способы устранения; Участвовать в оценке архитектуры новых и модернизируемых информационных систем с позиции информационной безопасности, в том числе проводить анализ изменений и отдельных компонентов приложений; Формировать требования и технические стандарты по безопасной разработке для разработчиков и DevOps-команд; Участвовать в моделировании угроз и применении принципов secure-by-design для критичных систем и значимых изменений; Контролировать устранение критических и высоких уязвимостей, отслеживать соблюдение установленных сроков их устранения; Участвовать в оценке безопасности решений, создаваемых внешними командами разработки, а также используемых сторонних компонентов; Развивать практики безопасного управления секретами, токенами, ключами и техническими учетными данными в процессе разработки; Участвовать в расследовании инцидентов, связанных с приложениями, API и цепочкой разработки; Формировать и отслеживать показатели эффективности AppSec: охват репозиториев проверками, количество и сроки устранения уязвимостей, соблюдение SLA, исключения и накопленный технический долг; Самостоятельно доводить технические инициативы от выбора подхода и инструмента до его внедрения и формирования работающего процесса. Требования: От 3 лет опыта в Application Security, DevSecOps, DevOps, информационной безопасности разработки или смежном техническом направлении; Практический опыт обеспечения безопасности приложений и понимание основных принципов Secure SDLC; Знание типовых уязвимостей веб-приложений и API, понимание OWASP Top 10 и OWASP API Security Top 10; Практический опыт работы с инструментами автоматизированного анализа безопасности кода, зависимостей, приложений, секретов, контейнеров или IaC. Важно наличие реального опыта настройки и применения таких инструментов, а не только формирования требований к ним; Хорошее понимание CI/CD и опыт самостоятельной интеграции инструментов безопасности в пайплайны; Опыт работы с Git-платформами (GitLab, GitHub, Bitbucket или аналогами); Понимание принципов построения централизованной платформы разработки, работы репозиториев артефактов и контейнеров; Понимание Docker и современных подходов к сборке и доставке приложений; опыт работы с Kubernetes, Helm, Terraform будет полезен; Практический опыт работы хотя бы с одним open-source инструментом в области Application Security / DevSecOps и готовность самостоятельно разбираться и внедрять новые решения; Умение самостоятельно анализировать результаты сканирования, отделять реальные уязвимости от ложных срабатываний и определять приоритеты исправлений; Понимание механизмов аутентификации и авторизации, управления сессиями, OAuth 2.0 / OIDC и принципов безопасности API; Способность обсуждать технические риски и способы устранения уязвимостей непосредственно с разработчиками; Понимание принципов threat modeling и подхода secure-by-design; Готовность самостоятельно развивать новое направление: от выбора инструментария и формирования стандартов до внедрения решений и выстраивания процессов; Навыки программирования или уверенного чтения кода на распространённых языках (Python, Java, JavaScript/TypeScript, C#, Go и др.) будут преимуществом. Условия: Работа в ведущей российской фармацевтической компании; Роль с высокой степенью самостоятельности и возможностью фактически сформировать направление Application Security / DevSecOps внутри компании; Работа над созданием единого контура безопасной разработки и внедрением DevSecOps-практик; Официальное трудоустройство и стабильная работа в крупной производственной компании; Гибридный формат работы: 4 дня в офисе, 1 день удалённо; ДМС и дополнительные корпоративные программы страхования.

Откликнуться
Источник: hh · 2 дня назад

Похожие вакансии в городе Москва

Все вакансии в городе Москва →