fokcus

Инженер по безопасной разработке AppSec

АО "ЦБТ" · Город Москва

Свежая вакансия Появилась 12 дн назад

Обязанности

  • Проводить статический анализ кода и архитектуры (SAST) вручную и с помощью инструментов, разбирать результаты сканеров, устранять ложные срабатывания, ставить задачи на исправление уязвимостей.
  • Участвовать в проработке и согласовании архитектуры приложений с точки зрения информационной безопасности, проводить Threat Modeling (STRIDE, OWASP).
  • Выполнять динамический анализ приложений (DAST) с использованием OWASP ZAP.
  • Внедрять и настраивать средства композиционного анализа (SCA/OSA), управлять SBOM.
  • Интегрировать проверки безопасности в CI/CD-пайплайны GitLab, разрабатывать скрипты автоматизации на Python, Golang или Bash.
  • Разрабатывать и кастомизировать правила для статического анализа (CodeQL, Semgrep/Opengrep).
  • Выстраивать и поддерживать процесс управления секретами, разрабатывать внутренние нормативные документы и стандарты безопасной разработки.
  • Консультировать IT-команды по вопросам безопасного кода и устранения уязвимостей.
  • Валидировать отчёты по программам Bug Bounty и сопровождать их отработку.

Требования

  • Высшее образование в сфере информационной безопасности.
  • Опыт работы инженером AppSec или DevSecOps от 2 лет.
  • Практический опыт с SAST-инструментами (CodeQL, Semgrep, SonarQube, AppScreener, Checkmarx) и SCA (Dependency-Track, Dependency-Check, CodeScoring, AppSec.Track), понимание концепции SBOM.
  • Опыт работы с DAST (OWASP ZAP или аналогами).
  • Знание двух и более языков программирования (Java/Kotlin, Golang, Python, JavaScript/TypeScript) на уровне проведения Code Review и разбора ложных срабатываний.
  • Опыт с решениями Secret Management (HashiCorp Vault), внедрение процессов Secret Management.
  • Глубокое понимание уязвимостей OWASP Top 10 (2021/2025), причин и методов устранения.
  • Понимание принципов безопасности Linux (модели доступа, SELinux, Capabilities, cgroups).
  • Опыт написания скриптов для автоматизации и интеграции проверок в GitLab CI/CD.

Преимущества

  • Наличие отраслевых сертификатов (OSCP, OSWE, GWAPT, CISSP и др.).
  • Опыт обеспечения безопасности контейнерных сред и оркестрации (Docker, Kubernetes).
  • Навыки ручного тестирования защищённости (пентест) и проведения фаззинга.
  • Знание и понимание применимости eBPF для задач безопасности.

Навыки

Показать как в источнике
Инженер по безопасной разработке AppSec

высшее образование в сфере информационной безопасности; опыт работы инженером AppSec или DevSecOps от 2 лет; практический опыт работы с SAST-инструментами (CodeQL, Semgrep, SonarQube, AppScreener, Checkmarx) и SCA (Dependency-Track, Dependency-Check, CodeScoring, AppSec.Track), понимание концепции SBOM; опыт работы с DAST (OWASP ZAP или аналогами); знание двух и более языков программирования на уровне, достаточном для проведения Code Review и разбора ложных срабатываний (приоритет: Java/Kotlin, Golang, Python, JavaScript/TypeScript); опыт работы с решениями класса Secret Management (HashiCorp Vault), опыт внедрения процессов Secret Management; глубокое понимание уязвимостей OWASP Top 10 (2021/2025), причин их появления и методов устранения; понимание принципов безопасности Linux (модели доступа, SELinux, Capabilities, cgroups); опыт написания скриптов для автоматизации и встройки проверок в GitLab CI/CD. Будет преимуществом: наличие отраслевых сертификатов (OSCP, OSWE, GWAPT, CISSP и др.); опыт обеспечения безопасности контейнерных сред и оркестрации (Docker, Kubernetes); навыки ручного тестирования защищённости (пентест) и проведения фаззинга; знание и понимание применимости eBPF для задач безопасности.​​​​​​​

Анализ кода и архитектуры проводить статический анализ (SAST) как ручным код-ревью, так и с помощью автоматизированных инструментов; разбирать результаты работы сканеров, отсеивать ложные срабатывания и ставить разработчикам задачи на исправление уязвимостей; участвовать в проработке и согласовании архитектуры приложений с точки зрения ИБ: проводить Threat Modeling (STRIDE, OWASP), выявлять архитектурные недостатки и аргументированно защищать свою экспертизу перед командами разработки; выполнять динамический анализ приложений (DAST) с использованием OWASP ZAP. Автоматизация и CI/CD внедрять и настраивать средства композиционного анализа (SCA/OSA), управлять SBOM; интегрировать все этапы проверок безопасности в CI/CD-пайплайны GitLab, разрабатывать скрипты автоматизации на Python, Golang или Bash; разрабатывать и кастомизировать правила для статического анализа (CodeQL, Semgrep/Opengrep); Процессы выстраивать и поддерживать процесс управления секретами; разрабатывать внутренние нормативные документы и стандарты безопасной разработки; консультировать IT-команды по вопросам написания безопасного кода и устранения уязвимостей; валидировать отчёты, поступающие по программам Bug Bounty, и сопровождать их отработку.

Похожие вакансии