Главный инженер WAF (Гибрид)
Описание
ЧЕМ ПРЕДСТОИТ ЗАНИМАТЬСЯ: Техническая эксплуатация, настройка и развитие решений класса Web Application Firewall (WAF); Участие в проектировании архитектуры защиты веб-приложений и веб-сервисов; Настройка политик WAF, правил фильтрации и исключений с учетом особенностей защищаемых приложений; Анализ срабатываний WAF, выявление ложных срабатываний и настройка правил для обеспечения требуемого уровня защиты без нарушения работы приложений; Диагностика проблем прохождения HTTP/HTTPS-трафика и взаимодействия WAF с веб-серверами, балансировщиками и backend-системами; Настройка и сопровождение Nginx, HAProxy и Keepalived в составе отказоустойчивых и защищенных веб-контуров; Анализ уязвимостей веб-приложений, интерпретация CVE и записей БДУ ФСТЭК, оценка применимости уязвимостей к защищаемым системам; Участие в проверке эффективности настроек WAF и проведении функционального и нагрузочного тестирования; Разработка вспомогательных скриптов и инструментов автоматизации на Python и Bash; Участие в интеграции средств защиты информации с инфраструктурными и прикладными системами; Анализ сетевого трафика и проблем на уровнях TCP/IP, HTTP и TLS; Подготовка технической документации, регламентов настройки и эксплуатационных инструкций. НАШИ ОЖИДАНИЯ ОТ КАНДИДАТА: Практический опыт работы с Web Application Firewall (WAF) одного или нескольких производителей; Уверенное понимание принципов работы Nginx, включая настройку директив и переменных, обработку HTTP-запросов и основные фазы обработки запросов; Уверенное владение Linux командной строкой, SSH и стандартными средствами диагностики; Понимание принципов работы и практический опыт настройки Docker. Понимание принципов работы HAProxy и Keepalived, опыт их настройки будет преимуществом; Хорошее понимание TCP/IP, HTTP/HTTPS и TLS; Умение анализировать сетевые соединения и диагностировать проблемы взаимодействия между клиентом, WAF, proxy, web-сервером и backend; Знание OWASP Top 10 и базовых принципов защиты веб-приложений. Понимание жизненного цикла уязвимостей и практический опыт работы с CVE и БДУ ФСТЭК; Навыки написания скриптов на Python и Bash; Уверенное владение регулярными выражениями и понимание их применения при настройке правил фильтрации; Знакомство с нормативными и отраслевыми документами в области информационной безопасности, включая 152-ФЗ и PCI DSS; Способность самостоятельно проводить технический анализ, искать первопричину проблемы и документировать результаты. ЧТО МЫ ПРЕДЛАГАЕМ: Обучение за счет компании (посещение конференций, курсов, помощь в написании статей на Хабр и т.д.); Вертикальное и горизонтальное развитие: регулярные тренинги, вебинары, митапы; Забота о вашем здоровье: ДМС с первого месяца работы, куда входит стоматология; Прозрачный доход: оклад (по итогам интервью) + ежеквартальные премии по результатам KPI; Гибридный формат работы (3 дня в офисе, г. Москва, м. Теплый стан); Дополнительные бонусы от Россельхозбанка для сотрудников группы компаний (Скидки на спортзалы, рестораны, маркетплейсы и т.д.).