Инженер по безопасности (devsecops)
Описание
iiko - ведущая компания на рынке IT-решений для ресторанов. Проект автоматизации включает в себя весь спектр решений, необходимых кафе и ресторанам любой специализации. Компания занимается разработкой множества новых и интересных проектов, которые меняют ресторанный рынок и улучшают пользовательский опыт. Каждый день через iiko обрабатываются заказы миллионов гостей, которые получают отличные эмоции благодаря современным технологиям, обеспечивающим быструю и качественную работу ресторанов. Мы в поиске сильного инженера ИБ на основную задачу:организовать управляемый доступ к нашему production. Технологии: flow discovery, zone model и первые NGFW/ACL matrices; - VPN/MFA → bastion/access proxy → Linux; - запрет обхода bastion на сети и host firewall; - Linux SSH/sudo/auditd baseline; - FreeIPA/SSSD/HBAC pilot; - JIT и break-glass; - IaC/configuration management и drift pilot.Основные направления деятельности Формировать и сопровождать политики NGFW: межсетевое экранирование, IPS, anti-bot/C2, контроль приложений и входящего/исходящего трафика, между ДЦ и межсегментные правила; Развивать безопасный удаленный и административный доступ: MFA/VPN, bastion/access proxy, запрет прямого SSH, JIT и break-glass; Внедрять централизованную Linux identity-модель на базе FreeIPA/LDAP/Kerberos/SSSD; Разрабатывать Linux security baseline: `sshd`, PAM, sudo, auditd, host firewall, централизованное логирование, hardening management interfaces в виде требований для команд эксплуатации(SRE) Описывать bastion, security policies и hardening как код с использованием Terraform/Ansible/Packer или аналогов; Настраивать drift/compliance checks, разбирать отклонения и определять безопасные сценарии auto-remediation/redeploy; Готовить технические требования, runbook и acceptance tests, по которым SRE выполняет rollout и эксплуатацию. Участвовать в инвентаризации внешнего периметра, сетевом поиске уязвимостей и расследовании инфраструктурных инцидентов. Требования: Высшее образование в области информационной безопасности либо профессиональная переподготовка в области ИБ; Опыт работы в инфраструктурной или сетевой безопасности от 3 лет; Уверенное знание Linux: SSH, PAM, sudo, auditd/journald, systemd, `nftables`/`firewalld`, TLS/PKI, диагностика сети; Практический опыт с NGFW хотя бы одного enterprise-класса: security policies, NAT/VPN, IPS, app control, logging и troubleshooting; Понимание TCP/IP, routing, VLAN, VRF, IPsec, DNS, load balancing и принципов межсегментного default deny; Опыт с bastion/jump-host, access proxy или PAM/JIT-решением; Понимание LDAP, Kerberos, SSSD и централизованного управления Linux-учетными записями; Опыт обеспечения доступа к production с использованием VPN; Опыт автоматизации через Ansible и Git; знание Terraform/Packer или аналогов; Умение проектировать изменение так, чтобы оно было отказоустойчивым, тестируемым и не нарушало production SLA; Навык писать короткие технические требования, матрицы доступа и runbook, а также обсуждать решения с SRE без подмены ее функций. Будет большим плюсом: Опыт работы в высоконагруженном Linux-продукте или дата-центровой инфраструктуре. Мы предлагаем: Сотрудничество по ТК РФ с первого дня; 100% белую ЗП с учётом пожеланий; Возможность начинать рабочий день в любое время до 11.00 по Мск; Компенсацию занятий спортом; Учебу онлайн в школе английского с коллегами; Оплату медицинской страховки; Магазин эксклюзивного мерча.