DevSecOps/AppSec/инженер по ИБ
Описание
Ред Cофт – российский разработчик программного обеспечения. Создаем, развиваем и поддерживаем системное и прикладное ПО, государственные информационные системы, а также разрабатываем ПО на базе искусственного интеллекта. Ред Софт - аккредитованная IT-компания. Нам нужен специалист, который не просто знаком с теорией безопасной разработки, а применяет её на практике: умеет встраивать проверки безопасности в конвейеры, автоматизировать анализ кода и отсеивать ложные срабатывания. Чем предстоит заниматься: Проведение анализа кода на уязвимости с использованием SAST/DAST-инструментов и базового фаззинг-тестирования; Мониторинг уязвимостей в сторонних библиотеках с помощью SCA-анализаторов; Поиск потенциальных утечек секретов (API-ключи, пароли) в коде; Участие во внедрении инструментов безопасности в CI/CD-конвейеры, автоматизация процессов РБПО; Работа с отчетами об уязвимостях: оценка критичности, разметка результатов, валидация срабатываний инструментов; Помощь в построении процессов безопасной разработки (SSDLC); Сопровождение соответствия стандартам (ГОСТ Р 56939-2024, техническая сторона). Обязательные требования: Уверенное владение Linux и командной строкой, опыт написания скриптов автоматизации на Python или Bash. Знание принципов безопасной разработки, умение объяснить и применить их в реальном проекте. Опыт внедрения и эксплуатации SAST-инструментов для статического анализа кода (например, Svace, SonarQube, Semgrep, CodeChecker, Bandit). Опыт работы с DAST-инструментами для динамического анализа приложений (например, OWASP ZAP, Valgrind). Опыт настройки и запуска фаззеров для поиска уязвимостей (например AFL++ и LibFuzzer). Опыт интеграции инструментов безопасности в CI/CD пайплайны (Jenkins, GitLab CI, GitHub Actions и аналогичные системы). Умение отличать реальные уязвимости от ложных срабатываний, настраивать правила фильтрации и приоритизировать находки. Будет плюсом: Опыт работы с SCA-инструментами анализа зависимостей (Dependency-Track, Trivy) для выявления уязвимых библиотек. Опыт использования инструментов поиска секретов в коде и истории коммитов (TruffleHog, Gitleaks). Опыт разработки и поддержки переиспользуемых шаблонов пайплайнов безопасности (Security as Code), создания обёрток для интеграции инструментов в CI/CD. Опыт с динамическими анализаторами и покрытием кода: Devel::Cover, Deep-cover. Опыт работы с системами управления уязвимостями. Что мы предлагаем: Стабильность, постоянное трудоустройство в быстрорастущей компании, занимающейся импортозамещением; Работа в аккредитованной Минцифры IT-компании, продукты которой находятся в реестре российского ПО; Комфорт: нет бюрократии, проводим собеседование в 1, max 2 этапа и быстро даем фидбек, гибкое начало рабочего дня и нет дресс-кода; Плавный ввод в должность, период адаптации, наставничество; ДМС со стоматологией; Внутреннее и внешнее обучение; Корпоративная жизнь - совместные образовательные, спортивные и развлекательные мероприятия.