Старший инженер по информационной безопасности (Pentest)
Описание
Хотите стать частью увлекательного процесса цифровой трансформации? Блок ИБ в СОГАЗ активно развивается и меняет подход к созданию продуктов. Мы создаем новые сервисы и решения, которые делают нашу работу более технологичной и эффективной. Что нужно делать: Проводить анализ защищённости веб приложений/сервисов; Проводить анализ безопасности кода, бизнес-логики приложений и архитектуры разрабатываемых продуктов; Проводить security review спецификаций собственных продуктов компании и другого применяемого программного обеспечения; Принимать участие в проектировании безопасной архитектуры разрабатываемых продуктов и сервисов; Формировать и формализовывать требования безопасности для продуктов и рекомендаций по безопасному программированию; Консультировать разработчиков, архитекторов, DevOps-инженеров и контролировать своевременное устранение выявленных уязвимостей; Проводить обучение сотрудников требованиям информационной безопасности в части разработки; Проводить триаж уязвимостей в рамках процесса Bug Bounty. Мы ждем от тебя: Глубокое понимание принципов построения веб-приложений и экспертное знание векторов атак на клиентскую и серверную стороны интернет-сервисов; Умение самостоятельно выявлять логические уязвимости в веб-приложениях и сервисах с использованием методов Black Box, White Box и Grey Box; Умение находить причины появления уязвимостей и планировать их устранение; Умение понятно объяснять сложные концепции безопасности разработчикам; Понимание принципов работы систем аутентификации и авторизации; Понимание концепции DevSecOps и интеграции безопасности в цикл SSDLC; Умение читать и анализировать код на одном из языков программирования (в приоритете Java и Python); Знание Bash, Python или других средств автоматизации; Опыт работы в команде и взаимодействия со смежными направлениями IT; Опыт работы со сканерами уязвимостей (Burp Suite, OWASP ZAP, Nuclei). Будет плюсом: Наличие репортов о найденных уязвимостях в программах Bug Bounty; Наличие профильных сертификатов (OSCP, OSWE, CDP и т.д.); Наличие зарегистрированных CVE; Опыт выступления на профильных конференциях и написания профильных статей. Мы предлагаем: Опыт в компании №1 в России на рынке корпоративного страхования, в высокопрофессиональной команде с уникальной для рынка историей, знаниями и технологиями; Реальные возможности профессионального и карьерного роста; Оформление полностью в соответствии с ТК РФ, включая оплачиваемый отпуск 28 календарных дней и дополнительный день к нему и, конечно, оплачиваемый больничный; Стабильный доход в стабильной компании; Социальный пакет, включающий возможность оформления добровольного медицинского страхования в лучших клиниках города, специальные предложения по страхованию (КАСКО, имущество, жизнь), льготное кредитование, скидки на фитнес и другие программы от партнеров; Страхование жизни и страхование от несчастных случаев и болезней; Заботу компании о детях сотрудника: скидки в детские лагеря и подарки на Новый год; Удобное расположение офиса