Старший инженер по информационной безопасности (Appsec)
Описание
Хотите стать частью увлекательного процесса цифровой трансформации?Блок ИБ в СОГАЗ активно развивается. Мы создаем новые решения, которые делают нашу работу более технологичной и эффективной.В настоящее время мы находимся в поиске опытного специалиста по безопасности кода.Чем предстоит заниматься: Внедрять и развивать системы и процессы Security SDLC: интеграция проверок безопасности на всех этапах разработки — от проектирования до запуска в продакшен (threat modeling, процессы, автоматизация) Разрабатывать, внедрять и сопровождать системы и процессы информационной безопасности в части статического анализа кода и поиска уязвимостей Проводить аудиты и тестирование безопасности веб-приложений и API разрабатываемых сервисов (ручной анализ, статический анализ кода, поиск секретов) Принимать участие в проектировании безопасной архитектуры разрабатываемых продуктов и сервисов Формировать и формализовывать требования безопасности для продуктов и рекомендаций по безопасному программированию Консультировать разработчиков, архитекторов, DevOps-инженеров и контролировать своевременное устранение выявленных уязвимостей Проводить обучение сотрудников требованиям информационной безопасности в части разработки Мы ждем от тебя: Глубокое понимание принципов построения веб-приложений и экспертное знание векторов атак на клиентскую и серверную стороны интернет-сервисов Понимание циклов и принципов работы современных CI/CD-систем (Gitlab-CI) и DevOps Понимание принципа работы и настройки правил и инструментов статического анализа Web приложений (SAST, DAST, SCA) Умение читать, анализировать код и выявлять ошибки (в приоритете Java и Python) Умение самостоятельно выявлять логические уязвимости в веб-приложениях и сервисах с использованием методов Black Box, White Box и Grey Box Умение находить причины появления уязвимостей и планировать их устранение Умение понятно объяснять сложные концепции безопасности разработчикам Понимание принципов работы систем аутентификации и авторизации Знание Bash, Docker и других средств автоматизации Опыт работы в команде и взаимодействия со смежными направлениями IT Опыт работы со сканерами уязвимостей (Burp Suite, OWASP ZAP) Будет плюсом: Наличие репортов о найденных уязвимостях в программах Bug Bounty Наличие профильных сертификатов (OSCP, OSWE, CDP и т.д.) Наличие зарегистрированных CVE Опыт выступления на профильных конференциях и написания профильных статей Условия: Оформление полностью в соответствии с ТК РФ Заботу компании о вашем здоровье: ДМС со стоматологией в лучших клиниках страны Премиальные условия на все виды страхования в «СОГАЗе» для вас и близких родственников Собственный фитнес-центр в офисе в центре Москвы (новейшее уникальное оборудование Milon для «умных» тренировок) Возможность проходить внешнее обучение после успешного прохождения испытательного срока, а также обучаться на курсах нашего корпоративного портала Заботу компании о детях сотрудника: скидки в детские лагеря и подарки на Новый год Реальные возможности профессионального и карьерного роста Настрой на долгосрочное сотрудничество: будем для вас гарантом стабильности Доступен ситуативный гибрид (офис компании в пешей доступности от м. Чистые пруды)