AppSec инженер
Описание
Чем Вам предстоит заниматься: Проведение SAST/DAST/SCA-анализа, триаж и приоритизация находок. Ручной и автоматизированный аудит кода, верификация уязвимостей и снижение доли False Positive. Управление уязвимостями: отслеживание жизненного цикла, контроль SLA на устранение, ретест исправлений. Контроль безопасности зависимостей и Supply Chain: формирование и анализ SBOM, отслеживание устаревших библиотек. Обучение разработчиков практикам безопасной разработки, развитие программы Security Champions. Разработка и поддержка процессов Secure SDLC, политик и стандартов ИБ для разработки. Разработка документации и методических материалов. Мы ожидаем от будущего члена команды: Опыт работы в области безопасности приложений или разработки с уклоном в ИБ. Экспертные знания OWASP Top 10, OWASP ASVS, способов эксплуатации и корректного устранения уязвимостей. Практический опыт работы с инструментами SAST/DAST/SCA, понимание их сильных и слабых сторон, умение настраивать правила под кодовую базу. Уверенное чтение кода как минимум на одном из языков: Python, JavaScript/TypeScript, С, С++. Опыт ручного code review на предмет уязвимостей, умение отличать эксплуатируемую находку от шума. Понимание веб-технологий, архитектуры современных приложений и API (REST, gRPC, GraphQL). Опыт работы с ASOC/Vulnerability Management-платформами (DefectDojo и аналоги). Понимание процессов Secure SDLC и опыт их выстраивания в командах разработки. Умение выстраивать коммуникацию с разработчиками: аргументировать критичность, предлагать реализуемые варианты исправления. Будет плюсом: опыт разработки в продуктовой команде, опыт запуска Security Champions с нуля, профильные сертификации.