PAYNET

Инженер по безопасности приложений

Не указана
  • Ташкент
  • От 3 до 6 лет

PAYNET- лидер среди платежных систем Узбекистана, каждый день 2 млн. человек с нашей помощью производят оплаты.

Мы не останавливаемся на достигнутых результатах, постоянно развиваемся и расширяем линейку услуг. Наша цель - быть максимально удобным сервисом для оплаты как для партнёров - поставщиков услуг, так и для клиентов.

Самая главная ценность нашей компании — это персонал, мы ждем от наших работников приверженности идеям - единства, дружелюбия, открытости, сотрудничества и стремления к достижению высоких результатов. Если вы разделяете наши амбиции - добро пожаловать в команду:)

Обязанности:

- Проводить анализ безопасности новых сервисов, программных интерфейсов (API), мобильных приложений и изменений в существующих системах.
- Участвовать в анализе архитектуры и моделировании угроз для новых продуктов, интеграций и платежных сценариев.
- Проводить анализ исходного кода с точки зрения безопасности и помогать командам разработки устранять выявленные проблемы.
- Развивать и сопровождать процессы статического, динамического анализа и анализа используемых зависимостей (SAST, DAST и SCA) в процессе разработки и поставки программного обеспечения.
- Проверять безопасность API, механизмов аутентификации и авторизации, управления сессиями, обработки чувствительных данных и криптографии.
- Проводить проверки безопасности мобильных приложений Android/iOS и взаимодействия мобильных приложений с серверной частью.
- Анализировать результаты внутренних и внешних тестов на проникновение, определять приоритет устранения уязвимостей и контролировать исправления.
- Формировать требования по безопасной разработке для команд серверной, мобильной и клиентской разработки.
- Консультировать разработчиков по вопросам безопасной реализации решений.
- Участвовать в разборе инцидентов, связанных с уязвимостями приложений и API.
- Развивать практики безопасного жизненного цикла разработки программного обеспечения.
- Внедрять автоматизацию проверок безопасности в процессе разработки.
- Участвовать в выполнении требований PCI DSS и внутренних требований информационной безопасности в части разработки приложений.

Требования:

- Практический опыт работы в области безопасности приложений, безопасности продуктов или разработки с сильным уклоном в безопасность.
- Хорошее знание OWASP Top 10 и OWASP API Security Top 10.
- Хорошее понимание HTTP/HTTPS, REST API, OAuth 2.0, JWT, механизмов аутентификации и авторизации.
- Умение читать и анализировать серверный код. Для нас особенно полезен опыт с Java и Spring.
- Практический опыт поиска и анализа уязвимостей веб-приложений и API.
- Опыт работы с инструментами статического, динамического анализа и анализа зависимостей (SAST, DAST и SCA).
- Понимание принципов безопасного хранения и обработки платежных и персональных данных.
- Понимание процессов непрерывной интеграции и доставки программного обеспечения (CI/CD), GitLab и современных процессов разработки.
- Умение находить уязвимости и объяснять разработчикам сценарий эксплуатации, риск и способ исправления.
- Опыт анализа безопасности мобильных приложений Android/iOS.
- Знание OWASP MASVS.
- Понимание Kubernetes, Docker и безопасности контейнеризированных приложений.
- Практический опыт работы с требованиями PCI DSS.

Будет преимуществом

- Опыт работы с Java/Spring и Flutter.
- Опыт моделирования угроз и анализа архитектуры безопасности.
- Опыт работы в платежных системах, финтехе или банках.

Условия:
  • Комфортный график работы: 5/2 с графиком на выбор: 9:00-18:00 или 10:00-19:00;

  • Официальное трудоустройство в соответствии с ТК РУз с первого дня;
  • Ежеквартальные премии по итогам выполнения KPI;
  • Современный офис в центре города с полностью оборудованной инфраструктурой для работы и отдыха: спортзал, chill zone, PS5, настольный теннис и футбол;
  • Расширенный социальный пакет: ДМС, регулярные тимбилдинги, пакет бесплатных переводов до 50 млн сум в Paynet Mobile и другие бонусы;
  • Полное или частичное покрытие расходов на профильное обучение и повышение квалификации.