Мы ищем Application Security Specialist (Middle) в команду Cybersecurity.
Основная задача роли — помогать командам разработки создавать безопасные приложения и сервисы: выявлять уязвимости, анализировать риски, помогать разработчикам с remediation и внедрять security-практики в процессы разработки.
Специалист будет тесно взаимодействовать с командами Development, DevOps, Pentest и Defense, участвуя в обеспечении безопасности приложений на разных этапах SDLC. Данная позиция является перспективной и открыта в рамках планируемого расширения команды.
- Проводить security review приложений, API и веб-сервисов.
- Выявлять и анализировать уязвимости в приложениях и используемых компонентах.
- Работать с результатами SAST, DAST, SCA и Secret Scanning.
- Анализировать найденные vulnerabilities, определять уровень риска и приоритет исправления.
- Валидировать результаты автоматизированных security-инструментов и отсекать false positives.
- Взаимодействовать с разработчиками по вопросам устранения уязвимостей и давать практические рекомендации по remediation.
- Проводить повторную проверку исправленных vulnerabilities.
- Участвовать в manual security testing приложений и API.
- Участвовать в security review архитектуры новых приложений и сервисов.
- Проводить базовый Threat Modeling для новых и существующих решений.
- Помогать интегрировать security checks в CI/CD pipelines.
- Участвовать в развитии практик Secure SDLC / DevSecOps.
- Разрабатывать и поддерживать security guidelines и рекомендации для команд разработки.
- Участвовать в анализе результатов penetration testing и контроле устранения обнаруженных проблем.
- Помогать разработчикам лучше понимать распространенные классы уязвимостей и способы их предотвращения.
- 2–4 года опыта в Application Security, Penetration Testing, DevSecOps или смежном направлении.
- Хорошее понимание OWASP Top 10 и распространенных классов web application vulnerabilities.
- Понимание таких уязвимостей, как SQL Injection, XSS, SSRF, IDOR/BOLA, CSRF, authentication/authorization issues, insecure deserialization, file upload vulnerabilities и др.
- Опыт тестирования безопасности Web Applications и REST APIs.
- Практический опыт работы с инструментами типа Burp Suite.
- Опыт работы хотя бы с несколькими категориями AppSec-инструментов: SAST, DAST, SCA, Secret Scanning.
- Понимание принципов authentication, authorization, session management, OAuth 2.0 / OIDC, JWT.
- Базовое понимание современных CI/CD-процессов и DevSecOps.
- Понимание Git и стандартного development workflow.
- Способность читать и анализировать код как минимум на одном из распространенных языков программирования: Java, C#, JavaScript/TypeScript, Python, Go или аналогичном.
- Умение самостоятельно анализировать найденную проблему, оценивать ее реальный security impact и предлагать варианты исправления.
- Английский язык на уровне, достаточном для чтения технической документации и общения с техническими командами.
- Опыт проведения penetration testing.
- Опыт работы с GitLab CI/CD, GitHub Actions, Jenkins, Azure DevOps или аналогичными платформами.
- Опыт интеграции security tools в CI/CD.
- Знание Docker и Kubernetes.
- Базовое понимание Cloud Security в AWS, Azure или GCP.
- Опыт работы с bug bounty или участие в CTF.
- Знание OWASP ASVS, OWASP Testing Guide, CWE.
- Сертификации или обучение в области Application Security / Offensive Security.
Мы ищем специалиста, который не ограничивается передачей разработчикам отчета со списком vulnerabilities.
Важно уметь понять, почему возникла уязвимость, насколько она действительно опасна, как ее можно эксплуатировать и как исправить проблему с учетом архитектуры приложения.
Middle AppSec Specialist должен уметь самостоятельно вести типовые Application Security задачи, эффективно взаимодействовать с разработчиками и постепенно брать на себя более сложные security reviews и инициативы по развитию Secure SDLC.
Мы предлагаем:
- Возможность профессиональной самореализации и роста.
- 25 дней оплачиваемого отпуска.
- Медицинскую страховку и 100% оплату больничного листа.
- Профессиональное обучение и получение сертификатов за счет компании.
- Курсы иностранных языков и другие корпоративные программы.
- Бонусы в случае свадьбы или рождения ребенка.