appsec инежнер

ориентир по рынку
вакансия зп не указана
в среднем 328 556 ₽
Загрузи резюме, чтобы видеть мэтчи с вакансией

подготовьтесь к отклику

ai-инструменты

Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме

описание

Компания создаёт и развивает один из крупнейших интернет-магазинов страны. AppSec-команда входит в Департамент кибербезопасности e-commerce и строит процесс безопасной разработки.

задачи

  • Проверять безопасность сервисов, приложений, архитектуры и новых функций, сопровождая внедрение мер по устранению рисков;
  • Давать рекомендации по построению безопасной архитектуры и описывать целевую архитектуру по лучшим практикам OWASP;
  • Анализировать код сервисов на наличие уязвимостей;
  • Проводить аудит безопасности сред и приложений для web, API и mobile;
  • Проводить аудит и тестирование программ лояльности на безопасность и возможные злоупотребления, включая анализ бизнес-логики;
  • Составлять отчёты по результатам аудитов;
  • Ставить задачи в Jira с рекомендациями, сопровождать их до закрытия и повторной проверки;
  • Контролировать недопущение роста технического долга безопасности;
  • Строить и поддерживать актуальные модели угроз по закреплённым сервисам;
  • Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей совместно с DevSecOps;
  • Анализировать уязвимости из программы bug bounty: проводить триаж, оценивать их и формировать рекомендации;
  • Оказывать теоретическую и практическую помощь младшим специалистам;
  • Участвовать в обучении младших специалистов и передаче экспертизы.

требования

  • Коммерческий опыт работы в AppSec или анализе защищённости от 5 лет;
  • Глубокие знания web-технологий и понимание архитектуры микросервисных приложений;
  • Знание уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать;
  • Умение работать с nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими инструментами;
  • Умение объяснить принцип работы инструментов в боевом режиме;
  • Опыт построения моделей угроз по STRIDE и проведения ревью архитектуры;
  • Опыт анализа кода с точки зрения безопасности хотя бы в одном распространённом стеке;
  • Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет;
  • Знание принципов работы средств защиты информации, включая WAF и решения на уровне сервиса;
  • Умение обходить защиту на уровне приложений и средств защиты информации;
  • Будет плюсом опыт работы в e-commerce, fintech или маркетплейсах, понимание инфраструктурных уязвимостей, навыки работы со скриптами Python и Bash для автоматизации тестов, профильные сертификаты, успешный опыт участия в CTF, высшее образование в сфере ИБ или ИТ.

условия

  • Персональное предложение по заработной плате и официальное трудоустройство;
  • Гибридный формат работы;
  • Помощь карьерного консультанта в выборе индивидуального направления развития;
  • Социальный пакет со стоматологией;
  • Компенсация питания в офисе;
  • Скидки и бонусы от партнёров;
  • Современное оборудование для работы;
  • Офисы в центре Екатеринбурга и Москвы;
  • Изучение английского языка в GA English Club;
  • Компенсация обучения;
  • Развитие в собственном онлайн-университете;
  • Условие работы 5/2.

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.

Про зарплаты

Анонимные данные по зарплатам и грейдам.
Можно сверить вилку с рынком.

Посмотреть зарплаты

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.