Если вы раньше входили через Google, сбросьте пароль для своей Gmail-почты через кнопку «Забыли пароль?» на экране входа. Затем войдите по email и новому паролю.
Если аккаунта ещё нет, зарегистрируйтесь с Gmail-почтой, после подтверждения почты мы предложим задать пароль.
Что нового
Загружаю обновления...
Что нового
Загружаю обновления...
Работа найдется быстрее с подпискойКандидат найдётся быстрее с подпиской
Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме
описание
Компания создаёт и развивает один из крупнейших интернет-магазинов страны. AppSec-команда входит в Департамент кибербезопасности e-commerce и строит процесс безопасной разработки.
задачи
Проверять безопасность сервисов, приложений, архитектуры и новых функций, сопровождая внедрение мер по устранению рисков;
Давать рекомендации по построению безопасной архитектуры и описывать целевую архитектуру по лучшим практикам OWASP;
Анализировать код сервисов на наличие уязвимостей;
Проводить аудит безопасности сред и приложений для web, API и mobile;
Проводить аудит и тестирование программ лояльности на безопасность и возможные злоупотребления, включая анализ бизнес-логики;
Составлять отчёты по результатам аудитов;
Ставить задачи в Jira с рекомендациями, сопровождать их до закрытия и повторной проверки;
Контролировать недопущение роста технического долга безопасности;
Строить и поддерживать актуальные модели угроз по закреплённым сервисам;
Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей совместно с DevSecOps;
Анализировать уязвимости из программы bug bounty: проводить триаж, оценивать их и формировать рекомендации;
Оказывать теоретическую и практическую помощь младшим специалистам;
Участвовать в обучении младших специалистов и передаче экспертизы.
требования
Коммерческий опыт работы в AppSec или анализе защищённости от 5 лет;
Глубокие знания web-технологий и понимание архитектуры микросервисных приложений;
Знание уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать;
Умение работать с nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими инструментами;
Умение объяснить принцип работы инструментов в боевом режиме;
Опыт построения моделей угроз по STRIDE и проведения ревью архитектуры;
Опыт анализа кода с точки зрения безопасности хотя бы в одном распространённом стеке;
Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет;
Знание принципов работы средств защиты информации, включая WAF и решения на уровне сервиса;
Умение обходить защиту на уровне приложений и средств защиты информации;
Будет плюсом опыт работы в e-commerce, fintech или маркетплейсах, понимание инфраструктурных уязвимостей, навыки работы со скриптами Python и Bash для автоматизации тестов, профильные сертификаты, успешный опыт участия в CTF, высшее образование в сфере ИБ или ИТ.
условия
Персональное предложение по заработной плате и официальное трудоустройство;
Гибридный формат работы;
Помощь карьерного консультанта в выборе индивидуального направления развития;