12 авг

инженер по информационной безопасности в финтех

ориентир по рынку
вакансия зп не указана
в среднем 217 766 ₽
Загрузи резюме, чтобы видеть мэтчи с вакансией

подготовьтесь к отклику

ai-инструменты

Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме

описание

Halyk — банк, предоставляющий услуги частным клиентам и бизнесу, включая кредиты, депозиты, карты, переводы, эквайринг и другие финансовые сервисы.

задачи

  • Участвовать во внедрении и развитии процессов Application Security и SSDLC;
  • Настраивать, эксплуатировать и сопровождать инструменты безопасности в процессе разработки;
  • Интегрировать и поддерживать проверки SAST, SCA, secrets scanning, IaC scanning, container/image scanning и DAST в CI/CD;
  • Анализировать результаты автоматизированных проверок, проводить triage уязвимостей, снижать количество ложных срабатываний и готовить рекомендации для команд;
  • Взаимодействовать с разработчиками, DevOps и архитекторами по вопросам безопасной разработки;
  • Контролировать выполнение требований безопасности на этапах разработки, сборки и поставки;
  • Участвовать в формировании security gates, политик и базовых стандартов безопасного программирования;
  • Помогать расследовать причины уязвимостей и повторяющихся проблем в коде, пайплайнах и конфигурациях;
  • Участвовать в обеспечении безопасности приложений, образов и Kubernetes-контура;
  • Вести техническую документацию, участвовать в пилотах и развивать инструменты AppSec.

требования

  • Практический опыт в Application Security, AppSec, DevSecOps или SSDLC от 2 до 5 лет;
  • Понимание жизненного цикла разработки ПО и интеграции безопасности в SDLC без сбоев в процессе;
  • Опыт работы с одним или несколькими классами решений: SAST, SCA, DAST, secrets scanning, IaC scanning, container security;
  • Понимание OWASP Top 10, основных классов уязвимостей веб-приложений, API и типовых ошибок разработки;
  • Опыт работы с CI/CD и понимание встраивания проверок безопасности в pipeline;
  • Базовое или хорошее понимание контейнеров, Kubernetes, Docker, image security и artifact repositories;
  • Умение читать код, разбираться в технических причинах проблем и объяснять их разработчикам;
  • Умение оценивать контекст уязвимости, реальный риск и приоритет исправления;
  • Не подойдут кандидаты без технической базы, чистые compliance/GRC-специалисты, операторы инструментов без понимания их работы и интерпретации результатов, а также разработчики без интереса к безопасности и опыта AppSec/SSDLC;
  • Будет плюсом опыт с SonarQube, Checkmarx, Veracode, Fortify, Snyk, Trivy, ZAP, Burp, DefectDojo, Nexus и Artifactory, опыт в банковской, финтех- или enterprise-среде, понимание secure coding, threat modeling, software supply chain security и SBOM, опыт с GitLab CI, Jenkins и GitHub Actions, опыт в container/Kubernetes security и взаимодействии с DevOps/platform teams, умение писать понятные remediation-рекомендации для разработчиков.

условия

  • Конкурентоспособная оплата труда благодаря системе грейдирования;
  • Премии ко Дню Независимости и годовой бонус;
  • ДМС и страхование жизни;
  • Мобильная связь и скидки от партнеров;
  • 26 Дней отпуска с возможностью взять дополнительные дни при наступлении важных событий;
  • Бонусы за рекомендации;
  • Льготные условия на паркинг;
  • Свободный стиль одежды smart casual;
  • Тренинги, вебинары и доступ к корпоративной библиотеке;
  • Четкая система карьерного роста;
  • Открытая и дружеская рабочая атмосфера, спортивные турниры и активная корпоративная жизнь;
  • Возможность участвовать в социальных проектах и реализовывать идеи в новых проектах группы Halyk с использованием современных digital-инструментов;
  • Творческая и поддерживающая команда.

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.

Про зарплаты

Анонимные данные по зарплатам и грейдам.
Можно сверить вилку с рынком.

Посмотреть зарплаты

Если просят выйти из iCloud, прислать код из SMS, запустить или установить что-то, перевести деньги — не соглашайтесь: это мошенничество.