Если вы раньше входили через Google, сбросьте пароль для своей Gmail-почты через кнопку «Забыли пароль?» на экране входа. Затем войдите по email и новому паролю.
Если аккаунта ещё нет, зарегистрируйтесь с Gmail-почтой — после подтверждения почты мы предложим задать пароль.
Что нового
Загружаю обновления...
Что нового
Загружаю обновления...
Работа найдется быстрее с подпискойКандидат найдётся быстрее с подпиской
Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме
описание
Halyk — банк, предоставляющий услуги частным клиентам и бизнесу, включая кредиты, депозиты, карты, переводы, эквайринг и другие финансовые сервисы.
задачи
Участвовать во внедрении и развитии процессов Application Security и SSDLC;
Настраивать, эксплуатировать и сопровождать инструменты безопасности в процессе разработки;
Интегрировать и поддерживать проверки SAST, SCA, secrets scanning, IaC scanning, container/image scanning и DAST в CI/CD;
Анализировать результаты автоматизированных проверок, проводить triage уязвимостей, снижать количество ложных срабатываний и готовить рекомендации для команд;
Взаимодействовать с разработчиками, DevOps и архитекторами по вопросам безопасной разработки;
Контролировать выполнение требований безопасности на этапах разработки, сборки и поставки;
Участвовать в формировании security gates, политик и базовых стандартов безопасного программирования;
Помогать расследовать причины уязвимостей и повторяющихся проблем в коде, пайплайнах и конфигурациях;
Участвовать в обеспечении безопасности приложений, образов и Kubernetes-контура;
Вести техническую документацию, участвовать в пилотах и развивать инструменты AppSec.
требования
Практический опыт в Application Security, AppSec, DevSecOps или SSDLC от 2 до 5 лет;
Понимание жизненного цикла разработки ПО и интеграции безопасности в SDLC без сбоев в процессе;
Опыт работы с одним или несколькими классами решений: SAST, SCA, DAST, secrets scanning, IaC scanning, container security;
Понимание OWASP Top 10, основных классов уязвимостей веб-приложений, API и типовых ошибок разработки;
Опыт работы с CI/CD и понимание встраивания проверок безопасности в pipeline;
Базовое или хорошее понимание контейнеров, Kubernetes, Docker, image security и artifact repositories;
Умение читать код, разбираться в технических причинах проблем и объяснять их разработчикам;
Умение оценивать контекст уязвимости, реальный риск и приоритет исправления;
Не подойдут кандидаты без технической базы, чистые compliance/GRC-специалисты, операторы инструментов без понимания их работы и интерпретации результатов, а также разработчики без интереса к безопасности и опыта AppSec/SSDLC;
Будет плюсом опыт с SonarQube, Checkmarx, Veracode, Fortify, Snyk, Trivy, ZAP, Burp, DefectDojo, Nexus и Artifactory, опыт в банковской, финтех- или enterprise-среде, понимание secure coding, threat modeling, software supply chain security и SBOM, опыт с GitLab CI, Jenkins и GitHub Actions, опыт в container/Kubernetes security и взаимодействии с DevOps/platform teams, умение писать понятные remediation-рекомендации для разработчиков.
условия
Конкурентоспособная оплата труда благодаря системе грейдирования;
Премии ко Дню Независимости и годовой бонус;
ДМС и страхование жизни;
Мобильная связь и скидки от партнеров;
26 Дней отпуска с возможностью взять дополнительные дни при наступлении важных событий;
Бонусы за рекомендации;
Льготные условия на паркинг;
Свободный стиль одежды smart casual;
Тренинги, вебинары и доступ к корпоративной библиотеке;
Четкая система карьерного роста;
Открытая и дружеская рабочая атмосфера, спортивные турниры и активная корпоративная жизнь;
Возможность участвовать в социальных проектах и реализовывать идеи в новых проектах группы Halyk с использованием современных digital-инструментов;