назад

Application Security Engineer

Мы - Компания IT_One, стратегический партнер по цифровизации российского бизнеса и государственных органов. Наша команда реализует крупнейшие проекты цифровой трансформации. Собрали большую команду, в которой сочетаются профессионализм, опыт и молодость. Более 2500 сотрудников. Офисы в Москве, Санкт-Петербурге и Омске. Сейчас мы в поиске Application Security Engineer.

Обязанности

Мы ищем специалистов, которые большую часть своего рабочего времени занимаются:
• аудитом безопасности приложений;
• ручным поиском уязвимостей;
• code review на предмет уязвимостей;
• анализом приложений в динамике (DAST, ручное тестирование);
• внутренними пентестами приложений;
• триажем результатов SAST/DAST/SCA и других инструментов безопасности;
• сопровождением найденных уязвимостей до устранения;
• взаимодействием с командами разработки;
• архитектурными ревью и формированием требований безопасности.

Обязательные требования

Безопасность приложений
• OWASP Top 10;
• Secure SDLC;
• принципы Secure by Design;
• основные типы уязвимостей и способы их эксплуатации.
Практические навыки
• проведение аудитов безопасности приложений;
• ручной анализ исходного кода на наличие уязвимостей;
• проведение внутренних пентестов веб-приложений;
• анализ приложений в динамике;
• работа с Burp Suite и аналогичными инструментами;
• triage результатов сканирования;
• работа с SAST, DAST, SCA, Secret Scanning решениями;
• формирование рекомендаций по устранению уязвимостей.
Архитектура и процессы
• проведение архитектурных ревью;
• анализ моделей угроз;
• понимание процессов разработки ПО;
• взаимодействие с командами разработки;
• подготовка security requirements и security notes;
• понимание интеграции инструментов безопасности в SDLC и CI/CD.

Будет плюсом

Что является преимуществом
• опыт работы Security Champion / Security BP;
• опыт построения процессов Application Security;
• опыт формирования исключений (False Positive Management);
• опыт централизации и корреляции результатов нескольких SAST/DAST инструментов;
• наличие профильных сертификатов AppSec.
Кого НЕ рассматриваем
Как правило, не подходят специалисты, у которых:
• основная деятельность связана с внедрением и настройкой DevSecOps-пайплайнов;
• основной опыт — интеграция инструментов безопасности без последующей работы с результатами;
• отсутствует практический опыт аудитов приложений и ручного поиска уязвимостей.

Расположение

Remote work

тип работы

Information Security

Номер вакансии

VR-71264

язык

Russian: C2 Proficient

Опыт работы

Senior

откликнуться

Нажимая «Отправить», я подписываю соглашение об использовании простой электронной подписи для подписания документов, связанных с обработкой моих персональных данных.

Я даю согласие на обработку персональных данных в целях потенциального трудоустройства. С Политикой обработки персональных данных можно ознакомиться здесь.

Я даю согласие на обработку персональных данных в целях включения в кадровый резерв. С Положением о кадровом резерве можно ознакомиться здесь.

Я даю согласие ООО «ИТ1» и компаниям на направление мне маркетинговых материалов и коммерческих предложений. Проставляя галочку, я также даю согласие на обработку персональных данных в указанных целях.

Работа у нас — это:

ДМС и страхование жизни

Корпоративные мероприятия

Культура обратной связи

Внутренняя ротация и ежегодная оценка

наставничество
и менторство

обучение, повышение квалификации

Индивидуальный план развития

Реферальная программа

Внутренние IT-сообщества

Похожие вакансии

Возврат к списку