Мы - Компания IT_One, стратегический партнер по цифровизации российского бизнеса и государственных органов. Наша команда реализует крупнейшие проекты цифровой трансформации. Собрали большую команду, в которой сочетаются профессионализм, опыт и молодость. Более 2500 сотрудников. Офисы в Москве, Санкт-Петербурге и Омске. Сейчас мы в поиске Application Security Engineer.
Обязанности
Мы ищем специалистов, которые большую часть своего рабочего времени занимаются:
• аудитом безопасности приложений;
• ручным поиском уязвимостей;
• code review на предмет уязвимостей;
• анализом приложений в динамике (DAST, ручное тестирование);
• внутренними пентестами приложений;
• триажем результатов SAST/DAST/SCA и других инструментов безопасности;
• сопровождением найденных уязвимостей до устранения;
• взаимодействием с командами разработки;
• архитектурными ревью и формированием требований безопасности.
Обязательные требования
Безопасность приложений
• OWASP Top 10;
• Secure SDLC;
• принципы Secure by Design;
• основные типы уязвимостей и способы их эксплуатации.
Практические навыки
• проведение аудитов безопасности приложений;
• ручной анализ исходного кода на наличие уязвимостей;
• проведение внутренних пентестов веб-приложений;
• анализ приложений в динамике;
• работа с Burp Suite и аналогичными инструментами;
• triage результатов сканирования;
• работа с SAST, DAST, SCA, Secret Scanning решениями;
• формирование рекомендаций по устранению уязвимостей.
Архитектура и процессы
• проведение архитектурных ревью;
• анализ моделей угроз;
• понимание процессов разработки ПО;
• взаимодействие с командами разработки;
• подготовка security requirements и security notes;
• понимание интеграции инструментов безопасности в SDLC и CI/CD.
Будет плюсом
Что является преимуществом
• опыт работы Security Champion / Security BP;
• опыт построения процессов Application Security;
• опыт формирования исключений (False Positive Management);
• опыт централизации и корреляции результатов нескольких SAST/DAST инструментов;
• наличие профильных сертификатов AppSec.
Кого НЕ рассматриваем
Как правило, не подходят специалисты, у которых:
• основная деятельность связана с внедрением и настройкой DevSecOps-пайплайнов;
• основной опыт — интеграция инструментов безопасности без последующей работы с результатами;
• отсутствует практический опыт аудитов приложений и ручного поиска уязвимостей.