Habr Career · собрана 26 дней назад

Старший инженер по безопасной разработке (AppSec-инженер)

СОГАЗ

ГибридРоссияSenior
PythonJavaGoDockerCI/CD

Описание вакансии

Старший инженер по безопасной разработке (AppSec-инженер) Employment type: Полный рабочий день Grade: Senior Skills: SSDL, SAST/DAST, DevSecOps, Баг-трекинг, Тестирование на проникновение, OWASP, Burp Suite, Python, DevOps Description: О компании и команде Страховая Группа «СОГАЗ», один из крупнейших в России страховщиков федерального уровня, предлагает присоединиться к высокопрофессиональной команде специалистов, обладающей уникальным для рынка опытом, знаниями и технологиями. Хотите стать частью увлекательного процесса цифровой трансформации? Блок ИБ в СОГАЗ активно развивается. Мы создаем новые решения, которые делают нашу работу более технологичной и эффективной. В настоящее время мы находимся в поиске опытного специалиста по безопасности кода. Чем предстоит заниматься: развивать цикл и процессы безопасной разработки (S-SDLC) в части статического анализа Web приложений (процессы, автоматизация); обеспечивать защиту разрабатываемых и используемых приложений компании; проводить аудиты безопасности разрабатываемых сервисов (ручной анализ, статический анализ кода, поиск секретов); принимать участие в проектировании безопасной архитектуры разрабатываемых продуктов; формировать и формализовывать требования безопасности для продуктов; консультировать разработчиков и контролировать устранение выявленных уязвимостей; разрабатывать, внедрять и сопровождать системы и процессы информационной безопасности в части статического анализа кода и поиска уязвимостей; проводить обучение сотрудников требованиям информационной безопасности в части разработки Ожидания от кандидата умение самостоятельно выявлять уязвимости в Web приложениях; понимание циклов CI/CD (Gitlab-CI) и DevOps; понимание принципа работы и настройки правил и инструментов статического анализа Web приложений; экспертное знание Client-Side и Server-Side уязвимостей (OWASP TOP-10 и немного больше); понимание хотя бы одного языка программирования (в приоритете Java и Python); понимание принципов работы систем аутентификации и авторизации (PKI, LDAP, OAuth, SAML, 2FA); знание Bash, Docker, Python или Go; умение читать код и выявлять ошибки; опыт работы со сканерами уязвимостей (Burp Suite, OWASP ZAP). Будет плюсом: наличие репортов о найденных уязвимостях в программах Bug Bounty; наличие профильных сертификатов (OSCP, OSWE, CDP и т.д.); Наличие зарегистрированных CVE;опыт выступления на профильных конференциях и написания профильных статей Условия работы Оформление полностью в соответствии с ТК РФ Заботу компании о вашем здоровье: ДМС со стоматологией в лучших клиниках страны Премиальные условия на все виды страхования в «СОГАЗе» для вас и близких родственников Собственный фитнес-центр в офисе в центре Москвы (новейшее уникальное оборудование Milon для «умных» тренировок) Возможность проходить внешнее обучение после успешного прохождения испытательного срока, а также обучаться на курсах нашего корпоративного портала Заботу компании о детях сотрудника: скидки в детские лагеря и подарки на Новый год Реальные возможности профессионального и карьерного роста Настрой на долгосрочное сотрудничество: будем для вас гарантом стабильности; Возможность работать гибридно (офис компании в пешей доступности от м. Чистые пруды)