Старший инженер по безопасной разработке (AppSec-инженер)
СОГАЗ
ГибридРоссияSenior
PythonJavaGoDockerCI/CD
Описание вакансии
Старший инженер по безопасной разработке (AppSec-инженер)
Employment type: Полный рабочий день
Grade: Senior
Skills: SSDL, SAST/DAST, DevSecOps, Баг-трекинг, Тестирование на проникновение, OWASP, Burp Suite, Python, DevOps
Description:
О компании и команде
Страховая Группа «СОГАЗ», один из крупнейших в России страховщиков федерального уровня, предлагает присоединиться к высокопрофессиональной команде специалистов, обладающей уникальным для рынка опытом, знаниями и технологиями.
Хотите стать частью увлекательного процесса цифровой трансформации?
Блок ИБ в СОГАЗ активно развивается. Мы создаем новые решения, которые делают нашу работу более технологичной и эффективной.
В настоящее время мы находимся в поиске опытного специалиста по безопасности кода.
Чем предстоит заниматься:
развивать цикл и процессы безопасной разработки (S-SDLC) в части статического анализа Web приложений (процессы, автоматизация);
обеспечивать защиту разрабатываемых и используемых приложений компании;
проводить аудиты безопасности разрабатываемых сервисов (ручной анализ, статический анализ кода, поиск секретов);
принимать участие в проектировании безопасной архитектуры разрабатываемых продуктов;
формировать и формализовывать требования безопасности для продуктов;
консультировать разработчиков и контролировать устранение выявленных уязвимостей;
разрабатывать, внедрять и сопровождать системы и процессы информационной безопасности в части статического анализа кода и поиска уязвимостей;
проводить обучение сотрудников требованиям информационной безопасности в части разработки
Ожидания от кандидата
умение самостоятельно выявлять уязвимости в Web приложениях;
понимание циклов CI/CD (Gitlab-CI) и DevOps;
понимание принципа работы и настройки правил и инструментов статического анализа Web приложений;
экспертное знание Client-Side и Server-Side уязвимостей (OWASP TOP-10 и немного больше);
понимание хотя бы одного языка программирования (в приоритете Java и Python);
понимание принципов работы систем аутентификации и авторизации (PKI, LDAP, OAuth, SAML, 2FA);
знание Bash, Docker, Python или Go;
умение читать код и выявлять ошибки;
опыт работы со сканерами уязвимостей (Burp Suite, OWASP ZAP).
Будет плюсом:
наличие репортов о найденных уязвимостях в программах Bug Bounty;
наличие профильных сертификатов (OSCP, OSWE, CDP и т.д.);
Наличие зарегистрированных CVE;опыт выступления на профильных конференциях и написания профильных статей
Условия работы
Оформление полностью в соответствии с ТК РФ
Заботу компании о вашем здоровье: ДМС со стоматологией в лучших клиниках страны
Премиальные условия на все виды страхования в «СОГАЗе» для вас и близких родственников
Собственный фитнес-центр в офисе в центре Москвы (новейшее уникальное оборудование Milon для «умных» тренировок)
Возможность проходить внешнее обучение после успешного прохождения испытательного срока, а также обучаться на курсах нашего корпоративного портала
Заботу компании о детях сотрудника: скидки в детские лагеря и подарки на Новый год
Реальные возможности профессионального и карьерного роста
Настрой на долгосрочное сотрудничество: будем для вас гарантом стабильности;
Возможность работать гибридно (офис компании в пешей доступности от м. Чистые пруды)
Анонимная аналитика
Мы используем анонимную аналитику, чтобы улучшать поиск вакансий и работу сайта.