Yandex Careers · собрана 22 дня назад

Application Security Engineer в Яндекс Еду

Yandex

ГибридОфисРоссия

Описание вакансии

Яндекс Еда объединяет еду, людей и технологии. Ищем инженера по безопасности, который поможет делать сервис защищённее. Вам предстоит изучать архитектуру продукта, участвовать в процессах безопасности с ранних этапов разработки и помогать командам обеспечивать безопасность пользовательских данных. Яндекс Еда объединяет еду, людей и технологии. Сервис помогает заказывать блюда и товары, бронировать столики, находить места, куда сходить, и решать другие повседневные задачи. В Яндекс Еде развиваются ресторанное и ритейл-направления, реклама, рекомендации и другие продукты, которыми ежемесячно пользуются более 20 миллионов человек. Мы ищем инженера по безопасности, который поможет делать сервисы Яндекс Еды защищённее. Вам предстоит погружаться в архитектуру продукта, участвовать в процессах безопасности с ранних этапов разработки и помогать командам обеспечивать безопасность пользовательских данных. Обеспечение безопасности сервисов Яндекс Еды Вы будете выявлять уязвимости в исходном коде, API, мобильных и веб-приложениях, проводить архитектурные ревью новых сервисов и фич, а также внутренние аудиты продуктов и сопровождать внешние. Консультирование команд по вопросам информационной безопасности Вам предстоит консультировать команды Яндекс Еды по безопасной разработке, хранению и обработке данных, а также согласовывать критичные изменения в коде и инфраструктуре. Вместе с разработчиками вы будете разбирать выявленные уязвимости, определять их причины и находить оптимальные способы устранения. Улучшение инструментов и процессов безопасности Вы будете внедрять и использовать DevSecOps-инструменты, автоматизировать задачи по безопасности, улучшать существующие инструменты и процессы или создавать новые. Вместе с коллегами вы также сможете участвовать в проектах и инициативах, которые улучшают безопасность всего Яндекса. * Имеете опыт анализа защищённости веб-приложений * Интересуетесь безопасным циклом разработки приложений (SDLC) и анализом безопасности программного кода * Умеете читать код и находить в нём уязвимости * Можете определить корневую причину возникновения уязвимости, создать PoC и предложить меры снижения рисков * Понимаете устройство *nix-систем и систем контейнеризации * Умеете автоматизировать работу с помощью Golang или Python * Способны аргументированно обсуждать риски и способы их устранения с командами разработки * Проводили архитектурные ревью и анализировали риски безопасности * Работали с SAST, DAST, IAST, SCA и другими инструментами безопасной разработки * Обеспечивали безопасность Docker, Kubernetes или Linux * Участвовали в Bug Bounty * Имеете собственные CVE, наработки и достижения в области безопасности мобильных и веб-приложений * Участвовали в CTF-соревнованиях или организовывали их