Вакансия «Senior AppSec-инженер» в Золотое Яблоко · Job Hunters
З
Золотое Яблоко
Senior AppSec-инженер
Зарплата не указана
Формат
Гибрид
Грейд
senior
Город
Москва
PythonBashJira
Мэтч и сопроводительное
Сравним вакансию с вашим действующим резюме и составим письмо под эту роль.
Описание вакансии
Задачи:
— Проверять безопасность сервисов, приложений, архитектуры, новых фич и сопровождать внедрение мер по устранению выявленных рисков
— Давать рекомендации по построению безопасной архитектуры, описывать целевую архитектуру по лучшим практикам (в том числе OWASP)
— Анализировать код разрабатываемых сервисов на наличие уязвимостей
— Проводить аудит безопасности сред и приложений (web, API, mobile)
— Проводить аудит и тестирование программ лояльности на предмет безопасности и возможных злоупотреблений, включая анализ бизнес-логики
— Составлять отчеты по результатам аудитов, заводить задачи в Jira с рекомендациями, сопровождать их до закрытия и перепроверки, контролировать недопущение роста технического долга безопасности
— Строить и поддерживать модели угроз по закрепленным сервисам
— Составлять рекомендации по улучшению автоматических сканеров анализа уязвимостей совместно с DevSecOps
— Анализировать уязвимости по программе bug bounty: триаж, оценка, рекомендации
— Оказывать помощь младшим специалистам команды, участвовать в их обучении и передаче экспертизы
Требования:
— Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет
— Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
— Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
— Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими, способность объяснить их работу в боевом режиме
— Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
— Опыт анализа кода с точки зрения безопасности хотя бы на одном из распространенных стеков
— Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет
— Знания принципов работы средств защиты информации (WAF и решений на уровне сервиса)
— Умение обходить защиту на уровне приложений и средств защиты информации
Преимущества:
— Опыт работы в e-commerce, fintech или маркетплейсах (понимание рисков платежей, авторизации, бонусных систем, программ лояльности)
— Понимание инфраструктурных уязвимостей
— Навыки работы со скриптами (Python, Bash) для автоматизации тестов
— Наличие профильных сертификатов
— Успешный опыт участия в CTF
— Высшее образование в сфере ИБ или ИТ
Условия:
— Аккредитованная IT-компания, развивающая один из ТОП-10 крупнейших интернет-магазинов страны
— Персональное предложение по заработной плате и официальное трудоустройство
— Гибридный формат работы
— Помощь карьерного консультанта для выбора индивидуального направления развития
— Широкий социальный пакет со стоматологией, компенсация питания в офисе, скидки и бонусы от партнеров
— Современное оборудование для работы
— Стильный и уютный офис в центре Екатеринбурга и Москвы
— Корпоративная культура, уважение индивидуальности, отсутствие дресс-кода
— Изучение английского языка, компенсация обучений и развитие в онлайн-университете
Контакты работодателя доступны по кнопке «Откликнуться» после входа.