О проекте:
Мы создаем ASOC платформу, которая позволит командам разработки ПО получать единую картину реальных угроз безопасности и нейтрализовывать их.
Задачи:
— Проектировать архитектуру ASOC платформы - собирать, приоритезировать данные со сканеров SAST, DAST, SCA, secret detection
— Разрабатывать и развивать модули платформы - от интеграции со сканерами до логики автоматического триажа
— Автоматизировать рутину - писать скрипты и пайплайны, которые заменяют ручной разбор алертов на воспроизводимые процессы
— Встраивать инструменты безопасности в CI/CD внутренних и внешних команд разработчиков
— Проводить аудит зрелости процессов разработки ПО
— Готовить процессы и доказательную базу к сертификации по ГОСТ Р 56939-2024, BSIMM, SAMM так, чтобы результатом была успешная сертификация разрабатываемого ПО по требованиям безопасности информации
Требования:
— Опыт пилотирования и внедрения нескольких решений из списка: SAST, DAST, SCA/OSA, ASOC/ASPM, API Security, Container Security
— Понимание архитектуры DevSecOps-процессов: как инструменты встраиваются в CI/CD, как управлять ложными срабатываниями, как строить метрики зрелости (MTTR, coverage, density of defects)
— Знание российских и международных стандартов безопасности и умение их применять для улучшения процессов (ГОСТ Р 56939-2024, BSIMM, SAMM)
— Высшее образование в сфере ИБ или ИТ
Условия:
— Официальное трудоустройство по ТК РФ
— Корпоративная техника для комфортной работы
— ДМС со стоматологией
— Участие в деятельности профессиональных сообществ
— Собственная корпоративная библиотека
— Возможность получать квалификацию за счёт компании
— Зимняя «витаминизация»: бесплатно фрукты в офисах
— Профессиональная текущая команда, готова делиться экспертизой
— Яркие корпоративы и нескучные тимбилдинги!
Design and automate controls, detection mechanisms, and tooling to improve the Information Security of Algolia’s infrastructure and products. Research, evaluate, and recommend new Information Security technologies, techniques, and frameworks.
УдалённоLondon
66 080 – 91 800 GBP
Не хотите искать каждый день?
Настройте подбор один раз, и подходящие вакансии будут сами приходить в Telegram.
Partner with Account Executives to align technical solutions with customer goals, support presales engagements, and drive revenue through strategic value selling. Understand and navigate public sector requirements, including procurement processes, NIST guidelines, DoD frameworks (e.g., PlatformOne, IronBank), and federal compliance mandates (e.g., CMMC).
Задачи:
— Управление жизненным циклом уязвимостей в технологическом стеке Glean, включая обнаружение, приоритизацию, устранение, отчетность и измерение.
— Усиление безопасности базовых образов ОС и обеспечение безопасности зависимостей открытого программного обеспечения, менеджеров пакетов и цепочки поставок ПО.
— Интеграция SAST, DAST, сканирования зависимостей и автоматической проверки безопасности в CI/CD пайплайны.
— Оценка, внедрение и разработка решений и инструментов безопасности, включая Google’s Assured OSS и аналогичные подходы.
— Определение практик безопасного кодирования и продвижение их среди инженерных команд через руководство, обучение и наставничество.
Требования:
— Степень бакалавра в области компьютерных наук, кибербезопасности или смежной области, либо эквивалентный опыт.
— Опыт работы в области безопасности приложений и управления уязвимостями не менее 8 лет.
— Глубокое понимание уязвимостей программного обеспечения, включая CVE, OWASP Top 10 и риски цепочки поставок.
— Опыт работы с инструментами SAST, DAST, сканирования зависимостей и управления уязвимостями (например, Snyk, GitHub Dependabot, Trivy, Clair, Burp Suite, OWASP ZAP).
— Практический опыт облачной безопасности в AWS, GCP, включая контейнеры, Kubernetes и микросервисы.
— Способность вести межфункциональные инициативы и продвигать безопасность среди инженерных команд.
— Проактивность, прагматичность, умение решать проблемы и балансировать безопасность с производительностью и удобством использования.
Условия:
— Удаленная работа.
— Годовой базовый оклад от $185,000 до $260,000, зависит от местоположения, уровня, знаний, навыков и опыта.
— Возможность переменной компенсации, акций и социальных льгот.
— Медицинское, офтальмологическое и стоматологическое страхование.
— Щедрая политика отпусков.
— Вклад в пенсионный план 401k.
— Стипендия на улучшение домашнего офиса, ежегодные стипендии на образование и оздоровление.
— Регулярные корпоративные мероприятия и ежедневные здоровые обеды.
Дополнительно:
— Компания поддерживает разнообразие и инклюзивность, не дискриминирует по различным признакам.
— В процессе собеседования предусмотрено AI-ориентированное упражнение для оценки понимания и использования AI в работе.
— Соблюдение международных норм по защите данных кандидатов (GDPR, CCPA и др.).
Задачи:
— усиливать безопасность приложений RingCentral
— безопасно внедрять AI-технологии
Требования:
— глубокое знание уязвимостей веб-приложений и способов их эксплуатации и устранения
— опыт threat modeling, security design review и risk assessment
— практический опыт с SAST, DAST, SCA, code review и penetration testing
— понимание рисков LLM-приложений, AI-агентов, coding-ассистентов и MCP-серверов
— навыки программирования или написания скриптов
— умение давать инженерным командам понятные и практически применимые рекомендации
— разговорный английский
Будет плюсом:
— опыт с LLM/RAG, AI-assisted security testing, WebRTC, видео- или аудиостримингом
Условия:
— график 4 дня в офисе в Софии, 1 день удалённо
— релокационный пакет и помощь с документами
Задачи:
— проводить пентест Web, API, мобильных приложений, инфраструктуры, сетей и облака;
— выполнять white-box / SAST-анализ исходного кода;
— работать с разработчиками, DevOps и Blue Team;
— использовать Burp Suite, Nmap, Metasploit, Nessus/OpenVAS, Hydra, sqlmap, Impacket, BloodHound и др.;
— участвовать в построении SecSDLC;
— готовить отчёты по результатам работ.
Требования:
— знание OWASP Top 10 / API Top 10 / Mobile Top 10;
— понимание TCP/IP, HTTP/S, DNS, LDAP, SMB;
— опыт в Pentest / Network Security;
— уверенное владение Linux;
— опыт работы с Burp Suite, Nmap, Metasploit и инструментами анализа уязвимостей;
— знание OWASP, MITRE ATT&CK, D3FEND.
Задачи:
— Проводить проверки приложений и сервисов на наличие уязвимостей (SAST, SCA, DAST, обнаружение секретов, фаззинг), готовить POC‑эксплуатации и понятные отчёты для команд;
— Проводить триаж уязвимостей: оценка риска и влияния, приоритизация, постановка задач на исправление, контроль сроков и качества устранения уязвимостей;
— Участвовать в проектировании: проводить моделирование угроз (например, STRIDE), ревью архитектуры по безопасности и дизайн‑решений, формулировать требования к аутентификации, авторизации, шифрованию и журналированию;
— Развивать SSDLC и DevSecOps: определять и внедрять контроли по безопасности на этапах требований, дизайна, разработки, тестирования и эксплуатации, настраивать гейты безопасности в GitLab CI/CD;
— Сопровождать и развивать AppSec‑инструменты: интеграция сканеров в конвейер разработки, настройка политик, исключений и отчётности, участие в выборе и пилотах новых решений;
— Участвовать в аудитах безопасности сервисов и разборах инцидентов: анализ причин, выработка устойчивых мер, предотвращающих повторное возникновение уязвимостей целого класса;
— Консультировать команды разработки и архитекторов по вопросам безопасной разработки, разбору и устранению уязвимостей, шаблонам безопасного кодирования;
— Проводить тренинги, воркшопы и семинары по AppSec (OWASP Top 10 / API Security, безопасная аутентификация и управление сессиями, защита API и интеграций и т.п.);
— Исследовать новые векторы атак и тренды в AppSec, предлагать улучшения процессов и инструментов.
Требования:
— Высшее техническое образование (желательно профильное ИБ или сопоставимый практический опыт в разработке/безопасности приложений);
— Опыт работы в роли инженера по безопасности приложений от 3 лет, участие в реальных проектах по защите веб‑ или API‑сервисов в продакшене;
— Практический опыт внедрения и эксплуатации инструментов: SAST, SCA, DAST, фаззинг, поиск секретов. Интеграция этих инструментов в CI/CD (желательно GitLab CI/CD);
— Опыт работы с Docker, Kubernetes, GitLab (или аналогичными системами контроля версий и CI/CD);
— Умение проводить ревью кода с фокусом на безопасность, давать разработчикам понятные и практичные рекомендации;
— Владение одним из языков программирования (Python / Go / Bash);
— Глубокое понимание причин возникновения и способов эксплуатации уязвимостей из OWASP Top 10 и OWASP API Security, а также практического устранения этих проблем;
— Навыки общения: умение объяснить сложные технические риски понятным языком, договариваться о приоритетах, конструктивно отстаивать позицию безопасности;
— Готовность брать ответственность за результат: от качества найденных уязвимостей до того, чтобы команда действительно внедрила устойчивое исправление, а не обходной костыль;
— Предпочтение отдаётся кандидатам, имеющим опыт работы в транзакционном бизнесе или платежных системах, с глубоким пониманием платёжных технологий и особенностей работы в сегментах B2B/B2G.
Компания Industry Soft Solutions — ИТ продуктовая компания, создающая и внедряющая программные решения для цифровой трансформации корпораций и государственных компаний. Разрабатывается промышленная AI-платформа для промышленных предприятий с акцентом на безопасность и стандартизацию.
Предлагается оформление по ТК РФ с "белой" зарплатой, оплата больничных и отпусков, ДМС со стоматологией, компенсация профильных курсов и обучений. График работы пн-пт, выходные сб/вскр, возможны форматы работы: гибрид, офис, удаленно. Офис находится в деловом квартале "Новоспасский" рядом с метро Павелецкая.
Компания обеспечивает помощь в адаптации, профессиональный и карьерный рост, лояльную корпоративную культуру и поддержку со стороны ТОП-менеджмента.
Требования:
— Высшее или неоконченное высшее в сфере ИТ, информационной безопасности или смежных областях;
— Опыт в DevSecOps/DevOps от 3 лет;
— Уверенное владение CI/CD, мониторингом (Prometheus, Grafana, ELK);
— Опыт администрирования Linux (Ubuntu/CentOS/AstraLinux), Docker, Kubernetes, Helm;
— Знание языков автоматизации: Python, Bash, PowerShell;
— Опыт с СУБД: PostgreSQL (отказоустойчивые кластеры), Redis, ClickHouse;
— Опыт работы с брокерами сообщений: Kafka, RabbitMQ;
— Владение инструментами безопасности: SAST, DAST, SCA, Fuzzing;
— Опыт работы со стандартами: OWASP Top-10, NIST, ГОСТ Р 56939-2016, требования ФСТЭК.
Задачи:
— Внедрение и поддержка инструментов анализа защищённости (SAST, DAST, SCA) в CI/CD (GitLab), анализ кода и уязвимостей, рекомендации разработчикам;
— Работа с уязвимостями в контейнерных средах, контроль обновлений и патчинг, оценка рисков безопасности, настройка WAF, Anti-DDoS, анализ трафика (SELKS, Kibana, Prometheus/Grafana);
— Обеспечение соответствия процессов разработки требованиям ФСТЭК, OWASP, NIST, ГОСТ Р 56939-2016, подготовка документации для сертификации ПО;
— Администрирование Linux-серверов (Ubuntu, AstraLinux, RED OS, ALT Linux), управление Docker/Kubernetes/Helm, поддержка мониторинга и СУБД (PostgreSQL, Redis, ClickHouse, MongoDB);
— Проектирование и настройка инфраструктуры у заказчика, включая виртуализацию (VMware, Proxmox, Hyper-V), брокеры сообщений, GitOps-процессы (ArgoCD, Flux), составление требований к оборудованию, написание проектной документации;
— Автоматизация с помощью Ansible, Terraform, скриптов на Python/Bash/PowerShell;
— Управление доступами и интеграция с IAM-системами (FreeIPA, ALD Pro, MS AD);
— Настройка и поддержка систем резервного копирования (Veeam, WAL-G, clickhouse-backup), проверка восстановления.
Задачи:
— Проводить оценку архитектуры решений и готовности сервиса к запуску с точки зрения безопасности;
— Анализировать отчеты SSDLC сканеров, bug bounty;
— Разрабатывать рекомендации по устранению уязвимостей, ставить задачи на команды, проверять устранения;
— Дорабатывать правила для SSDLC сканеров и WAF;
— Заниматься построением и развитием процессов SSDLC;
— Заниматься написанием политик и инструкций по информационной безопасности в своей зоне ответственности;
— Обучать и консультировать команды разработки в области информационной безопасности.
Требования:
— Знаешь принципы безопасной разработки;
— Имеешь опыт анализа архитектуры приложений и отдельных технологических процессов с точки зрения безопасности;
— Имеешь навыки определения и устранения уязвимостей в веб и мобильных приложениях;
— Работал с инструментами SAST, DAST, SCA, WAF;
— Знаешь типовые протоколы аутентификации, базовые принципы криптографии;
— Имеешь навыки работы в команде.
Желательно, но не обязательно:
— Умение разбираться в чужом коде (Java, JavaScript, TypeScript, Kotlin, Swift);
— Навыки автоматизации задач с помощью скриптовых языков (Python, Go);
— Практический опыт работы с Linux, Docker, Kubernetes.
Условия:
— Оформление по трудовому кодексу. Полностью белая зарплата.
— Каждый месяц отдельная сумма на питание.
— Регулярные тимбилдинги, спортивные забеги, корпоративные праздники.
— ДМС включает стоматологию и полис путешественника.
— Обучение за счёт компании: тренинги, конференции, митапы, курсы английского.
— Выдача ноутбука и всего необходимого для работы.
— Возможность работать в красивом и удобном офисе с кофе, сладостями и фруктами.
— Бесплатные онлайн-консультации психологов, юристов, специалистов по финансам и ЗОЖ, ветеринаров.
— Офисы в Нижнем Новгороде, Москве и Петербурге.