Application Security Engineer

Что за роль

Данная позиция фокусируется на обеспечении безопасности приложений в рамках команды Информационной безопасности. Основная задача заключается в построении и развитии процесса безопасной разработки программного обеспечения (SSDLC), включая внедрение security gates в CI/CD pipeline и оптимизацию инструментов анализа безопасности.

Что предстоит делать

  • Построение и развитие SSDLC: внедрение security gates в CI/CD pipeline, настройка и оптимизация SAST, DAST, SCA/OSA, снижение false positives до рабочего уровня
  • Анализ результатов сканирований, триаж уязвимостей, формирование рекомендаций для разработчиков с описанием вектора атаки
  • Приоритизация бэклога уязвимостей по влиянию на бизнес, контроль SLA по устранению
  • Разработка и актуализация стандартов и инструкций по безопасной разработке
  • Проведение пентестов веб-сервисов и мобильных приложений
  • Threat modeling: анализ бизнес-требований и выявление рисков на этапе проектирования
  • Security code review критичных компонентов
  • Консультирование команд разработки по вопросам безопасного кода и архитектуры
  • Участие в разборе инцидентов безопасности, связанных с уязвимостями приложений
  • Формирование отчётности по состоянию защищённости приложений для руководства

Что потребуется

  • Опыт в AppSec / практическом анализе защищённости от 3 лет
  • Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype)
  • Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE
  • Практический опыт внедрения SSDLC и security gates
  • Понимание микросервисной архитектуры и безопасности Kubernetes
  • Опыт взаимодействия с разработчиками и аналитиками

Что важно знать

Роль предполагает активное взаимодействие с командами разработки и DevOps, что позволяет внедрять эффективные практики безопасности на всех этапах жизненного цикла разработки программного обеспечения. Это возможность влиять на качество и безопасность продуктов компании.

Оценка вакансии
7.8 / 10
Вакансия детально описывает задачи и требования, что позволяет понять контекст роли. Условия работы полностью удаленные, однако нет информации о зарплате. Интересная возможность для специалистов в области безопасности приложений.
Опубликовано:

Будьте в курсе новых вакансий

Подпишитесь на наш Telegram-канал