3 дня назад

AppSec-инженер — Золотое Яблоко

ЗЯ
Золотое Яблоко Гибрид
ГрейдSenior
ФорматГибрид
Опытот 5 лет
Занятость

AppSec-инженер в департамент кибербезопасности e-commerce будет заниматься архитектурным анализом, ревью кода, моделированием угроз и пентестами сервисов, а также помогать строить процесс AppSec с нуля.

Чем предстоит заниматься

  • Проверять безопасность сервисов, приложений, архитектуры, новых фич и сопровождать устранение рисков
  • Давать рекомендации по построению безопасной архитектуры по лучшим практикам, включая OWASP
  • Анализировать код разрабатываемых сервисов на наличие уязвимостей
  • Проводить аудит безопасности web, API, mobile сред и приложений
  • Проводить аудит и тестирование программ лояльности, анализ бизнес-логики
  • Составлять отчеты по аудитам, заводить задачи в Jira, сопровождать их до закрытия
  • Строить и поддерживать модели угроз по закрепленным сервисам
  • Составлять рекомендации по улучшению автоматических сканеров совместно с DevSecOps
  • Анализировать уязвимости из программы bug bounty: триаж, оценка, рекомендации
  • Оказывать помощь младшим специалистам команды, участвовать в их обучении

Требования

  • Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет
  • Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
  • Понимание уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
  • Умение работать с инструментами Nmap, Burp Suite, ZAP, MSF, sqlmap, Nuclei, MobSF, Gobuster
  • Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
  • Опыт анализа кода (Code Review с точки зрения безопасности) на одном из распространенных стеков
  • Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет
  • Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса)
  • Умение обходить защиту на уровне приложений и средств защиты информации

Будет плюсом

  • Опыт работы в e-commerce, fintech или маркетплейсах
  • Понимание инфраструктурных уязвимостей
  • Навыки работы со скриптами (Python, Bash) для автоматизации тестов
  • Наличие профильных сертификатов
  • Успешный опыт участия в CTF
  • Высшее образование в сфере ИБ или ИТ

Условия

  • Персональное предложение по заработной плате и официальное трудоустройство
  • Гибридный формат работы
  • Помощь карьерного консультанта для выбора направления развития
  • Широкий социальный пакет со стоматологией, компенсация питания в офисе
  • Современное оборудование для работы
  • Офис в центре Екатеринбурга и Москвы
  • Изучение английского языка в GA English Club, компенсация обучения
  • Отсутствие ограничений по дресс-коду
Стек
NmapBurp SuiteZAPMSFsqlmapNucleiMobSFGobuster
Откликнуться