37 дней назад

[Архив] AppSec Technical Lead

ПС
ПАО Сбербанк Офис
ГрейдLead
ФорматОфис
Опытот 4 лет
ЗанятостьПолная

Вакансия технического лидера команды из 3 AppSec-инженеров с фокусом на secure SDLC, DevSecOps, SAST/SCA/DAST/MAST и автоматизацию security-проверок.

Чем предстоит заниматься

  • Быть техническим лидером для команды AppSec-инженеров
  • Помогать команде принимать архитектурные и технические решения в области Application Security
  • Наставлять инженеров, развивать их экспертизу в AppSec, DevSecOps, security code review и автоматизации
  • Проводить ревью технических решений, подходов к анализу уязвимостей, SAST-правил и security-автоматизаций
  • Участвовать в планировании работы команды совместно с Product Owner
  • Помогать приоритизировать задачи с учётом технических рисков, бизнес-контекста и загрузки команды
  • Быть единой точкой входа для PO продукта по вопросам AppSec: статусы, блокеры, риски, roadmap
  • Развивать интеграцию security-проверок в CI/CD
  • Разрабатывать и поддерживать правила для SAST-инструментов
  • Улучшать процессы работы с SAST/SCA/DAST/MAST: качество проверок, triage, отчётность, снижение false positives

Требования

  • Опыт в Application Security от 4 лет либо сопоставимый опыт в разработке с переходом в security
  • Практический опыт технического лидерства, наставничества или координации работы AppSec/security-инженеров
  • Глубокое понимание secure SDLC, shift-left security и DevSecOps
  • Практический опыт работы с SAST, SCA, DAST и/или MAST-инструментами
  • Опыт интеграции security-проверок в CI/CD
  • Опыт security code review на одном или нескольких языках: Java/Kotlin, Go, Python
  • Уверенное владение одним из языков: Python/Java/Go
  • Опыт работы с Bash
  • Глубокое понимание OWASP Top 10, OWASP ASVS и OWASP Mobile Top 10
  • Понимание современных архитектур: микросервисы, REST/gRPC API, Kubernetes, контейнеризация

Будет плюсом

  • Опыт анализа результатов сканирования, валидации уязвимостей, поиска false positives и приоритизации рисков
  • Практический опыт взаимодействия с разработчиками по исправлению уязвимостей
  • Понимание специфики безопасности мобильных приложений
  • Опыт работы с MAST-инструментами
  • Понимание типовых рисков мобильных приложений: insecure storage, insecure communication, secrets, jailbreak/root detection, reverse engineering, certificate
  • Опыт анализа Android/iOS-приложений
  • Инструментальное владение AI для анализа, генерации и автоматизации

Условия

  • Комфортный современный офис
  • Офисный формат работы
  • Ежегодный пересмотр зарплаты, годовая премия
  • Корпоративный спортзал и зоны отдыха
  • Более 400 образовательных программ СберУниверситета
  • Программа адаптации и помощь руководителя на старте
  • Расширенный ДМС, льготное страхование для семьи и корпоративная пенсионная программа
  • Гибкий дисконт по ипотечному кредиту, равный 1/3 ключевой ставки ЦБ
  • Подписка Прайм с возможностью совместного использования на трёх близких
  • Вознаграждение за рекомендацию друзей в команду Сбера
Стек
SASTSCADASTMASTCI/CDKubernetesBashPython/Java/Go
Вакансия закрыта
Статус
Закрыто для дальнейших ответов.
Статус
Закрыто для дальнейших ответов.