37 дней назад
[Архив] AppSec Technical Lead
ПС
ПАО Сбербанк
Офис
ГрейдLead
ФорматОфис
Опытот 4 лет
ЗанятостьПолная
Вакансия технического лидера команды из 3 AppSec-инженеров с фокусом на secure SDLC, DevSecOps, SAST/SCA/DAST/MAST и автоматизацию security-проверок.
Чем предстоит заниматься
- Быть техническим лидером для команды AppSec-инженеров
- Помогать команде принимать архитектурные и технические решения в области Application Security
- Наставлять инженеров, развивать их экспертизу в AppSec, DevSecOps, security code review и автоматизации
- Проводить ревью технических решений, подходов к анализу уязвимостей, SAST-правил и security-автоматизаций
- Участвовать в планировании работы команды совместно с Product Owner
- Помогать приоритизировать задачи с учётом технических рисков, бизнес-контекста и загрузки команды
- Быть единой точкой входа для PO продукта по вопросам AppSec: статусы, блокеры, риски, roadmap
- Развивать интеграцию security-проверок в CI/CD
- Разрабатывать и поддерживать правила для SAST-инструментов
- Улучшать процессы работы с SAST/SCA/DAST/MAST: качество проверок, triage, отчётность, снижение false positives
Требования
- Опыт в Application Security от 4 лет либо сопоставимый опыт в разработке с переходом в security
- Практический опыт технического лидерства, наставничества или координации работы AppSec/security-инженеров
- Глубокое понимание secure SDLC, shift-left security и DevSecOps
- Практический опыт работы с SAST, SCA, DAST и/или MAST-инструментами
- Опыт интеграции security-проверок в CI/CD
- Опыт security code review на одном или нескольких языках: Java/Kotlin, Go, Python
- Уверенное владение одним из языков: Python/Java/Go
- Опыт работы с Bash
- Глубокое понимание OWASP Top 10, OWASP ASVS и OWASP Mobile Top 10
- Понимание современных архитектур: микросервисы, REST/gRPC API, Kubernetes, контейнеризация
Будет плюсом
- Опыт анализа результатов сканирования, валидации уязвимостей, поиска false positives и приоритизации рисков
- Практический опыт взаимодействия с разработчиками по исправлению уязвимостей
- Понимание специфики безопасности мобильных приложений
- Опыт работы с MAST-инструментами
- Понимание типовых рисков мобильных приложений: insecure storage, insecure communication, secrets, jailbreak/root detection, reverse engineering, certificate
- Опыт анализа Android/iOS-приложений
- Инструментальное владение AI для анализа, генерации и автоматизации
Условия
- Комфортный современный офис
- Офисный формат работы
- Ежегодный пересмотр зарплаты, годовая премия
- Корпоративный спортзал и зоны отдыха
- Более 400 образовательных программ СберУниверситета
- Программа адаптации и помощь руководителя на старте
- Расширенный ДМС, льготное страхование для семьи и корпоративная пенсионная программа
- Гибкий дисконт по ипотечному кредиту, равный 1/3 ключевой ставки ЦБ
- Подписка Прайм с возможностью совместного использования на трёх близких
- Вознаграждение за рекомендацию друзей в команду Сбера
Стек
SASTSCADASTMASTCI/CDKubernetesBashPython/Java/Go
Поиск в обсуждении
Карта ветки
Ещё по теме
- Закрыто
- Закрыто
- Закрыто