ВАКАНСИЯ набор открыт обновлено 24 дня назад

Senior AppSec-инженер — Золотое Яблоко

Золотое Яблоко
Откликнуться
Грейд
Senior
Направление
Опыт
от 5 лет
Формат
Гибрид
Город
Занятость
Полная
Стек
nmapBurpSuiteZAPMSFSQLmapnucleimobsfgobuster
О вакансии
AppSec-инженер в Департамент кибербезопасности e-commerce

«Золотое Яблоко» открывает позицию AppSec-инженера в Департаменте кибербезопасности e-commerce.

Роль охватывает широкий спектр задач в области безопасности приложений: помимо практического пентеста, ты будешь разбирать архитектуру сервисов, выстраивать модели угроз, проводить ревью кода, формировать требования к безопасной разработке и доводить их до внедрения. Команда находится на этапе активного роста — ты приходишь не поддерживать существующее, а выстраивать процесс AppSec совместно с руководителем и другими инженерами.

Что нужно делать:

  • Оценивать защищённость сервисов, приложений, архитектурных решений и новых функций, а также сопровождать реализацию мер по устранению обнаруженных рисков
  • Формировать рекомендации по проектированию безопасной архитектуры, описывать целевое архитектурное состояние с опорой на лучшие практики (в т.ч. OWASP)
  • Проводить анализ кода разрабатываемых компанией сервисов на предмет уязвимостей
  • Выполнять аудит безопасности необходимых сред и приложений (web, API, mobile)
  • Проводить аудит и тестирование программ лояльности на пред
Требованияобязательно
Коммерческий опыт работы в AppSec / анализе защищённости от 5 лет
Глубокие знания web-технологий, понимание архитектуры микросервисных приложений
Понимание природы уязвимостей из OWASP Top 10 и OWASP Mobile Top 10 и умение их эксплуатировать
Умение работать с инструментами: nmap, BurpSuite, ZAP, MSF, SQLmap, nuclei, mobsf, gobuster и другими
Опыт построения моделей угроз (STRIDE / threat modeling) и ревью архитектуры
Опыт анализа кода (Code Review с точки зрения безопасности) хотя бы на одном из распространенных стеков
Опыт тестирования на проникновение веб-приложений, мобильных приложений и API от 3 лет
Знание принципов работы средств защиты информации (WAF и решений на уровне сервиса)
Умение обходить защиту на уровне приложений и средств защиты информации
Будет плюсом
Опыт работы в e-commerce, fintech или маркетплейсах
Понимание инфраструктурных уязвимостей
Навыки работы со скриптами (Python, Bash) для автоматизации тестов
Наличие профильных сертификатов
Успешный опыт участия в CTF
Высшее образование в сфере ИБ или ИТ
Что предлагают
Официальное трудоустройство, персональное предложение по заработной плате
Гибридный формат работы
Помощь карьерного консультанта для выбора направления развития
Широкий социальный пакет со стоматологией, компенсация питания в офисе, скидки от партнеров
Современное оборудование для работы
Офис в центре Екатеринбурга и Москвы
Изучение английского языка в GA English Club, компенсация обучений
Без ограничений по дресс-коду
Источник
Агрегировано Codeby Jobs. Источник: Habr Career (career.habr.com). Удаление по запросу: @admin.
Откликнуться