Не упустите лучшие вакансии!
Подключите наш Telegram-бот и получайте мгновенные уведомления о новых предложениях из 10+ источников. Будьте первым, кто откликнется!
Подключить ботаAppSec-аналитик (Application security)
Мы – СОВКОМБАНК ТЕХНОЛОГИИ.
IT-компания финансовой Группы «Совкомбанк», топ-5 лучших работодателей по версии Хабр Карьера.
У нас работает более 5000 специалистов по всей России. Мы развиваем экосистему карты рассрочки Халва, приложение Совкомбанк Инвестиции и собственные корпоративные продукты, проводим масштабные интеграции сервисов и компаний.
В связи с усилением команды кибербезопасности открыта вакансия Аналитика ИБ (Application Security). Мы ищем специалиста с опытом, который будет выявлять уязвимости, консультировать и повышать культуру безопасности в командах разработки, совместно с DevSecOps развивать процессы SSDLC.
Присоединяйся к команде кибербезопасности – давай вместе прокачивать финтех!
Чем предстоит заниматься:
- Анализ исходного кода инструментами SAST, DAST, SCA\OSA
- Проведение триажа найденных уязвимостей
- Написание proof-of-concept для критичных уязвимостей
- Разработка и внедрение процессов SSDLC, совместно с devsecops
- Разработка технических стандартов безопасности
- Консультирование и повышение осведомленности команд разработки по вопросам безопасности кода и типовых уязвимостей
- Соблюдение KPI по обработке результатов, полученных инструментами SSDLC.
Что мы ждём:
- Понимание современных методик разработки (Agile, Scrum)
- Владение инструментами: SAST, DAST/Fuzzing, OSA/SCA, IAST
- Опыт со сканерами уязвимостей WEB и API (Burp Suite Professional, Burp Suite Enterprise edition или аналоги)
- Проведение верификации уязвимостей, их сортировка и приоритизация
- Опыт оценки угроз для веба и мобильных приложений, владение методами устранения (OWASP Top 10, OWASP Mobile Top 10, OWASP API Top 10, OWASP MASVS, MASTG или аналоги)
- Уверенные знания современных протоколов авторизации (SAML 2.0, OpenID Connect).
Будет плюсом:
- Анализ мобильных приложений инструментами MobSF, Frida
- Опыт разработки мобильных приложений (Android, iOS), проведение ручного анализа кода
- Опыт работы с git (Gitlab, Github, Jenkins или аналоги)
- Опыт работы с таск трекерами (Jira, yandextracker или аналоги)
- Опыт работы с уязвимостями в зависимостях. Анализ уязвимостей в прямых и транзитивных зависимостях
- Опыт встраивания контролей безопасности в pipeline в т.ч. в виде security gates
- Опыт работы со стандартами и лучшими практиками защиты платежной инфраструктуры (PCI DSS, СТО БР ИББС, 821-П и другие).
Почему у нас круто:
- Работа в аккредитованной ИТ-компании
- Полный день, график: 5/2, гибкое начало и окончание дня
- З/п обсуждается по результатам собеседования
- Сильная экспертиза в команде и опытный наставник на старте
- Поддерживаем профессиональное развитие каждого: есть внутренний учебный центр и развитая система наставничества, активно участвуем во внешних мероприятиях и проводим собственные (хакатоны, юконы), оплачиваем внешнее обучение, участие в конференциях и курсы английского языка
- Расширенный портфель бенефитов (ДМС со стоматологией, фитнес и внутренние спортивные мероприятия, коворкинги в Сочи и на Алтае, материальную поддержку в различных жизненных ситуациях, скидки на страховые коробочные продукты банка и партнеров, многое другое)
- Вовлеченность, комфорт и свобода самовыражения, приходи – с нами будет интересно!
Ваше резюме увидят первым!
Автоматическое поднятие на HeadHunter каждые 4 часа. Увеличьте свои шансы на успех в 10 раз!
Подключить автоподнятие