Application Security Engineer (AppSec)
Summary
Senior Application Security Engineer performs manual code reviews, dynamic/static testing, and threat analysis to find and fix vulnerabilities in applications, using OWASP, SAST/DAST tools, and secure SDLC practices.
Навыки: OWASP, SAST/DAST, Анализ угроз. Квалификация: Senior. Специализации: AppSec-инженер.
О компании и команде
Мы - Компания IT_One, стратегический партнер по цифровизации российского бизнеса и государственных органов. Наша команда реализует крупнейшие проекты цифровой трансформации. Собрали большую команду, в которой сочетаются профессионализм, опыт и молодость. Более 2500 сотрудников. Офисы в Москве, Санкт-Петербурге и Омске.
Сейчас мы в поиске Application Security Engineer.
Мы ищем специалистов, которые большую часть своего рабочего времени занимаются:
- • аудитом безопасности приложений;
• ручным поиском уязвимостей;
• code review на предмет уязвимостей;
• анализом приложений в динамике (DAST, ручное тестирование);
• внутренними пентестами приложений;
• триажем результатов SAST/DAST/SCA и других инструментов безопасности;
• сопровождением найденных уязвимостей до устранения;
• взаимодействием с командами разработки;
• архитектурными ревью и формированием требований безопасности.
Ожидания от кандидата:
1) Безопасность приложений:
• OWASP Top 10;
• Secure SDLC;
• принципы Secure by Design;
• основные типы уязвимостей и способы их эксплуатации.
2) Практические навыки:
• проведение аудитов безопасности приложений;
• ручной анализ исходного кода на наличие уязвимостей;
• проведение внутренних пентестов веб-приложений;
• анализ приложений в динамике;
• работа с Burp Suite и аналогичными инструментами;
• triage результатов сканирования;
• работа с SAST, DAST, SCA, Secret Scanning решениями;
• формирование рекомендаций по устранению уязвимостей.
3) Архитектура и процессы:
• проведение архитектурных ревью;
• анализ моделей угроз;
• понимание процессов разработки ПО;
• взаимодействие с командами разработки;
• подготовка security requirements и security notes;
• понимание интеграции инструментов безопасности в SDLC и CI/CD.
Что является преимуществом:
• опыт работы Security Champion / Security BP;
• опыт построения процессов Application Security;
• опыт формирования исключений (False Positive Management);
• опыт централизации и корреляции результатов нескольких SAST/DAST инструментов;
• наличие профильных сертификатов AppSec.
Вместе с интересной работой мы предлагаем:
- Официальное трудоустройство по ТК РФ в аккредитованную IT компанию;
- Полностью белая заработная плата;
- ДМС после испытательного срока;
- Корпоративное обучение и сертификация, возможности профессионального развития и карьерного роста;
- Программа корпоративных скидок и привилегий (Best Benefits);
- Совместные активности, мероприятия и другие well-being активности.