freehire launches on Product Hunt on 26 August.

Follow →

Application Security Engineer (AppSec)

Open 20d posting dated 6 days ago

Summary

Senior Application Security Engineer performs manual code reviews, dynamic/static testing, and threat analysis to find and fix vulnerabilities in applications, using OWASP, SAST/DAST tools, and secure SDLC practices.

Навыки: OWASP, SAST/DAST, Анализ угроз. Квалификация: Senior. Специализации: AppSec-инженер.


О компании и команде

Мы - Компания IT_One, стратегический партнер по цифровизации российского бизнеса и государственных органов. Наша команда реализует крупнейшие проекты цифровой трансформации. Собрали большую команду, в которой сочетаются профессионализм, опыт и молодость. Более 2500 сотрудников. Офисы в Москве, Санкт-Петербурге и Омске.
Сейчас мы в поиске Application Security Engineer.

Мы ищем специалистов, которые большую часть своего рабочего времени занимаются:

    • аудитом безопасности приложений;
    • ручным поиском уязвимостей;
    • code review на предмет уязвимостей;
    • анализом приложений в динамике (DAST, ручное тестирование);
    • внутренними пентестами приложений;
    • триажем результатов SAST/DAST/SCA и других инструментов безопасности;
    • сопровождением найденных уязвимостей до устранения;
    • взаимодействием с командами разработки;
    • архитектурными ревью и формированием требований безопасности.

Ожидания от кандидата:

1) Безопасность приложений:
• OWASP Top 10;
• Secure SDLC;
• принципы Secure by Design;
• основные типы уязвимостей и способы их эксплуатации.
2) Практические навыки:
• проведение аудитов безопасности приложений;
• ручной анализ исходного кода на наличие уязвимостей;
• проведение внутренних пентестов веб-приложений;
• анализ приложений в динамике;
• работа с Burp Suite и аналогичными инструментами;
• triage результатов сканирования;
• работа с SAST, DAST, SCA, Secret Scanning решениями;
• формирование рекомендаций по устранению уязвимостей.
3) Архитектура и процессы:
• проведение архитектурных ревью;
• анализ моделей угроз;
• понимание процессов разработки ПО;
• взаимодействие с командами разработки;
• подготовка security requirements и security notes;
• понимание интеграции инструментов безопасности в SDLC и CI/CD.


Что является преимуществом:
• опыт работы Security Champion / Security BP;
• опыт построения процессов Application Security;
• опыт формирования исключений (False Positive Management);
• опыт централизации и корреляции результатов нескольких SAST/DAST инструментов;
• наличие профильных сертификатов AppSec.

Вместе с интересной работой мы предлагаем:

  • Официальное трудоустройство по ТК РФ в аккредитованную IT компанию;
  • Полностью белая заработная плата;
  • ДМС после испытательного срока;
  • Корпоративное обучение и сертификация, возможности профессионального развития и карьерного роста;
  • Программа корпоративных скидок и привилегий (Best Benefits);
  • Совместные активности, мероприятия и другие well-being активности.

See also