freehire launches on Product Hunt on 26 August.

Follow →

DevSecops

Summary

Senior AppSec engineer builds secure pipelines, scans code and containers, and hardens cloud infrastructure using SAST/DAST/SCA tools and SSDLC practices.

Навыки: Docker. Квалификация: Senior. Специализации: AppSec-инженер.

ООО «Байтэрг» — российский разработчик и производитель радиоэлектронной продукции, специализирующийся на комплексах мобильного и персонального видеонаблюдения, мобильных коммуникационных устройствах и системах видеонаблюдения специального назначения.

Почему стоит работать с нами:

  • 30 лет опыта на рынке радиоэлектроники;
  • работа над проектами для авиации, спецтранспорта и систем безопасности;
  • профессиональное взаимодействие с опытными коллегами;
  • возможности, которые меняют карьеру.

Станьте частью команды, которая создаёт будущее российской электроники!

Должностные обязанности:

1. Безопасность на этапе разработки (Shift Left)

  • найти и исправить уязвимости как можно раньше, ещё на этапе написания кода;
  • анализ кода и зависимостей: внедрение и настройка инструментов статического анализа (SAST) для поиска уязвимостей в исходном коде, а также анализ используемых сторонних библиотек и компонентов (SCA) на наличие известных уязвимостей (CVE);
  • поиск секретов: автоматизация проверки кода и конфигураций на наличие случайно \"закоммиченных\" паролей, API-ключей и токенов.

2. Автоматизация безопасности в CI/CD

  • интеграция защитных механизмов в пайплайны непрерывной интеграции и доставки;
  • встраивание проверок: настройка автоматических проверок безопасности (SAST, DAST, SCA, сканирование контейнеров) в CI/CD-пайплайны (например, в GitLab CI, GitHub Actions, Jenkins);
  • управление качеством: внедрение \"ворот качества\" (Quality Gates), которые могут остановить релиз, если не пройдены критически важные проверки безопасности.

3. Безопасность инфраструктуры и облачной среды

  • обеспечение защищенности инфраструктуры, на которой работают приложения;
  • инфраструктура как код (IaC): проверка конфигураций Terraform, Ansible или CloudFormation на ошибки безопасности до их развертывания;
  • безопасность контейнеров: сканирование Docker-образов на уязвимости до и после сборки, обеспечение безопасности кластеров Kubernetes (настройка RBAC, политик сети);
  • облачная безопасность: настройка и мониторинг политик безопасности в облаках (AWS, Azure, GCP), управление доступом (IAM), контроль конфигураций.

4. Мониторинг и реагирование на инциденты

  • постоянный контроль за безопасностью работающих систем.
  • мониторинг и логирование: Настройка систем мониторинга и сбора логов (например, ELK, Prometheus, SIEM) для выявления подозрительной активности.
  • реагирование: Участие в расследовании инцидентов информационной безопасности и разработке планов по их предотвращению в будущем.

Требования:

  • CI/CD: GitLab CI, GitHub Actions, Jenkins;
  • контейнеризация и оркестрация: Docker, Kubernetes;
  • языки скриптования: Python, Bash, иногда Go или PowerShell;
  • IaC: Terraform, Ansible, CloudFormation;
  • облачные платформы: AWS, Azure, GCP;
  • инструменты безопасности: SAST/DAST (SonarQube, OWASP ZAP), SCA (Snyk, Dependency-Track), сканирование контейнеров (Trivy, Kaspersky Container Security);
  • управление секретами: HashiCorp Vault, решения облачных провайдеров;
  • понимание уязвимостей: ОWASP Top 10, способы их обнаружения и устранения;
  • опыт работы: 5-8 лет в аналогичной должности;
  • знание ключевых документов: требуется знание ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения», Приказов ФСТЭК (№17, №117, №240);
  • понимание классификации: разделение систем на классы защищенности (К1, К2, К3) для ГИС и понимание требований к средствам защиты информации (СЗИ) в зависимости от этого класса;
  • работа с сертифицированными СЗИ: опыт использования и настройки межсетевых экранов, СОВ, антивирусов, сертифицированных ФСТЭК (например, при работе с ГИС класса К1 требуется СЗИ не ниже 4 класса защиты).
  • доказательная безопасность: настройка процессов так, чтобы каждое действие оставляло «цифровой след» для аудита (сквозная трассируемость от требования до релиза).
  • безопасный CI/CD: обеспечение безопасности пайплайнов (CI/CD), регистрация всех действий разработчиков и контроль целостности среды сборки.
  • понимание SSDLC: знание методологии безопасного жизненного цикла разработки ПО.
  • навыки коммуникации: умение работать в команде с разработчиками, администраторами и безопасниками, объяснять риски и аргументировать необходимость изменений.

Условия:

  • офис в шаговой доступности от метро ЗИЛ и МЦК ЗИЛ (Технопарк «ЗИЛ»);
  • официальное трудоустройство по ТК РФ;
  • график: пятидневная рабочая неделя с 9:30 до 18:00;
  • обучение и повышение квалификации за счёт компании;
  • возможность проявить себя на профессиональных конкурсах;
  • профессиональная команда, атмосфера взаимного уважения;
  • насыщенная корпоративная жизнь;
  • ДМС со стоматологией;
  • компенсация занятий спортом;
  • премии по итогам года, регулярная индексация заработной платы;
  • уровень заработной платы устанавливается индивидуально с учетом опыта, навыков и профессиональных достижений кандидата.

See also