Эксперт отдела DevSecOps
- Выстраивание и развитие процессов SSDLC (Secure Software Development Lifecycle);
- Внедрение и сопровождение практик DevSecOps / AppSec на всех этапах разработки;
- Интеграция инструментов безопасности в CI/CD-пайплайны;
- Настройка и развитие SAST, DAST, SCA, а также при необходимости IAST/RASP-решений;
- Внедрение quality gates и security gates для автоматизированного контроля безопасности;
- Развитие подхода Shift Left - интеграция проверок безопасности на ранних этапах разработки;
- Анализ результатов сканирования, выявление реальных уязвимостей и работа с false positive;
- Проведение ревью кода с точки зрения информационной безопасности;
- Внедрение локальных LLM-моделей и AI-инструментов в процессы разработки и анализа безопасности;
- Участие в обеспечении безопасности инфраструктуры Docker/Kubernetes;
- Разработка и внедрение метрик эффективности AppSec/DevSecOps;
- Подготовка регламентов, чек-листов и инструкций по безопасной разработке;
- Взаимодействие с командами разработки и сопровождения критичных изменений;
- Участие в формировании и развитии AppSec-команды.
- Опыт работы в сфере AppSec / DevSecOps / Application Security от 3 лет;
- Практический опыт построения AppSec-команды с нуля;
- Хорошее понимание принципов SSDLC и безопасной разработки;
- Опыт внедрения и настройки SAST, SCA, DAST, IAST или аналогичных решений;
- Практический опыт работы с SonarQube или аналогичными статическими анализаторами, включая написание правил;
- Опыт работы с GitLab CI/CD, понимание принципов построения CI/CD-пайплайнов;
- Опыт настройки quality gates и security gates;
- Знание OWASP Top 10, ASVS, CWE, CVE, CVSS;
- Умение анализировать результаты сканеров и отличать реальные риски от false positive;
- Уверенное понимание Docker и Kubernetes;
- Опыт работы с локальными LLM: Ollama, vLLM, llama.cpp, Open WebUI, Code LLM и агентными инструментами;
- Понимание основных рисков при использовании LLM: prompt injection, утечки данных, supply chain risks, генерация небезопасного кода;
- Опыт внедрения RASP/IAST-решений;
- Опыт построения и использования метрик AppSec/DevSecOps;
- Опыт взаимодействия с командами разработки.
- Бесплатный тренажерный зал в головном офисе;
- Добровольное медицинское страхование (ДМС);
- Льготные программы кредитований для сотрудников;
- Бесплатные тренинги и программы обучения;
- 5 дополнительных оплачиваемых дней отпуска. В итоге ежегодный оплачиваемый отпуск составит 29 календарных дней.