Главный специалист DevSecOps
Summary
Integrate security controls into CI/CD and Kubernetes, automate vulnerability scanning, and ensure secure infrastructure using DevSecOps practices.
- Интеграция автоматизированных контролей безопасности в процессы разработки и поставки продуктов;
- Повышение защищённости CI/CD, контейнерных и Kubernetes-сред, инфраструктуры и software supply chain;
- Своевременное автоматизированное выявление уязвимостей, небезопасных зависимостей, секретов и ошибок конфигурации;
- Внедрять, настраивать и сопровождать автоматизированные проверки безопасности в CI/CD, включая SAST, SCA, DAST, Secret Scanning, Container Scanning, IaC Scanning и другие применяемые средства контроля безопасности;
- Настраивать и сопровождать автоматизированные проверки безопасности Kubernetes manifests, Helm charts и контейнерных workloads в CI/CD;
- Выявлять небезопасные конфигурации Kubernetes, включая избыточные привилегии, ошибки RBAC, Service Accounts, Secrets, SecurityContext, Pod Security Standards и Network Policies, а также участвовать в hardening контейнерных workloads;
- Участвовать во внедрении и сопровождении механизмов Policy as Code и admission control с использованием OPA/Gatekeeper, Kyverno или аналогичных решений для автоматизированного применения требований безопасности Kubernetes и инфраструктуры.
- Проводить автоматизированный анализ Infrastructure as Code, включая Terraform, Kubernetes manifests и другие декларативные конфигурации, выявлять небезопасные параметры и контролировать их устранение.
- Участвовать во внедрении и сопровождении средств runtime security контейнерных и Kubernetes-сред, а также автоматизированных контролей, направленных на выявление небезопасного поведения workloads.
- Разрабатывать скрипты, собственные инструменты и интеграции для автоматизации DevSecOps-процессов, взаимодействия с API security-систем, обработки результатов проверок и сокращения ручных операций.
- Участвовать в пилотировании, тестировании и внедрении новых решений и инструментов AppSec/DevSecOps, оценивать возможности их интеграции с CI/CD, Kubernetes и существующими процессами безопасности.
- Понимание принципов DevSecOps, Shift Left и Continuous Security, а также роли автоматизированных контролей безопасности на этапах разработки, сборки, тестирования и поставки программного обеспечения.
- Практический опыт работы с CI/CD и одной или несколькими платформами GitLab CI/CD, Jenkins, GitHub Actions, Azure DevOps или аналогичными.
- Опыт интеграции и сопровождения автоматизированных проверок безопасности в CI/CD, включая SAST, SCA, DAST, Secret Scanning, Container Scanning и IaC Scanning.
- Практический опыт обеспечения безопасности контейнеров, включая Dockerfile, container images, registries, сканирование образов, минимизацию привилегий и выявление небезопасных конфигураций.
- Опыт работы с Kubernetes Security, включая Service Accounts, RBAC, Secrets, SecurityContext, Pod Security Standards, Network Policies, Linux capabilities, seccomp, admission control, анализ Helm charts, hardening контейнерных workloads и применение OPA/Gatekeeper, Kyverno или аналогичных средств контроля.
- Понимание и практический опыт применения Infrastructure as Code и Policy as Code, включая автоматизированный анализ Terraform, Kubernetes manifests и Helm charts на наличие небезопасных конфигураций и нарушений политик безопасности.
- Понимание принципов безопасного управления секретами в CI/CD и инфраструктуре, включая предотвращение хранения паролей, токенов и API-ключей в исходном коде.
- Понимание принципов Software Supply Chain Security и SLSA, включая контроль происхождения и целостности программных артефактов и процессов их сборки.
- Практические навыки работы с Git, Linux, Bash/Python, YAML и JSON на уровне, достаточном для настройки CI/CD, интеграции security-инструментов и автоматизации типовых DevSecOps-задач.
Что мы предлагаем:
- Официальное трудоустройство в соответствии с Трудовым кодексом РК;
- График работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30;
После прохождения испытательного срока:
- Кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);
Дополнительно:
- Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).