Руководитель группы безопасности ИИ технологий (AISec)

Summary

Leads a new AI security team to inventory, assess risks, and enforce safety controls for ML/LLM/agent systems at a large ecommerce company transitioning from startup to centralized IT.

Объединённая компания Wildberries и Russ — это международная технологическая компания, образованная в результате слияния двух лидеров рынка — IT-компании Wildberries и оператора наружной рекламы Russ. Компания стремительно уходит от стартап-модели к централизованному управлению ИТ.AI-ландшафт рос стихийно: ML-сервисы, LLM-модели (включая собственную), агентские системы. Единые требования безопасности к ним, полная инвентаризация, контроль использования внешних LLM - в разработке. Мы создаём группу, которая возглавит эту разработку и примет контроль за ИБ над ИИ ландшафтом. Это позиция «с нуля»: вы формулируете модель угроз, строите процессы и набираете команду.

Провести инвентаризацию AI-ландшафта: какие ML/LLM/агентские сервисы существуют, где и как деплоятся, каких данных касаются. На старте - руками и через существующие инструменты (дата-каталог, SOC, группы доступов), автоматизация — после того или для того чтобы понять масштаб;

Сформулировать модель угроз для AI-сервисов и классифицировать их по уровням риска;

Подготовить и утвердить чек-лист аудита ML-сервисов и встроить ревью AI-сервисов в существующий процесс - сейчас требования к AI при приёмке на промышленную эксплуатацию на ручном приводе;

Развивать базовые требования безопасности к LLM-сервисам, включая сценарии коммерциализируемых моделей;

Спроектировать и поставить в реализацию контур контроля использования LLM;

Определить зоны риска для агентских систем и сформулировать события безопасности для SOC;

Показывать прогресс метриками покрытия: сколько сервисов найдено, классифицировано, поставлено на мониторинг;

Собрать команду под подтверждённые задачи.

Практика в безопасности: AppSec / ProdSec / DLP / SOC - любое из направлений. Ключевое - вы строили или внедряли защитные механизмы, а не только пользовались ими;

Умение довести контроль до реализации: хотя бы один защитный механизм (правила SIEM, DLP-политики, прокси-фильтрация, hardening), для которого вы сформулировали требования;

Опыт руководства или техлидства: вели людей или проект, где результат зависел не только от вас;

Конструктивность: критика существующего подхода вместе с альтернативой.

Будет плюсом:

Опыт с MLOps-инструментами (MLflow, Model Registry, Feature Store);

Знакомство с Data Governance: каталоги данных, lineage, классификация данных;

Опыт защиты агентских систем / LLM-интеграций;

Threat modeling как оформленная практика (STRIDE и подобное).

Обучение и развитие: языковые клубы, собственный корпоративный университет, программы развития управленческих навыков и многое другое;

Благополучие сотрудников: корпоративный пакет ДМС со стоматологией, корпоративный спорт, консультации психолога и дополнительные возможности аккредитованной IT-компании;

Множество сообществ: клуб спикеров, футбола, йоги, шахмат и т.д.;

Забота о семьях: создаем условия, в которых легко сочетать карьеру и заботу о близких – от гибкого подхода до масштабных проектов для детей сотрудников;

Скидки и партнерские программы: на обучение, страхование, покупки и многое другое;

Комфортная рабочая среда: бесплатное питание в офисе, современные офисы рядом с метро, корпоративная техника и портал для сотрудников.