YADRO · Москва, Санкт-Петербург, Минск, Нижний Новгород, Дубна · по договорённости
Чем Вам предстоит заниматься:
Проведение SAST/DAST/SCA-анализа, триаж и приоритизация находок.
Ручной и автоматизированный аудит кода, верификация уязвимостей и снижение доли False Positive.
Управление уязвимостями: отслеживание жизненного цикла, контроль SLA на устранение, ретест исправлений.
Контроль безопасности зависимостей и Supply Chain: формирование и анализ SBOM, отслеживание устаревших библиотек.
Обучение разработчиков практикам безопасной разработки, развитие программы Security Champions.
Разработка и поддержка процессов Secure SDLC, политик и стандартов ИБ для разработки.
Разработка документации и методических материалов.
Мы ожидаем от будущего члена команды:
Опыт работы в области безопасности приложений или разработки с уклоном в ИБ.
Экспертные знания OWASP Top 10, OWASP ASVS, способов эксплуатации и корректного устранения уязвимостей.
Практический опыт работы с инструментами SAST/DAST/SCA, понимание их сильных и слабых сторон, умение настраивать правила под кодовую базу.
Уверенное чтение кода как минимум на одном из языков: Python, JavaScript/TypeScript, С, С++.
Опыт ручного code review на предмет уязвимостей, умение отличать эксплуатируемую находку от шума.
Понимание веб-технологий, архитектуры современных приложений и API (REST, gRPC, GraphQL).
Опыт работы с ASOC/Vulnerability Management-платформами (DefectDojo и аналоги).
Понимание процессов Secure SDLC и опыт их выстраивания в командах разработки.
Умение выстраивать коммуникацию с разработчиками: аргументировать критичность, предлагать реализуемые варианты исправления.
Будет плюсом: опыт разработки в продуктовой команде, опыт запуска Security Champions с нуля, профильные сертификации.
Отклик ведёт на сайт работодателя. Бесплатная регистрация открывает отклик и разбор резюме.