Развивать и сопровождать безопасную разработку ПО (SSDLC): меры безопасности, контрольные точки качества по безопасности Внедрять и поддерживать SAST (например, Semgrep, PT AI, Solar appscreener), DAST (Burp Suite, OWASP ZAP, Nuclei) и SCA, обеспечивать безопасность контейнеров (Docker, Kubernetes) и IaC (Terraform, Ansible) в CI/CD на базе Jenkins и GitLab CI Разбирать находки сканеров: отсекать ложные срабатывания, вручную подтверждать эксплуатируемость критичных уязвимостей (в т.ч.
SQL-инъекции, brute force и другие типовые векторы атак) Вести уязвимости от обнаружения до устранения: приоритизация, контроль сроков устранения (SLA), отчётность Консультировать разработку и архитекторов, участвовать в моделировании угроз и анализе безопасности архитектурных решений Настраивать контрольные точки качества в CI/CD, вести базу исключений и принятых рисков, отслеживать наличие незакрытых секретов в репозиториях Использовать инструменты ИИ для анализа кода и автоматизации задач по безопасности приложений
Требования
Опыт в сфере безопасности приложений, DevSecOps или продуктовой безопасности от 3 лет Опыт внедрения безопасной разработки ПО (SSDLC), требований безопасности, мер безопасности и контрольных точек качества Практический опыт работы с SAST (Semgrep, PT AI, Solar appscreener или аналоги), DAST (Burp Suite, OWASP ZAP, Nuclei) и CI/CD: Jenkins и/или GitLab CI Опыт обеспечения безопасности контейнеров (Docker, Kubernetes) и IaC (Terraform, Ansible) Понимание основных классов уязвимостей веб- и API-приложений (SQL-инъекции, brute force, OWASP Top 10 и смежные категории CWE/SANS Top 25) Умение читать код/скрипты (Bash и смежные языки) на уровне понимания уязвимости Высшее техническое образование в сфере информационных технологий, информационных систем или информационной безопасности Умение доносить ценность ИБ без давления, продуктовое мышление, системный подход к потоку находок Опыт использования инструментов ИИ в работе (Claude, Gemini, ChatGPT) Знание Snyk, Wiz, Tenable, Qualys, Invicti/Acunetix, SonarQube и оркестраторов/ASOC: ArmorCode, DefectDojo, Swordfish AppSec Hub Опыт работы с open-source и pentest-инструментами: Trivy, Grype, Metasploit, ffuf, boofuzz, nmap Опыт работы с IaC-инструментами SaltStack, администрирование Linux (Debian, Arch, Alpine, RedOS и др.) Английский на уровне B2 и выше
Квалификация
-
вакансия с trudvsem.ru
Адрес места работы
Санкт-Петербург, Новгородская улица, Д. 17;корпус: СТР. 1;офис/квартира: ОФИС 901