Старший инженер по информационной безопасности (Pentest)
Описание от работодателя
Хотите стать частью увлекательного процесса цифровой трансформации?
Блок ИБ в СОГАЗ активно развивается и меняет подход к созданию продуктов. Мы создаем новые сервисы и решения, которые делают нашу работу более технологичной и эффективной.
Что нужно делать:
Проводить анализ защищённости веб приложений/сервисов;
Проводить анализ безопасности кода, бизнес-логики приложений и архитектуры разрабатываемых продуктов;
Проводить security review спецификаций собственных продуктов компании и другого применяемого программного обеспечения;
Принимать участие в проектировании безопасной архитектуры разрабатываемых продуктов и сервисов;
Формировать и формализовывать требования безопасности для продуктов и рекомендаций по безопасному программированию;
Консультировать разработчиков, архитекторов, DevOps-инженеров и контролировать своевременное устранение выявленных уязвимостей;
Проводить обучение сотрудников требованиям информационной безопасности в части разработки;
Проводить триаж уязвимостей в рамках процесса Bug Bounty.
Мы ждем от тебя:
Глубокое понимание принципов построения веб-приложений и экспертное знание векторов атак на клиентскую и серверную стороны интернет-сервисов;
Умение самостоятельно выявлять логические уязвимости в веб-приложениях и сервисах с использованием методов Black Box, White Box и Grey Box;
Умение находить причины появления уязвимостей и планировать их устранение;
Умение понятно объяснять сложные концепции безопасности разработчикам;
Понимание принципов работы систем аутентификации и авторизации;
Понимание концепции DevSecOps и интеграции безопасности в цикл SSDLC;
Умение читать и анализировать код на одном из языков программирования (в приоритете Java и Python);
Знание Bash, Python или других средств автоматизации;
Опыт работы в команде и взаимодействия со смежными направлениями IT;
Опыт работы со сканерами уязвимостей (Burp Suite, OWASP ZAP, Nuclei).
Будет плюсом:
Наличие репортов о найденных уязвимостях в программах Bug Bounty;
Наличие профильных сертификатов (OSCP, OSWE, CDP и т.д.);
Наличие зарегистрированных CVE;
Опыт выступления на профильных конференциях и написания профильных статей.
Мы предлагаем:
Опыт в компании №1 в России на рынке корпоративного страхования, в высокопрофессиональной команде с уникальной для рынка историей, знаниями и технологиями;
Реальные возможности профессионального и карьерного роста;
Оформление полностью в соответствии с ТК РФ, включая оплачиваемый отпуск 28 календарных дней и дополнительный день к нему и, конечно, оплачиваемый больничный;
Стабильный доход в стабильной компании;
Социальный пакет, включающий возможность оформления добровольного медицинского страхования в лучших клиниках города, специальные предложения по страхованию (КАСКО, имущество, жизнь), льготное кредитование, скидки на фитнес и другие программы от партнеров;
Страхование жизни и страхование от несчастных случаев и болезней;
Заботу компании о детях сотрудника: скидки в детские лагеря и подарки на Новый год;
Удобное расположение офиса