Senior / Lead DevSecOps
Коротко
Develops security across cloud infrastructure (GCP, Yandex Cloud, Selectel), IaC (Terraform, Terragrunt), Kubernetes, CI/CD (GitLab CI), and monitoring · Needs: 5+ years as DevSecOps or DevOps with security focus; deep GCP/Yandex Cloud security; hands-on Kubernetes and Kubernetes security (RBAC, policies, secrets)
Описание от работодателя
Предстоит развивать безопасность всей IT-инфраструктуры и процесса разработки.
Сейчас направление находится на этапе активного развития, поэтому у специалиста будет возможность не только поддерживать существующие решения, но и выстраивать многие процессы практически с нуля, предлагать свои подходы и влиять на архитектуру безопасности.
Чем предстоит заниматься:
Безопасность инфраструктуры:
Аудит и харденинг облачной инфраструктуры (GCP, Yandex Cloud, Selectel)
Развитие безопасности IaC (Terraform, Terragrunt): статический анализ (SAST), проверка конфигураций на соответствие best practices и стандартам (CIS Benchmarks)
Внедрение и управление политиками безопасности Kubernetes-кластеров. Контроль доступа и управление секретами в распределенной системе.
Безопасность жизненного цикла разработки (SDLC):
Интеграция инструментов безопасности в CI/CD (GitLab CI): SAST, SCA, анализаторы зависимостей для Go и Node.js
Автоматизация проверок контейнеров (CVEs) на этапе сборки и в реестре
Управление уязвимостями (Vulnerability Management): от обнаружения до приоритизации и контроля исправления.
Безопасность продукта и наблюдение:
Настройка мониторинга безопасности и алертинга на основе нашего стека (Victoriametrics, Grafana, Elasticsearch).
Что мы ожидаем:
Опыт работы от 5 лет в роли DevSecOps или DevOps с сильным уклоном в security
Глубокие знания в безопасности облачных сред (GCP, Yandex Cloud)
Уверенный практический опыт работы с Kubernetes
Понимание Kubernetes Security: RBAC, доступы, security policies, secrets, service accounts, network security и hardening
Опыт работы с Keycloak
Практический опыт работы с инструментами SAST, SCA, анализаторами конфигураций (например, Checkov, Terrascan, Trivy, Grype, SonarQube и аналоги)
Глубокое понимание концепции сетевой безопасности, модели угроз и методы атак на веб-приложения (OWASP Top 10) и инфраструктуры
Навыки программирования/скриптования для создания автоматизаций.