← к выдаче
безопасность

AppSec инженер

KcellАлматы6 дн. назад

Коротко

Performs application security analysis, including manual and tool-based assessments, vulnerability exploitation, and integration of security tools into DevOps · Needs: 2+ years in Application Security or Penetration Testing; OWASP Top 10 knowledge; experience with black/gray/white box testing; ability to write PoCs

Описание от работодателя

Требования: Опыт работы от 2-х лет в направлении Application Security или Penetration Testing • Полное понимание уязвимостей по OWASP Top 10; • Практический опыт проведения анализа защищенности веб-приложений (black/gray/white box); • Умение эксплуатировать найденные уязвимости (PoC); • Понимание принципов защиты веб-приложений и умение исправлять найденные уязвимости; • Способность разбираться в чужом коде; • Опыт автоматизации процессов на любом языке программирования. Обязанности: • Анализ трендов, участие в создании стратегии развития практик и идеологии Application Security в процессах разработки компании; • Инструментальный и ручной анализ решений и технологий с точки зрения информационной безопасности и разработка рекомендаций по повышению уровня их защищенности; • Развитие и автоматизация процессов безопасной разработки, анализ рисков в приложениях внутренней разработки; • Интеграция инструментария в процессы DevOps в сотрудничестве с DevSecOps; • Участие в процессе Security Awareness в части, касающейся цикла безопасной разработки ПО; • Анализ результатов работы средств контроля (SAST\DAST\SCA и т.д.): триаж, верификация багов, ручной code review (Java), предложения по устранению уязвимостей или мерам митигации совместно с командами разработки; • Участие в настройке WAF, SAST, DAST и других средств; • Запуск и поддержка BugBounty программы. Предварительные вопросы, задумайтесь готовы ли на них ответить прежде чем откликаться на вакансию: • Перечисли 10 Server Side и 5 Client Side уязвимостей? • Расскажи подробно про 5 любых уязвимостей (как искать, как эксплуатировать, как устранять, какое влияние)? Будет плюсом: • Опыт разработки на Java или на любом другом языке; • Понимание направления Application Security; • Понимание принципов безопасной разработки; • Понимание и опыт построение AppSec процессов (например, Vulnerability Management); • Образование (курсы) в области application security, ethical hacking, penetration testing; • Наличие практических сертификаций по ИБ (OSCP, OSWE, eWPTXv2, BSCP и др.); • Опыт участия в Bug Bounty, CTF; • Опыт работы с решениями типа: SAST, DAST, SCA и т.д; Присоединяйтесь к нашей команде и получите: Достойная заработная плата; Годовой отпуск 24 дн + 4 дополнительных дня (при использовании 24 дн.); После испытательного срока частичная компенсация от компании по категориям: 1. Медицина (приёмы врачей, анализы, медикаменты, УЗИ, МРТ и т. п.) 2. Образование (курсы, книги, обучение в школах и дет сады для детей) 3. Фитнес (тренажерные залы, спортивные секции, танцы, бассейн, йога и т. п.) 4. Путешествия (путевки за пределы и внутри РК, авиа и Ж/Д билеты, гостиницы) Мобильную связь; Возможность как вертикального, так и горизонтального карьерного роста. Присоединяйтесь к нам и станьте частью успешной и динамично развивающейся компании!