Яндекс

Application Security Engineer — Network & Infrastructure

Middle · Гибрид · Москва, Россия · Английский не нужен

Навыки

  • API (интеграции)
  • Самостоятельность
  • BGP / OSPF
  • C++
  • Docker
  • FreeBSD
  • Go
Ещё 8
  • Kubernetes
  • Linux
  • Python
  • Маршрутизация и NAT
  • SAST / DAST
  • Жизненный цикл разработки
  • SOC
  • WAF / файрвол

Задачи

  • Аудит кода инфраструктурных и сетевых сервисов: Golang, Python, C++
  • Развитие secure SDLC для инфраструктурной разработки
  • Безопасный переезд сервисов NOC с железных серверов на K8s
  • Аудит сервиса аутентификации и авторизации на базе TACACS+
  • Выбор между stateless- и stateful-файрволом в разных обстоятельствах
  • Обеспечение работы нескольких CNI в K8s
  • Развитие функций безопасности сетевой инфраструктуры
  • Кроме того, что сеть должна быть безопасной, она ещё и важный элемент безопасности: сюда входят файрволы, netflow и другие логи соединений, инвентаризация и прочее
  • Департамент информационной безопасности полагается на инструменты безопасности и сигналы от них
  • В Яндексе мы один из основных заказчиков NOC
  • Вам предстоит определять направление развития этого трека, чтобы успешно прокачивать как харденинг инфраструктуры, так и средства мониторинга безопасности
  • Разработка инструментов и автоматизаций
  • Часть ваших задач — внедрение существующих инструментов в процессы команд, где вы помогаете обеспечить безопасность
  • Другая часть — разработка новых инструментов, которые помогают успешно справиться с существующими и будущими проблемами
  • Инструменты могут быть самые разные: автоматизации вокруг SAST/DAST, улучшение внутренних процессов департамента информационной безопасности, bleeding-edge вокруг eBPF или безопасности Kubernetes
  • Больше о безопасности в Яндексе — в канале Yandex for Security
  • Application Security Engineer — Network & Infrastructure

Требования

  • Имеете практический опыт AppSec: security design review, threat modeling, аудит кода или сопровождение secure SDLC
  • Понимаете типовые классы уязвимостей в инфраструктурных и бэкенд-сервисах: ошибки авторизации и аутентификации, SSRF, RCE, инъекции, небезопасная работа с секретами, race conditions, небезопасные API
  • Понимаете механизмы безопасности Linux и контейнеризации
  • Имеете опыт анализа архитектуры или аудита инфраструктурных сервисов
  • Хотите и умеете автоматизировать свою работу, используя Golang или Python
  • Понимаете, как устроена сеть, какие протоколы в ней используются и что может пойти не так, и хотите глубже разбираться в безопасности сетевой инфраструктуры
  • От 3 лет

Будет плюсом

  • Интересуетесь offensive security, участвуете в CTF, HackTheBox или исследуете безопасность инфраструктурных технологий самостоятельно
  • Знаете принципы построения больших сетей передачи данных, основные протоколы маршрутизации, MPLS, SR
  • Больше о команде Команда информационной безопасности Яндекса
  • Офисы в Москве
  • Советы инженеру SOC

Условия

  • Гибридный
  • Сеть в Яндексе — это не просто набор «железок» разных вендоров, но и множество автоматизаций, которые позволяют управлять всем парком сетевого оборудования: наливкой, конфигурацией, мониторингом
  • У нас много собственных сетевых решений, например YANET и Annet, и слой инфраструктуры: FreeBSD, Ubuntu, K8s
  • Серверы, расположенные в разных уголках планеты, объединяют всё это в экосистему Яндекса
  • Для этой роли основной фокус — AppSec: большая часть сетевой инфраструктуры и автоматизации — это внутренние сервисы и платформы, код которых необходимо аудировать и проектировать с учётом требований безопасности
  • Какие задачи вас ждут Проработка безопасной архитектуры и её аудит
  • Сеть Яндекса постоянно меняется
  • Вместе с командами сети и базовой инфраструктуры мы определяем, какой она должна быть, какими свойствами обладать и чему при этом должна соответствовать управляющая инфраструктура вокруг
  • В рамках процессов Security Design Review и Security Audit мы смотрим как на первоначальную идею, так и на реализацию

Паспорт вакансии

История публикации

Появилась в Вакандии30 дней
Перепубликациинетпубликовалась один раз
Проверяли на источникеВидели сегодня
Среди похожихНет данных60 из 30 · у похожих вакансий почти одинаковый возраст — сравнивать нечего

Откуда что взялось

Отмечено то, что вывели мы. Без пометки — значение назвал работодатель.

ГрейдMiddleвыведено из другого признака
Формат работыГибридвычитано из текста вакансии
ГеографияМосква, Россиявычитано из текста вакансии
Зарплатане указана

Почему на этом месте в выдаче

Порядок выдачи объявлен контрактом: свежесть решает между днями, полнота и зарплата — внутри дня.

Полнота карточки753 из 4 полей: грейд, формат, география, зарплата
Зарплата названа0вилки нет вовсе

Проверка Вакандии

Источники и свежесть

Тип источника
Карьерный сайт работодателя
Найдено публикаций
1
Посмотреть публикации и даты
  • careerОсновная публикация · 2026-06-23

Работодатель

Яндекс

50 активных вакансий · вилка работодателя указана в 1%

Открыть профиль компании

Безопасность

Отклик уходит на сайт источника

Вакандия показывает вакансию, но не отправляет отклик и не проверяет работодателя. Сам отклик вы оставляете на внешнем сайтеyandex.ru.

Признаки мошенничества
  • Просят предоплату, «залог» или деньги за обучение и оборудование.
  • Требуют код из SMS, данные банковской карты или доступ к «Госуслугам».
  • Быстро уводят в мессенджер и торопят с решением.
  • Обещают большой доход без опыта и без деталей задач.

Настоящий работодатель не просит денег и платёжных данных до трудоустройства.

Продолжить поиск

Похожие вакансии

Причина сходства указана на каждой карточке

  1. Почему похожа: похожая специализация · тот же грейд

    GRS Recruitment

    Cybersecurity Engineer

    • Middle
    • Удалённо
    • Никосия, Кипр
    Подробнее