Работодатель не назван

AppSec / DevSecOps, Ланит

Английский не нужен

Не указано: грейд, формат работы, география

Навыки

  • API (интеграции)
  • Работа с бэклогом
  • Burp Suite
  • Code review
  • DevSecOps
  • Docker
  • Финтех и платежи
Ещё 16
  • GitLab
  • Внедрение систем
  • ISO 27001 / PCI DSS
  • JSON
  • MQTT
  • Nginx
  • OpenAPI / Swagger
  • OWASP
  • 152-ФЗ / персональные данные
  • REST API
  • SAST / DAST
  • Жизненный цикл разработки
  • SOAP
  • Системный анализ
  • Управление уязвимостями
  • YAML

О компании и продукте

  • Мы выполняем полный цикл работ: от создания концепции и проектирования до сопровождения и эксплуатации внедрённых решений. Мы активно развиваем культуру безопасной разработки и усиливаем нашу команду!. Мы не занимаемся «формальным комплаенсом ради галочки», а создаём настоящую инженерную безопасность: автоматизируем процессы, проводим code review, разрабатываем ботов, которые действительно помогают бизнесу и делают продукты более конкурентоспособными. Как мы работаем. Автоматизируем всё, что можно: от конвейеров и Golden Repository до ботов, которые предлагают фиксы прямо в GitLab. Собираем метрики и оцениваем эффективность процессов, а также их влияние на проекты с учётом найденных уязвимостей. Оцениваем риски, связанные с бизнес-логикой приложений, и демонстрируем бизнесу ценность работы в области информационной безопасности

Задачи

  • Внедрять практики security by design в продуктовые команды
  • Настраивать и развивать кастомные инструменты безопасности (SAST, Secrets detection, SCA, DAST, сканирование Docker)
  • Реализовывать security и quality gates, secret management и vulnerability management
  • Писать и кастомизировать тесты для CI
  • Анализировать и обрабатывать результаты сработок, включая работу с false positive/negative
  • Интегрировать технические решения для использования сценариев Golden Repository
  • Кастомизировать инструменты под Vulnerability Management Platform (VMP) на базе Defect Dojo
  • Подготавливать и анализировать метрики для контроля поставок кода на базе VMP
  • Настраивать инструменты для контроля конфигураций пайплайнов, выявления уязвимостей и тестирования защищённости инфраструктуры
  • Проводить security code review сервисов перед релизом
  • Участвовать в проектной работе: финтех, внутренние продукты, автоматизация пайплайнов

Требования

  • Умение находить и устранять уязвимости из OWASP Top 10 (не только веб)
  • Опыт работы с одним из инструментов: Semgrep, gitleaks, trufflehog, Dependency Track, OWASP ZAP, Burp Suite, AppScrenner, Bandit, DefectDojo, DependencyCheck
  • Понимание принципов построения SSDLC
  • Навыки работы с PoC для доказательной базы
  • Опыт автоматизации процессов через API (например, с использованием Swagger)
  • Опыт внедрения процедур безопасной разработки
  • Глубокое понимание веб-протоколов и технологий: HTTP, HTTPS, SOAP, JSON, REST и др
  • Умение работать с конфигурациями на YAML и писать сценарии
  • Знание архитектурных паттернов
  • Понимание сетей и интеграции инструментов безопасности в SDLC
  • Обучаем сотрудников инструментам и навыкам, которые помогают расти как в глубину, так и в ширину, развивая смежные компетенции
  • У каждого инженера есть индивидуальный план развития
  • Управляем своим backlog и выстраиваем эффективное взаимодействие как внутри команды, так и с заказчиками

Будет плюсом

  • Навыки поиска архитектурных ошибок и уязвимостей в бизнес-логике
  • Понимание принципов STLC
  • Знание работы веб-серверов (Nginx, Apache)
  • Знание протоколов MQTT, CoAP
  • Опыт работы с песочницами
  • Навыки разработки, анализа чужого кода и проведения security code review
  • Знание стандартов безопасности: PCI DSS, ISO 27001, GDPR, ГОСТ Р 57580

Условия

  • ЗП: до 300 000 на руки
  • Ланит - команда профессионалов, реализующая масштабные проекты федерального уровня «под ключ»

Паспорт вакансии

История публикации

Появилась в Вакандии30 дней
Перепубликациинетпубликовалась один раз
Проверяли на источникеВидели 29 дней назад
Среди похожихНет данныху карточки не хватает полей, чтобы найти похожие

Откуда что взялось

Отмечено то, что вывели мы. Без пометки — значение назвал работодатель.

Грейдне указан
Формат работыне указан
Географияне указана
Зарплата≈ 220 794 RUB в месяцнаша оценка, в вакансии не названа

Почему на этом месте в выдаче

Порядок выдачи объявлен контрактом: свежесть решает между днями, полнота и зарплата — внутри дня.

Полнота карточки251 из 4 полей: грейд, формат, география, зарплата
Зарплата названа0вилки работодателя нет, показана наша оценка

Проверка Вакандии

Источники и свежесть

Тип источника
Карьерный сайт работодателя
Найдено публикаций
1
Посмотреть публикации и даты
  • telegramОсновная публикация · 2026-03-04

Безопасность

Отклик уходит на сайт источника

Вакандия показывает вакансию, но не отправляет отклик и не проверяет работодателя. Сам отклик вы оставляете на внешнем сайтеt.me.

Признаки мошенничества
  • Просят предоплату, «залог» или деньги за обучение и оборудование.
  • Требуют код из SMS, данные банковской карты или доступ к «Госуслугам».
  • Быстро уводят в мессенджер и торопят с решением.
  • Обещают большой доход без опыта и без деталей задач.

Настоящий работодатель не просит денег и платёжных данных до трудоустройства.

Продолжить поиск

Похожие вакансии

Причина сходства указана на каждой карточке