Все вакансии/Девопсам/Application Security Engineer
Вакансия давно не обновлялась источником и могла устареть. Контакт работает.
Д
ДОМ.РФ
сегодня

Application Security Engineer

Сгенерировать отклик под эту вакансию с ИИ
Аврора подстроит резюме и напишет сопроводительное за 30 секунд

Чем предстоит заниматься

  • Развивать SSDLC: внедрять security gates в CI/CD, настраивать SAST, DAST, SCA/OSA, снижать false positives.
  • Анализировать результаты сканирований, проводить триаж уязвимостей, давать разработчикам конкретные рекомендации с вектором атаки и способами исправления.
  • Приоритизировать бэклог уязвимостей по влиянию на бизнес и контролировать SLA по устранению.
  • Разрабатывать и актуализировать стандарты и инструкции по безопасной разработке.
  • Проводить пентесты веб-сервисов и мобильных приложений.
  • Выполнять threat modeling: анализировать бизнес-требования и ТЗ, выявлять риски на этапе проектирования.
  • Проводить security code review критичных компонентов.
  • Консультировать команды разработки по безопасному коду и архитектуре.
  • Участвовать в разборе инцидентов безопасности, связанных с уязвимостями приложений.
  • Взаимодействовать с DevOps и платформенной командой при внедрении security gates.
  • Формировать отчётность по состоянию защищённости приложений для руководства.

Требования

  • Опыт в AppSec / практическом анализе защищённости от 3 лет
  • Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype)
  • Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE
  • Практический опыт внедрения SSDLC и security gates
  • Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов
  • Опыт взаимодействия с разработчиками и аналитиками
  • Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS
  • Опыт координации или наставничества AppSec-специалистов

Стек

SASTDASTSCAOSAPT AISemgrepBurp SuiteOWASP ZAPDependency-TrackGrypeKubernetesDocker

Контакт работодателя

Прямой контакт рекрутёра в Telegram, без посредников
@recruiter_hidden
Бесплатно — за подписку на наш Telegram-канал
@recruiter
Telegram · прямой контакт
Написать
Аврора откликнется за вас. Пока вы пишете одному рекрутёру, автопилот отправляет отклики на все подходящие.
Попробовать →
Контакты открываются по подписке на канал. Подпишитесь — и контакт откроется сразу, ничего заполнять не нужно.
Подписаться снова
Дневной лимит контактов исчерпан. Счётчик обнулится в 00:00 по Москве — вакансия никуда не денется, она уже в вашей истории.
Безлимит будет в подписке Авроры — скоро.
Узнать первым →
Вакансия в архиве — отклик недоступен. Посмотрите похожие активные вакансии ниже.
Показать контакт