Опубликовано 22 дней назад

Руководитель направления безопасной разработки и архитектуры приложений в Центр Биометрических Технологий Москва

Building iconв офис
Person iconmiddle
Money bag iconне указана

Сопроводительное письмо под эту вакансию

Софи напишет его под твоё резюме. Бесплатно — 5 писем в день.

Обязанности:

Процессы

  • руководить командой AppSec/DevSecOps (2+ чел.) , распределять задачи, развивать компетенции сотрудников;
  • управление бэклогом задач по безопасной разработке (в рамках проекта и в операционной деятельности) , в том числе в смежных командах ИТ;
  • вести проектную деятельность – подготавливать проектные материалы, выступать как заказчик в рамках процессов по безопасной разработке и архитектуры, защищать проекты, ресурсы, приоритеты перед руководителем департамента и руководством Общества;
  • разрабатывать, согласовывать и внедрять процессы в рамках безопасной разработки (по ГОСТ 56939-2024);
  • проводить ревью и согласование решений в прикладной части защиты ГИС ЕБС;
  • участвовать во встречах с контрагентами и регуляторами в рамках обеспечения безопасности интеграций с ГИС ЕБС;
  • участвовать в качестве эксперта в тематических исследованиях и сертификациях ФСБ / ФСТЭК (в области безопасной разработки и безопасности архитектуры ГИС ЕБС);
  • развивать систему в области предотвращения угроз биометрии ГИС ЕБС (на стыке безопасности и анти-фрод);
  • выстраивать и поддерживать процесс управления секретами;
  • разрабатывать внутренние нормативные документы и стандарты безопасной разработки;
  • консультировать IT-команды по вопросам написания безопасного кода и устранения уязвимостей;
  • валидировать отчёты, поступающие по программам Bug Bounty, и сопровождать их отработку.

Анализ кода и архитектуры

  • проводить статический анализ (SAST) как ручным код-ревью, так и с помощью автоматизированных инструментов;
  • разбирать результаты работы сканеров, отсеивать ложные срабатывания и ставить разработчикам задачи на исправление уязвимостей;
  • участвовать в проработке и согласовании архитектуры приложений с точки зрения ИБ: проводить Threat Modeling (STRIDE, OWASP), выявлять архитектурные недостатки и аргументированно защищать свою экспертизу перед командами разработки;
  • выполнять динамический анализ приложений (DAST) с использованием OWASP ZAP.

Автоматизация и CI/CD

  • внедрять и настраивать средства композиционного анализа (SCA/OSA), управлять SBOM;
  • интегрировать все этапы проверок безопасности в CI/CD-пайплайны GitLab, разрабатывать скрипты автоматизации на Python, Golang или Bash;
  • разрабатывать и кастомизировать правила для статического анализа (CodeQL, Semgrep/Opengrep).

Требования:

  • высшее образование в сфере информационной безопасности;
  • опыт в роли Lead / Руководителя направления или группой инженеров от 1 года;
  • опыт работы инженером AppSec или DevSecOps от 3 лет;
  • практический опыт работы с SAST-инструментами (CodeQL, Semgrep, SonarQube, AppScreener, Checkmarx) и SCA (Dependency-Track, Dependency-Check, CodeScoring, AppSec.Track), понимание концепции SBOM;
  • опыт работы с DAST (OWASP ZAP или аналогами);
  • знание двух и более языков программирования на уровне, достаточном для проведения Code Review и разбора ложных срабатываний (приоритет: Java/Kotlin, Golang, Python, JavaScript/TypeScript);
  • опыт работы с системами идентификации (OpenID Connect / ЕСИА);
  • опыт работы с решениями класса Secret Management (HashiCorp Vault), опыт внедрения процессов Secret Management;
  • глубокое понимание уязвимостей OWASP Top 10 (2021/2025), причин их появления и методов устранения;
  • опыт написания скриптов для автоматизации и встройки проверок в GitLab CI/CD;
  • опыт моделирования угроз (ФСТЭК/STRIDE и пр.)
  • опыт проведения ревью архитектурных документов на соответствие требованиям ИБ и требованиям регуляторов, опыт отстаивать свою позицию применяя имеющуюся документацию и обоснование угроз;
  • опыт работы с СКЗИ (включая российские сертифицированные решения и алгоритмы);
  • понимание принципов безопасности Linux (модели доступа, SELinux, Capabilities, cgroups);

Будет преимуществом:

  • опыт участия в сертификациях ФСТЭК (в т.ч. процесса безопасной разработки);
  • опыт обеспечения безопасности биометрических систем (в т.ч. с применением известных методов, например, liveness);
  • опыт работы с нормативной базой в области обеспечения безопасности ГИС / ИСПДн, систем обработки биометрических данных (152-ФЗ, 572-ФЗ, 117 приказ ФСТЭК, ГОСТ Р 58624.1–2019, приказ Минцифры России №445/446);
  • опыт ведения проектной деятельности;
  • наличие отраслевых сертификатов (OSCP, OSWE, GWAPT, CISSP и др.);
  • опыт обеспечения безопасности контейнерных сред и оркестрации (Docker, Kubernetes);
  • навыки ручного тестирования защищённости (пентест) и проведения фаззинга;
  • знание и понимание применимости eBPF для задач безопасности.​​​​;
  • опыт применения LLM в области безопасности.

Мы предлагаем:

  • Стабильность и рост: официальное оформление в аккредитованную IT-компанию, полностью «белая» заработная плата (оклад + квартальные и годовые бонусы, обсуждаем индивидуально с успешным кандидатом).

  • Забота о здоровье: полис ДМС со стоматологией, а также международная страховка для путешествий.

  • Гибкость: гибридный график работы (офис/дом). Наш офис находится в центре Москвы (м. Новокузнецкая, 5 минут пешком), с удобной кухней, спортивным залом и зоной отдыха.

  • Социальный пакет «Кафетерий льгот»: вы можете выбрать компенсацию ОСАГО, спортивного инвентаря, подключить ДМС для близких родственников и многое другое.

  • Интересные задачи: работа над масштабными проектами с использованием современных технологий в сфере информационной безопасности.

Эту вакансию мы нашли в HH.ru
ЦБ

Центр Биометрических Технологий

Москва

Получить оффер

Зарплата vs рынок

Зарплата не указана. Обычно на такой позиции платят 150 000 – 280 000 ₽, медиана 200 000 ₽.

50k200k300k

обычно платят (p25–p75): 150 000 – 280 000 ₽

Когорта Python, Middle · 428 вакансий за 90 дней

Зарплаты Python

Похожие вакансии

Это единственная вакансия по вашему фильтру

Не то, что искал?

вакансии джуниор
как откликнуться на вакансию
примеры вакансий junior
вакансии по Python
стажировки по Python
Автоотклики