Опубликовано 12 дней назад
Инженер по безопасности приложений (Application Security Engineer (Middle+ / Senior)) в Armeta KZ Астана
Сопроводительное письмо под эту вакансию
Софи напишет его под твоё резюме. Бесплатно — 5 писем в день.
Ищем сильного hands-on инженера, который поможет развивать Application Security, Cloud Security и DevSecOps и будет самостоятельно проводить security assessments приложений, API и облачной инфраструктуры.
Задачи
-
Проводить security review и penetration testing веб-приложений, backend-сервисов и API.
-
Проверять Authentication / Authorization, OAuth 2.0, OIDC, JWT, access control и бизнес-логику.
-
Участвовать в Threat Modeling и Security Architecture Review новых сервисов и интеграций.
-
Развивать DevSecOps: SAST, SCA, DAST, Secret Scanning, Container/Image и IaC Security Scanning.
-
Проводить Cloud Security Review: IAM, service accounts, network exposure, secrets и cloud misconfigurations.
-
Проверять Docker / Terraform / Kubernetes-конфигурации при их использовании.
-
Выполнять triage и приоритизацию vulnerabilities с учетом CVSS, EPSS, CISA KEV и business context.
-
Готовить remediation recommendations, взаимодействовать с Development/DevOps и проводить retest.
-
Участвовать в расследовании application/cloud security incidents.
-
Для Senior — мониторить менее опытных Security Engineers и выступать техническим экспертом команды.
Что важно
-
3–4+ года опыта для Middle+; 4–6+ лет — ориентир для Senior.
-
2+ года практического hands-on опыта в AppSec / Pentest / Product Security / DevSecOps / Cloud Security; для Senior желательно 3+ года глубокой профильной практики.
-
Уверенный Web/API Security Testing и практический опыт Burp Suite.
-
Понимание OWASP Top 10 / OWASP API Security Top 10.
-
Понимание HTTP/HTTPS, REST API, Authentication / Authorization, OAuth 2.0, OIDC, JWT, Session Management, RBAC/ABAC.
-
Практическое понимание CI/CD, Docker, Cloud Security, IAM и Secrets Management.
-
Опыт с SAST / DAST / SCA / Secret Scanning.
-
Способность самостоятельно разбираться в новом сервисе, определять attack surface и доводить finding до remediation/retest.
Будет плюсом
-
Практический опыт Google Cloud Platform (GCP).
-
Terraform, Kubernetes, Container Security и IaC Security.
-
Secure Code Review и один или несколько языков: Python / Go / Java / JavaScript / TypeScript.
-
OSCP, OSWE, GWAPT, eWPT/eWPTX, PNPT.
-
Google Professional Cloud Security Engineer, CCSP или другие Cloud Security certifications.
-
Bug Bounty / Responsible Disclosure, security research, CTF или GitHub-проекты.
Armeta KZ
Астана
Зарплата vs рынок
Зарплата не указана. Обычно на такой позиции платят 150 000 – 280 000 ₽, медиана 200 000 ₽.
обычно платят (p25–p75): 150 000 – 280 000 ₽
Когорта Python, Middle · 428 вакансий за 90 дней
Зарплаты Python →Похожие вакансии
Не то, что искал?