← К результатам

Senior DevSecOps

з/п не указана
BETBOOM · Россия, Москва
Удаленная работа Постоянная занятость опыт от 6 лет
Откликнуться на источнике →

Описание

Предстоит развивать безопасность всей IT-инфраструктуры и процесса разработки. Сейчас направление находится на этапе активного развития, поэтому у специалиста будет возможность не только поддерживать существующие решения, но и выстраивать многие процессы практически с нуля, предлагать свои подходы и влиять на архитектуру безопасности. Чем предстоит заниматься: Безопасность инфраструктуры: Аудит и харденинг облачной инфраструктуры (GCP, Yandex Cloud, Selectel) Развитие безопасности IaC (Terraform, Terragrunt): статический анализ (SAST), проверка конфигураций на соответствие best practices и стандартам (CIS Benchmarks) Внедрение и управление политиками безопасности Kubernetes-кластеров. Контроль доступа и управление секретами в распределенной системе. Безопасность жизненного цикла разработки (SDLC): Интеграция инструментов безопасности в CI/CD (GitLab CI): SAST, SCA, анализаторы зависимостей для Go и Node.js Автоматизация проверок контейнеров (CVEs, плохие практики) на этапе сборки и в реестре Управление уязвимостями (Vulnerability Management): от обнаружения до приоритизации и контроля исправления. Безопасность продукта и наблюдение: Настройка мониторинга безопасности и алертинга на основе нашего стека (Victoriametrics, Grafana, Elasticsearch). Что мы ожидаем: Опыт работы от 5 лет в роли DevSecOps или DevOps с сильным уклоном в security Практический опыт CTF, bug bounty, реальное воспроизведение уязвимостей Глубокие знания в безопасности облачных сред (GCP, Yandex Cloud) Уверенный практический опыт работы с Kubernetes Понимание Kubernetes Security: RBAC, доступы, security policies, secrets, service accounts, network security и hardening Опыт работы с Keycloak Практический опыт работы с инструментами SAST, SCA, анализаторами конфигураций (например, Checkov, Terrascan, Trivy, Grype, SonarQube и аналоги) Глубокое понимание концепции сетевой безопасности, модели угроз и методы атак на веб-приложения (OWASP Top 10) и инфраструктуры Навыки программирования/скриптования (Go/Python/Bash) для создания автоматизаций.

Источник: hh · Опубликовано: 4 дня назад