Специалист по информационной безопасности
Описание
Формат работы: только офис. РАБОТА В ОФИСЕ!!! О компании Мы — крупная компания, развивающая корпоративные и интеграционные решения в области ИТ. В связи с усилением требований к безопасности и регуляторному соответствию ищем специалиста по информационной безопасности, который будет встраивать практики ИБ в процессы разработки, управлять уязвимостями инфраструктуры и обеспечивать корректную эксплуатацию СКЗИ. Формат работы Работа только в офисе, полный рабочий день. Оперативное взаимодействие с командами разработки, ИТ, ИБ и юридическим блоком. Участие в проектах по защите персональных данных и коммерческой тайны. Работа с внутренними регламентами, документацией и проверками. Обязанности Встраивание практик ИБ в жизненный цикл разработки ПО (SSDLC): участие в threat modeling, согласование требований безопасности к архитектуре и API, контроль соблюдения secure coding guidelines. Работа со сканерами кода: настройка правил сканирования, анализ отчётов, формирование задач для разработчиков, контроль устранения уязвимостей и верификация исправлений. Управление уязвимостями инфраструктуры: мониторинг CVE, приоритизация, планирование и контроль устранения, ведение реестра уязвимостей. Защита персональных данных и коммерческой тайны: классификация и маркировка данных, настройка DLP‑политик, контроль распространения по почте и в облаке, аудит доступа к чувствительным ресурсам. Работа с СКЗИ: администрирование и сопровождение эксплуатации СКЗИ, контроль применения корректных классов защиты, обеспечение учёта ключевых носителей и журналов операций, взаимодействие с удостоверяющими центрами, подготовка к проверкам ФСБ России (документация, журналы, регламенты). Реагирование на инциденты ИБ: сбор логов, анализ событий в SIEM, подготовка материалов для расследования, оформление карточек инцидентов. Участие во внутренних проверках и подготовке к внешним аудитам, контроль выполнения политик ИБ. Документирование: ведение базы знаний, описание процессов, матриц доступа, правил мониторинга и реагирования, разработка инструкций и стандартов для команд разработки и ИТ. Требования к кандидату Образование Высшее профильное образование по информационной безопасности или инженерно-техническое образование (специалитет, магистратура) в совокупности с профессиональной переподготовкой по направлению ИБ в объеме не менее 500 часов по программе, согласованной ФСТЭК России. Опыт работы Опыт работы в информационной безопасности от 3 лет, желательно в корпоративной среде (финтех, ритейл, телеком, промышленность, ИТ‑интегратор). Практический опыт участия в проектах по защите персональных данных (152‑ФЗ) и конфиденциальной информации (коммерческая тайна). Опыт встраивания практик ИБ в процессы разработки (SSDLC), работы со сканерами кода и управления уязвимостями. Опыт эксплуатации и администрирования СКЗИ (в т. ч. КриптоПро CSP, ViPNet, Континент, иные сертифицированные решения): развёртывание, настройка политик, контроль жизненного цикла ключей, сопровождение эксплуатации, ведение журналов учёта. Нормативная база и стандарты Уверенное знание 149‑ФЗ, 152‑ФЗ, 98‑ФЗ, требований ФСТЭК (приказы 21, 17, 117, 77), понимание порядка реализации мер защиты. Знание жизненного цикла уязвимостей, CVE, методологии CVSS, приоритизации рисков. Знание требований ФСБ к СКЗИ: нормативные акты и методические документы ФСБ по применению СКЗИ, требования к классам СКЗИ (КС1/КС2/КС3 и выше), порядок сертификации и эксплуатации, учёт и контроль ключевых носителей, требования к помещениям и рабочим местам при работе с СКЗИ, порядок взаимодействия с удостоверяющими центрами и регулятором. Технические навыки Безопасная разработка (SSDLC): threat modeling (MITRE, STRIDE), secure coding guidelines, понимание типовых уязвимостей (OWASP Top 10), критерии приемки безопасности. Статический и динамический анализ кода: практический опыт работы с SAST и DAST, умение отличать true/false positives, приоритизация и верификация исправлений. Управление уязвимостями: ведение реестра уязвимостей, приоритизация по CVSS и бизнес‑риску, контроль сроков устранения, компенсационные меры. Защита данных: классификация и маркировка данных, контроль доступа, DLP‑системы, контроль съёмных носителей, аудит доступа. СКЗИ и криптографическая защита: понимание ГОСТ‑алгоритмов шифрования и электронной подписи, работа с PKI, выпуск и отзыв сертификатов, управление жизненным циклом ключей, интеграция СКЗИ в корпоративные сервисы и приложения. Средства защиты информации: опыт эксплуатации СЗИ НСД, SIEM, EDR, антивирусов, WAF, межсетевых экранов, средств контроля привилегированных пользователей. Сетевые знания: TCP/IP, HTTP/HTTPS, DNS, LDAP, понимание периметра, сегментирования, DMZ, политик межсетевого экранирования. Автоматизация и DevOps‑интеграция: Bash/PowerShell, базовые скрипты на Python, понимание CI/CD (GitLab), встраивание проверок ИБ в пайплайны. Будет плюсом Наличие профильных сертификатов (CISSP, CISM, CEH, OSCP, ISO 27001 Lead Implementer/Auditor). Опыт проведения пентестов или анализа защищённости веб‑приложений. Опыт интеграции ИБ‑проверок в CI/CD‑пайплайны, написания скриптов автоматизации. Опыт подготовки к проверкам регуляторов (ФСТЭК России, ФСБ России, Роскомнадзор). Опыт участия в проектах с применением СКЗИ под требования ФСБ России: внедрение защищённых каналов связи, работа с ЭП, сопровождение аттестации объектов информатизации, эксплуатация СКЗИ. Личные качества и soft skills Способность объяснять технические риски бизнесу и разработчикам, аргументировать меры защиты. Умение расставлять приоритеты, работать в условиях ограниченных ресурсов и жёстких сроков. Внимание к деталям и системное мышление. Готовность к оперативному реагированию на инциденты и взаимодействию с ИТ, разработкой, юридическим блоком. Условия Формат работы: только офис. Работа в стабильной компании с реальными проектами по ИБ. Возможность влиять на процессы безопасности и регуляторное соответствие. Взаимодействие с ключевыми командами: разработка, ИТ, ИБ, юридический блок. Как откликнуться Присылайте резюме через форму отклика на hh.ru.