Аналитик направления анализа защищенности (пентестер веб)
Описание
Мы – СОВКОМБАНК ТЕХНОЛОГИИ. IT-компания финансовой Группы «Совкомбанк», топ-5 лучших работодателей по версии Хабр Карьера. У нас работает более 6000 специалистов по всей России. Мы развиваем экосистему карты рассрочки Халва, приложение Совкомбанк Инвестиции и собственные корпоративные продукты, проводим масштабные интеграции сервисов и компаний. Сейчас мы в поиске пентестера веб приложений, который будет заниматься поиском и анализом уязвимостей в веб приложениях ГК Совкомбанк (более 60-ти приложений) Присоединяйся к команде кибербезопасности – давай вместе прокачивать финтех! Обязанности: Анализ защищенности веб-приложений и информационных систем (blackbox/graybox/whitebox). Анализ исходного кода на уязвимости. Анализ ИБ архитектуры веб-приложений и ИС. Автоматизация процесса нахождения типовых уязвимостей веб-приложений. Разработка рекомендаций по устранению уязвимостей и контроль их устранения. Взаимодействие с ответственными от команд разработки по вопросам устранения уязвимостей. Наставничество и техническая поддержка младших специалистов команды. Развитие внутренних стандартов, чек-листов и методологии. Требования: Практический опыт тестирования веб-приложений и информационных систем на уязвимости. Понимание техник атак на веб-приложения, включая уязвимости OWASP Top 10. Умение автоматизировать задачи тестирования с использованием одного из языков программирования (Python, Go и др.). Навыки анализа исходного кода (PHP, Java, JavaScript, C#, Python, GO) Навыки перехвата, анализа и манипуляции веб-трафиком с использованием Burp Suite или аналогов. Знание устройства и типовой конфигурации веб-инфраструктуры (CMS, веб-серверы, reverse proxy, SQL. БД, WAF, распространённые фреймворки). Умение разбираться в архитектуре веб-приложений, включая микросервисные решения. Понимание современных веб-протоколов, API и механизмов безопасности (REST/JSON, WebSocket, GraphQL, OAuth 2.0, OpenID Connect, JWT, CORS, CSP и др.). Будет плюсом: Наличие профильных сертификатов по наступательной веб-безопасности (BSCP, OSWE, CWEE и аналогичные). Участие в программах Bug Bounty - Активное участие в CTF-соревнованиях. Мы предлагаем: Работу в крупной аккредитованной ИТ-компании; Полный день, график: 5/2 (выходные: суббота, воскресенье); З/п обсуждается по результатам собеседования; Готовы рассмотреть и в других городах на удаленную занятость; Погружение в ИИ-культуру – взаимодействуем с искусственным интеллектом на постоянной основе и обучаем этому новичков, предоставляем бесплатных ИИ-помощников; Поддерживаем профессиональное развитие каждого: есть внутренний учебный центр и развитая система наставничества, активно участвуем во внешних мероприятиях и проводим собственные (хакатоны, юконы), оплачиваем внешнее обучение, участие в конференциях и курсы английского языка; Расширенный портфель бенефитов (ДМС со стоматологией, фитнес и внутренние спортивные мероприятия, коворкинги в Сочи и на Алтае, материальную поддержку в различных жизненных ситуациях, скидки на страховые коробочные продукты банка и партнеров, многое другое); Вовлеченность, комфорт и свобода самовыражения, приходи – с нами будет интересно!