Руководитель отдела практической безопасности (Pentest/AppSec)
Описание
Мы предлагаем: Трудоустройство по ТК РФ, полную занятость; Регулярное повышение зарплаты с ростом скиллов и по результатам работы; ДМС после испытательного срока; Работу без KPI и тайм-трекингов; Современное рабочее место; Полную оплату обучения; Удобный офис с пространствами для отдыха, приёма пищи, кофемашинами и плюшками; Компенсацию половины твоих трат на спорт; Библиотеку с нужными книгами; Дружный коллектив. Мы ожидаем, что у тебя есть: Высшее образование в области информационной безопасности, информационных технологий или смежных направлений; Опыт работы в сфере информационной безопасности не менее 5 лет, включая практический опыт проведения тестов на проникновение и аудитов защищенности; Опыт руководства командой или технического лидерства (не менее одного года); Опыт построения и развития процессов информационной безопасности; Знание современных методологий и стандартов безопасности (OWASP Top 10, OWASP API Security Top 10, MITRE ATT&CK, CVSS, CWE); Опыт проведения тестирования Web-приложений, API, внутренней инфраструктуры, Active Directory и внешнего периметра; Понимание принципов Secure SDLC и DevSecOps; Опыт работы с инструментами анализа защищенности и автоматизированного тестирования безопасности; Опыт работы с системами управления уязвимостями (DefectDojo или аналогичными); Знание принципов контроля внешнего и внутреннего периметра, процессов управления уязвимостями и безопасной настройки (Hardening); Навыки автоматизации процессов, разработки внутренних инструментов и интеграции решений с использованием Python, REST API или аналогичных технологий; Понимание архитектуры корпоративных информационных систем, сетевых технологий, операционных систем Linux и Windows; Навыки разработки регламентов, методик и технической документации; Развитые управленческие, аналитические и коммуникативные навыки. Чем предстоит заниматься: Руководство направлением практической безопасности и организация работы команды; Формирование и реализация стратегии развития направления; Организация процессов непрерывного контроля внешнего и внутреннего периметра; Организация и контроль проведения ручных тестов на проникновение и аудитов защищенности информационных систем; Развитие и сопровождение процессов DevSecOps, интеграция проверок безопасности в CI/CD; Развитие и сопровождение процесса управления уязвимостями, контроль устранения выявленных недостатков и проведение повторных проверок; Развитие и сопровождение платформ и инструментов оценки защищенности (Mantis, DefectDojo и других); Разработка и актуализация методик, регламентов, чек-листов и требований по безопасной настройке информационных систем; Автоматизация процессов оценки защищенности, анализа результатов сканирования и подготовки отчетности; Организация взаимодействия с командами разработки, эксплуатации, инфраструктуры и владельцами информационных систем по вопросам устранения выявленных уязвимостей; Контроль качества выполняемых работ, развитие компетенций сотрудников и наставничество; Подготовка отчетности, аналитических материалов и предложений по развитию процессов обеспечения информационной безопасности.