About the role
Аналитик информационной безопасности senior
Зарплата по результатам собеседования
Город: Москва
Грейд: Senior
Формат работы: Гибрид, 1 день в неделю в офисе.
Оформление: ТК (срочный), ГПХ/ИП/СМЗ.
Задачи
- SAST/DAST/SCA: Внедрение и настройка инструментов анализа в CI/CD, тюнинг правил.
- Security code review: Проверка критичных модулей (аутентификация, транзакции, блокчейн).
- Threat modeling & Архитектура: Моделирование угроз (STRIDE, DREAD, PASTA), оценка рисков интеграций.
- Процессы DevSecOps: Обучение разработчиков, внедрение практик security-by-design.
- Bug bounty: Триаж и валидация репортов.
- Документация: Разработка security-гайдлайнов.
Ожидания от кандидата
- Опыт: 3+ года в AppSec (из них 2+ года — самостоятельное ведение проектов), суммарный IT-стаж от 5 лет.
- Стандарты и инструменты: OWASP Top 10 / ASVS; Burp Suite Pro, ZAP; SAST/DAST/SCA (Semgrep, CodeQL, Snyk); языки Java/Kotlin, Go, Python или C#.
- Инфраструктура и процессы: Threat modeling, CI/CD (GitLab, Jenkins, GitHub Actions), Docker, Kubernetes.
- Сети и протоколы: TCP/IP, TLS, OAuth2/OIDC, JWT. Английский Intermediate+ для чтения документации.
Будет плюсом
- Опыт во финтехе, Web3 или криптографии (управление ключами, custody).
- Аудит смарт-контрактов (Solidity) на типовые атаки (reentrancy, flash loans).
- Сертификаты OSCP, WAPT, OSWE, CEH.
- Построение DevSecOps «с нуля», знание PCI DSS / ISO 27001 / SOC 2.
- IaC (Terraform) и сканирование конфигураций.
Пишите @juliaz_ksa