About the role
DevSecOps Engineer в команду Calm
ЗП : 2200 - 3600 долларов (обсуждается по результатам собеседования, выплаты 2 раза в месяц).
Мы — стартап, создающий безопасный корпоративный мессенджер на базе Matrix. Ищем DevSecOps-инженера, который объединит практики DevOps и безопасность разработки: будет отвечать за инфраструктуру, CI/CD и одновременно выстраивать процессы безопасной разработки (SSDLC), управлять рисками и помогать командам выпускать защищённый продукт быстро и предсказуемо.
Это не классическая роль «security-теоретика» и не чистый DevOps. Мы ждём человека, который умеет и поднять кластер, и объяснить разработчику, почему конкретная уязвимость критична и как её исправить.
Чем предстоит заниматься
DevOps-часть
Сопровождение и развитие микросервисной инфраструктуры (Kubernetes, PostgreSQL).
Настройка и развитие CI/CD-пайплайнов, контроль изменений в промышленной среде.
Поиск и устранение причин отказов приложений и сервисов, совместная проработка решений с командой разработки.
Security-часть
Поддержание актуальной картины рисков инфраструктуры и регулярная переоценка.
Работа с SAST, DAST, SCA: настройка покрытия, анализ результатов, приоритизация уязвимостей по эксплуатируемости, а не по severity из отчёта.
Управление правами доступа в контуре (RBAC/ABAC, принцип наименьших привилегий), секрет-менеджмент (Vault и аналоги).
Внедрение и поддержка security gateway, согласование релизов новых фич со стороны ИБ.
Экспертная поддержка команд разработки по вопросам безопасности: объяснить фикс, а не просто завести тикет.
Мы ждём от тебя
Security
Понимание процесса безопасной разработки: где в пайплайне стоят SAST/DAST/SCA, как читать их результаты, отличать TP от FP.
Опыт эксплуатации хотя бы одного класса инструментов из SAST/SCA (AppScreener, Semgrep, CodeQL, Trivy, Dependency-Track и т.п.), включая настройку покрытия и работу с качеством срабатываний.
Базовое знание типовых классов уязвимостей (OWASP Top 10, API Security Top 10) и умение объяснить разработчику фикс.
Опыт риск-ориентированной работы: описание риска, оценка, отслеживание закрытия.
DevOps
Администрирование Kubernetes и PostgreSQL.
Настройка CI/CD (GitLab CI, GitHub Actions или аналог).
Опыт сопровождения микросервисной инфраструктуры в продакшене.
Понимание принципов observability (мониторинг, логирование, трассировка).
Общие
Уверенное владение русским и английским (B1+ для чтения документации).
Опыт работы в роли DevOps/SRE от 3 лет, из них хотя бы 1 год с фокусом на безопасность.
Самостоятельность, инициативность, способность выстраивать процессы с нуля.
Будет плюсом
Опыт с E2EE-мессенджерами, Matrix, matrix-rust-sdk.
Знакомство с прикладной криптографией (AES-GCM, keychain, понимание угроз на клиенте).
Опыт работы с self-hosted раннерами CI, XcodeGen, SwiftLint (если есть мобильная часть).
Опыт AI-assisted разработки (Claude Code, Cursor) и готовность внедрять эти процессы.
Условия
Полная удаленная работа, гибкий график с асинхронной коммуникацией (основной оверлап по МСК с 10 до 19).
Процесс отбора
HR Screening.
Интервью с CEO / CPO / CHRO и TL DevOPS.
Возможно, но не обязательно: техническое интервью с DevOps Lead и ИБ
Оффер.
Контакты : @regina_ihr3 — сразу присылайте резюме