About the role
VK — это более 200 технологичных проектов, свыше 15 000 сотрудников и безграничные возможности проявить себя. Мы делаем современные и быстрые интернет-сервисы, доступные каждому.
Открыта вакансия Application Security Engineer в команду информационной безопасности.
VK ищет специалиста по безопасности приложений, который будет работать над защитой крупнейших соцсетей страны — ВКонтакте, Одноклассники и их сервисов. Команда решает нетривиальные задачи на всех этапах разработки: от ревью архитектуры до анализа релизов и автоматизации процессов.
Локация: РФ
Формат работы: удаленка / гибрид / офис
Ваши задачи
- Поддержка и развитие процессов безопасной разработки;
- Проведение аудитов безопасности и ревью продуктовых сервисов и приложений;
- Разработка продуктовых требований по безопасности;
- Автоматизация рутинных задач и разработка инструментов;
- Разбор отчетов в программах Bug Bounty;
- Помощь разработчикам в выборе безопасных решений и написании безопасного кода.
Наши ожидания
- Опыт работы в области Application Security и (или) DevSecOps от двух лет;
- Понимание причин возникновения и способов устранения/митигации распространённых уязвимостей (OWASP Top 10, OWASP Mobile Top 10, CWE Top 25);
- Понимание современного цикла разработки, процессов, практик и инструментов для обеспечения безопасности приложений;
- Опыт анализа защищенности веб и мобильных приложений;
- Навыки работы и выстраивания процессов с распространенными классами инструментов DevSecOps (SAST, SCA, DAST и т. п.);
- Владение одним из языков программирования: Go, PHP, Java, JS, Python.
Будет плюсом
- Навыки моделирования угроз и оценки рисков (STRIDE, DREAD и т. п.);
- Знание и опыт имплементации подхода Secure By Design/Default;
- Знание основ ОС, современных облачных технологий и систем контейнеризации (Docker, Kubernetes, AWS и т. д.);
- Опыт участия в Bug Bounty и CTF, наличие собственных CVE;
- Наличие профильных сертификатов (OSCP, OSWE, CDP и т. п.);
- Опыт выступления на профильных конференциях и (или) написания статей;
- Опыт разработки и внедрения собственных прикладных инструментов;
- Хорошее понимание особенностей клиент-серверного взаимодействия, обработки запросов, аутентификации, авторизации и управления сессиями.
Контакт: @lisenkova_a
