Развиваем финансовую платформу для операций с цифровыми валютами и ищем специалиста, который возьмёт на себя проектирование системы информационной безопасности и организацию её внедрения.
Наша задача — создать защищённую и отказоустойчивую инфраструктуру с основным и резервным программно-техническими комплексами на территории РФ, обеспечить выполнение применимых требований регуляторов и подготовить проект к необходимым проверкам и процедурам допуска.
В этой роли важны самостоятельность, техническая глубина и умение доводить решения до работающего результата. Вы будете взаимодействовать с IT-командой, разработчиками, юристами, комплаенсом.
Что предстоит делать
Определить применимые требования Банка России, ФСТЭК и законодательства к платформе. Подготовить перечень необходимых мер, выявить несоответствия и сформировать план их устранения.
Разработать модель угроз, политику информационной безопасности и комплект организационно-распорядительной документации.
Спроектировать защиту основного и резервного комплексов в двух независимых ЦОД на территории РФ: сегментацию, управление доступом, защиту данных и каналов связи, журналирование и контроль целостности.
Совместно с IT-командой проработать резервирование, восстановление и переключение между площадками. Проектные ориентиры: RTO менее 1 часа, RPO менее 5 минут.
Определить состав средств защиты, организовать выбор и внедрение DLP, SIEM, EDR и средств автоматизации реагирования с учётом рисков и архитектуры проекта.
Проработать защиту ключевой информации и операций с цифровыми валютами, требования к СКЗИ и аппаратным модулям безопасности HSM.
Организовать мониторинг событий ИБ, процессы реагирования на инциденты и уведомления регуляторов. Проработать взаимодействие с ГосСОПКА / НКЦКИ в применимой части.
Готовить технические задания и критерии приёмки для разработчиков, администраторов и вендоров, контролировать реализацию требований и проводить приёмочные испытания.
Сопровождать оценку соответствия, аттестацию в необходимом объёме и подготовку материалов по ИБ для регуляторных процедур.
Что для нас важно
Практический опыт приведения IT-инфраструктуры в соответствие с требованиями Банка России, ФСТЭК и 152-ФЗ.
Завершённые проекты в регулируемой финансовой среде: от обследования и проектирования до внедрения, испытаний и устранения замечаний.
Уверенное знание требований к защите ИСПДн, профильных нормативных актов Банка России и стандартов серии ГОСТ Р 57580. Умение определять их применимость к конкретной организации.
Понимание принципов 115-ФЗ в части IT-контролей и взаимодействия с комплаенсом.
Опыт проектирования защиты отказоустойчивой инфраструктуры, резервных площадок и процессов восстановления.
Практический опыт внедрения и интеграции средств защиты информации, включая DLP, SIEM и EDR; понимание сценариев применения SOAR.
Знание принципов криптографической защиты, управления жизненным циклом ключей и обеспечения целостности транзакций.
Навыки разработки документации по ИБ, технических заданий и проверяемых критериев приёмки.
Умение обосновывать решения, оценивать сроки и ресурсы, координировать участников проекта и отвечать за результат.
Будет преимуществом
Опыт работы в банках, платёжных сервисах, страховых компаниях, FinTech или у интеграторов, реализующих проекты для финансового сектора.
Опыт с регулируемыми финансовыми платформами, депозитариями и инфраструктурой цифровых активов.
Практика работы с HSM, защитой криптографических ключей и блокчейн-транзакций.
Опыт сопровождения внешних аудитов, аттестационных испытаний и взаимодействия с регуляторами.
На первом этапе ожидаем
Согласованную модель угроз и архитектуру защиты, план внедрения с оценкой ресурсов, комплект приоритетных документов, технические задания и критерии приёмки.
Дальнейший результат — внедрённые и проверенные меры защиты, подтверждённая работоспособность резервирования и готовность инфраструктуры к применимым процедурам оценки соответствия.
Формат работы
Проектная работа; рассматриваем совместительство.
Объём участия, этапы, сроки и вознаграждение обсуждаем индивидуально.
Возможность влиять на архитектуру и выбор решений на этапе формирования системы.
Работа во взаимодействии с IT, юридической функцией и комплаенсом.
Разработка production-кода в задачи позиции не входит. Основной фокус — архитектура безопасности, требования, организация внедрения и приёмка результата.
В отклике просим кратко описать один-два релевантных проекта: исходную задачу, вашу личную зону ответственности, реализованные решения и полученный результат.
Будьте осторожны: если работодатель просит войти через Google, iCloud или Госуслуги, прислать код или пароль, запустить ПО или перевести деньги — это мошенники.