Цель позиции: Обеспечение безопасности приложений и процессов разработки. Моделирование действий злоумышленника для выявления слабых мест до того, как их найдут реальные хакеры.
Задачи (Чем предстоит заниматься):
Тестирование на проникновение (Pentest):
- Веб-приложения: Ручное тестирование бизнес-логики, поиск OWASP Top 10 уязвимостей (SQLi, XSS, SSRF, IDOR, Race Condition и др.).
- Инфраструктура: Проведение внутренних и внешних пентестов сети (с учетом веб-пентест направления).
- Анализ безопасности API (REST, GraphQL, gRPC), включая вопросы аутентификации и авторизации (OAuth 2.0, JWT).
Внедрение и эксплуатация SAST/DAST/SCA:
- Интеграция статического анализа кода (SAST) в процесс code review.
- Запуск и кастомизация динамического анализа (DAST) на этапе тестирования сборок.
- Работа с Software Composition Analysis (SCA) для контроля уязвимых библиотек и зависимостей.
Безопасность контейнеров и оркестрации (Container Security):
- Сканирование образов на уязвимости и секреты в CI/CD пайплайне.
- Анализ конфигураций Docker и Kubernetes: проверка привилегированных контейнеров, Network Policies, RBAC-модели (проверка на escape-атаки).
- Контроль безопасности инфраструктуры как кода (IaC): сканирование Terraform, Ansible на предмет небезопасных конфигураций.
Безопасность CI/CD (DevSecOps):
- Аудит пайплайнов поставки кода: контроль доступа к репозиториям, проверка на "Pipeline Injection", защита секретов.
- Выстраивание процесса безопасной разработки (SSDLC), консультирование разработчиков по безопасному кодингу.
Взаимодействие с SOC:
- Передача "паттернов атак" в SOC. Если пентестер нашел новый способ обхода WAF или эксплуатации легитимного софта, он должен научить SOC видеть это в логах.
- Участие в Red Team операциях совместно с SOC (Purple Teaming) для проверки готовности команды мониторинга.
Вам потребуется:
- Инструментарий: Отличное владение Burp Suite Pro (включая Extensions, Intruder, Repeater), знание Metasploit, Nmap, Kali Linux.
- Web/API Security: Глубокое понимание протокола HTTP, Same-Origin Policy, CORS, механизмов аутентификации.
- Программирование/Скриптинг: Уверенный Python или Go для написания эксплоитов и кастомных скриптов автоматизации фаззинга.
- Понимание архитектуры: Понимание микросервисной архитектуры, принципов работы брокеров сообщений (RabbitMQ, Kafka), принципов контейнеризации (Docker).
- Hard Skills (Специфические для этой роли, будут плюсом):
- Kubernetes Security: Знание векторов атак на кластер (уязвимые volumes, service account tokens, доступ к kubelet API).
- Реверс-инжиниринг: Базовые навыки анализа мобильных или десктопных приложений для поиска зашитых секретов (инструменты вроде jadx, Frida).
- "Мышление хакера": Способность выходить за рамки чек-листов и искать нетривиальные комбинации уязвимостей.
- Коммуникабельность: Умение простым языком объяснить разработчику суть уязвимости и предложить конкретный безопасный код.
Мы предлагаем:
- Профессиональное развитие в крупной MedTech компании
- Оформление по ТК РФ с первого дня в дочернюю аккредитованную ИТ компанию
- Гибридный формат работы
- Здоровье и поддержка: полис ДМС с телемедициной, консультациями узких специалистов и психотерапевта. Корпоративные скидки до 50% на все виды медицинских услуг для вас и ваших близких
- + 3 дня оплачиваемых выходных
- Подарок на День рождения и для детей к Новому году и Дню знаний
- Внутреннее и внешнее обучение, семинары, тренинги
- Корпоративные скидки и эксклюзивные специальные предложения от 800+ партнеров (товары, обучение, спорт, здоровье, рестораны, отдых)
- Вознаграждение за рекомендацию друзей в команду ИНВИТРО
Предлагаем насыщенную жизнь в компании! Проводим корпоративные и спортивные мероприятия, профессиональные соревнования, конкурсы для сотрудников и членов семьи. В компании у каждого сотрудника имеется возможность для профессионального и карьерного роста.