Bitmanager.ai - AI-стартап в одной из самых быстрорастущих категорий conversational AI agents.
Мы создаёт платформу для голосовых и текстовых AI-агентов в клиентских коммуникациях: продажах, поддержке, консультациях и debt collection.
Наши агенты работают с данными, обращаются к внутренним системам компаний, вызывают инструменты и ведут диалог в рамках заданных бизнес-сценариев.
Мы развиваем мультиязычные голосовые решения и самостоятельно дообучаем модели, чтобы расширять количество поддерживаемых языков и повышать качество работы продукт
Наши клиенты - банки, финтех-компании и другие организации, работающие с персональными и чувствительными данными.
Безопасность для нас - часть архитектуры и самого продукта, а не формальное требование.
Кого мы ищем
Мы ищем Senior Security Platform Engineer - сильного hands-on специалиста по информационной безопасности, который поможет нам системно защищать внутреннюю инфраструктуру и клиентские on-premise-развёртывания.
Инженер, который понимает, как атакуют инфраструктуру, умеет расследовать инциденты и может построить защиту с учётом реальных угроз.
Основной фокус роли - находить инфраструктурные риски, проектировать защитные меры и самостоятельно доводить их до production.
Чем предстоит заниматься
- Проводить security-аудит внутренней и клиентской инфраструктуры;
- Выявлять уязвимости, точки входа, избыточные привилегии и другие инфраструктурные риски;
- Оценивать вероятность и возможный ущерб, определять приоритеты устранения;
- Проектировать и внедрять защитные меры для Linux, Kubernetes, контейнеров и CI/CD;
- Участвовать в расследовании security-инцидентов, проводить root cause analysis и внедрять меры против повторения;
- Развивать процессы vulnerability management: обнаружение, анализ, приоритизация и устранение уязвимостей;
- Усиливать защиту секретов, сервисных аккаунтов, артефактов и цепочки поставки;
- Проектировать изоляцию и сегментацию внутренних и клиентских контуров;
- Проверять безопасность резервного копирования и сценариев восстановления;
- Формировать требования к защищённому on-premise-развёртыванию платформы;
- Взаимодействовать с IT- и ИБ-командами банков и других enterprise-заказчиков;
- Участвовать в security-проверках и технических согласованиях со стороны клиентов;
- Анализировать риски, связанные с персональными данными, внутренними системами клиентов и AI-моделями;
- Автоматизировать security-контроли и проверки;
- Описывать архитектуру, принятые решения, сценарии реагирования и инженерные процедуры.
Что для нас важно
- Практический опыт защиты production-инфраструктуры;
- Опыт проведения инфраструктурных security-аудитов или assessment;
- Понимание типовых векторов атак на Linux, Kubernetes, контейнеры, CI/CD и внутренние сервисы;
- Опыт самостоятельного обнаружения и устранения инфраструктурных уязвимостей;
- Участие в расследовании security-инцидентов, атак или компрометаций;
- Способность объяснить, как после инцидента или найденной уязвимости была изменена инфраструктура;
- Понимание принципов hardening, least privilege, сегментации, управления секретами и безопасной эксплуатации;
- Умение оценивать и приоритизировать риски с учётом влияния на бизнес;
- Готовность самостоятельно формировать задачи и отвечать за их реализацию;
- Способность работать руками: внедрять изменения, автоматизировать проверки и валидировать результат;
- Умение договариваться с разработчиками, инфраструктурной командой и специалистами по безопасности;
- Чёткая коммуникация, аргументированная позиция и готовность последовательно отстаивать требования безопасности.
Будет плюсом
- Опыт в банке, финтехе или другой регулируемой отрасли;
- Работа с В2В - и enterprise-продуктами;
- Опыт в интеграторе или компании, внедряющей собственный продукт в инфраструктуру заказчиков;
- Практика работы с on-premise и полностью закрытыми контурами;
- Опыт прохождения клиентских security-проверок и технических аудитов;
- Понимание требований к обработке и защите персональных данных;
- Опыт с threat modeling и security architecture;
- Работа с SIEM, detection engineering или incident response;
- Опыт защиты AI/ML-инфраструктуры, моделей и модельных артефактов;
- Профильное образование или security-сертификации;
- Участие в CTF, хакатонах, security-сообществах или собственных исследовательских проектах;
- Знакомство с инструментами управления секретами, сканирования уязвимостей, policy enforcement и защиты software supply chain.
Если вы умеете не только находить уязвимости, но и самостоятельно перестраивать инфраструктуру так, чтобы они не повторялись, будем рады познакомиться.