poiskraboty.kz
← К списку

Инженер по безопасности приложений (Application Security Engineer (Middle+ / Senior))

Проверено вчера Armeta KZ Астана улица Сыганак, 60/2, Есиль район, Астана
Зарплата не указана

Описание

Ищем сильного hands-on инженера, который поможет развивать Application Security, Cloud Security и DevSecOps и будет самостоятельно проводить security assessments приложений, API и облачной инфраструктуры. Задачи – Проводить security review и penetration testing веб-приложений, backend-сервисов и API. – Проверять Authentication / Authorization, OAuth 2.0, OIDC, JWT, access control и бизнес-логику. – Участвовать в Threat Modeling и Security Architecture Review новых сервисов и интеграций. – Развивать DevSecOps: SAST, SCA, DAST, Secret Scanning, Container/Image и IaC Security Scanning. – Проводить Cloud Security Review: IAM, service accounts, network exposure, secrets и cloud misconfigurations. – Проверять Docker / Terraform / Kubernetes-конфигурации при их использовании. – Выполнять triage и приоритизацию vulnerabilities с учетом CVSS, EPSS, CISA KEV и business context. – Готовить remediation recommendations, взаимодействовать с Development/DevOps и проводить retest. – Участвовать в расследовании application/cloud security incidents. – Для Senior — мониторить менее опытных Security Engineers и выступать техническим экспертом команды. Что важно – 3–4+ года опыта для Middle+; 4–6+ лет — ориентир для Senior. – 2+ года практического hands-on опыта в AppSec / Pentest / Product Security / DevSecOps / Cloud Security; для Senior желательно 3+ года глубокой профильной практики. – Уверенный Web/API Security Testing и практический опыт Burp Suite. – Понимание OWASP Top 10 / OWASP API Security Top 10. – Понимание HTTP/HTTPS, REST API, Authentication / Authorization, OAuth 2.0, OIDC, JWT, Session Management, RBAC/ABAC. – Практическое понимание CI/CD, Docker, Cloud Security, IAM и Secrets Management. – Опыт с SAST / DAST / SCA / Secret Scanning. – Способность самостоятельно разбираться в новом сервисе, определять attack surface и доводить finding до remediation/retest. Будет плюсом – Практический опыт Google Cloud Platform (GCP). – Terraform, Kubernetes, Container Security и IaC Security. – Secure Code Review и один или несколько языков: Python / Go / Java / JavaScript / TypeScript. – OSCP, OSWE, GWAPT, eWPT/eWPTX, PNPT. – Google Professional Cloud Security Engineer, CCSP или другие Cloud Security certifications. – Bug Bounty / Responsible Disclosure, security research, CTF или GitHub-проекты.

Требования

– Для Senior — мониторить менее опытных Security Engineers и выступать техническим экспертом команды.

Похожие вакансии в Астане