0

Главный специалист Offensive Application Security

KMF БанкАлматы, Алматинская областьПолная занятостьПолный деньот 3 до 6 лет

Описание вакансии


Что делать:
  • Проводить ручной анализ защищённости веб-приложений и API, включая проверку клиентской и серверной части и т.д.;
  • Проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта;
  • Оценивать критичность уязвимостей с учётом подтверждённого воздействия;
  • Документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, PoC или эксплойт;
  • Взаимодействовать с командами разработки, QA, DevOps и DevSecOps при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки;
  • Анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки;
  • Валидировать и проводить триаж результатов SAST, SCA, DAST, Secret Scanning и других автоматизированных проверок безопасности;
  • Разрабатывать и совершенствовать правила SAST, сценарии DAST и другие автоматизированные проверки безопасности;

  • Оказывать консультации специалистам SOC при расследовании инцидентов;
  • Разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии AppSec и DevSecOps-процессов;
  • Участвовать в анализе защищённости контейнерных сред и Kubernetes в рамках своей компетенции;
  • Участвовать в анализе защищённости LLM-приложений и AI-агентов Банка в рамках своей компетенции;
  • Участвовать в мероприятиях Red Team и Purple Team, а также в киберучениях Банка.

Если у вас:
  • Навыки эксплуатации уязвимостей, разработки PoC, эксплойтов и построения цепочек атак;
  • Умение доказать реальное воздействие уязвимости веб-приложения или API, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия;
  • Глубокое понимание механизмов безопасности браузера и способов их обхода;
  • Понимание безопасности аутентификации и авторизации в API, управления сессиями и токенами, а также способов обхода контроля доступа;
  • Опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к OWASP Top 10, OWASP API Security Top 10 и CWE Top 25, а также понимание причин их возникновения и способов устранения или митигации;
  • Опыт практического применения OWASP ASVS, OWASP WSTG и PTES при планировании и проведении анализа защищённости;
  • Владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки PoC и вспомогательного инструментария: Go, Python, JavaScript/TypeScript, Java, C#, Kotlin, Swift или аналогичным языком;
  • Понимание SDLC и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки;
  • Опыт работы с SAST, SCA, DAST, Secret Scanning или другими AppSec-инструментами, включая валидацию и триаж находок;
  • Опыт разработки правил SAST, сценариев DAST и других автоматизированных проверок безопасности;
  • Опыт анализа архитектуры и моделирования угроз с использованием STRIDE, attack trees, abuse cases или аналогичных подходов;
  • Умение понятно объяснять разработчикам и QA причины уязвимостей, способы их устранения и проверки исправлений.
  • Опыт анализа защищённости мобильных приложений Android и iOS с применением OWASP MASVS и OWASP MASTG.
  • Опыт анализа защищённости контейнерных сред и Kubernetes с использованием OWASP Kubernetes Top 10, MITRE ATT&CK Containers Matrix и NSA/CISA Kubernetes Hardening Guide.
  • Опыт использования LLM и AI-агентов для Offensive Security, анализа кода и автоматизации задач безопасности.
  • Опыт анализа безопасности LLM-приложений и AI-агентов, включая AI Red Teaming.

Будет плюсом:

  • Участие в bug bounty, профильных CTF, security research или программах ответственного раскрытия уязвимостей;
  • Опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов;
  • Наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях;
  • Практические сертификации: BSCP, OSWA, OSWE, CWES, CWEE, OSCP, CPTS или аналогичные.

Что мы предлагаем:

  • Официальное трудоустройство в соответствии с Трудовым кодексом РК;
  • График работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30;

После прохождения испытательного срока:

  • Кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);

Дополнительно:

  • Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).

О компании «KMF Банк»


Логотип компании KMF Банк

KMF – это лидер на рынке микрофинансирования с большими планами на будущее. Мы постоянно масштабируемся, получаем награды и участвуем в важных для экономики Казахстана событиях. Наша команда постоянно пополняется новыми сотрудниками, образуя наилучшие коммуникации, комфортабельные условия для работы и интересные проекты.

KMF – это более 122 офисов, где собраны уникальные люди с важной миссией.

В KMF, особенно, ценятся люди, стремящиеся к получению новых знаний, а мы создаем все условия, чтобы наши сотрудники стали профессионалами своего дела.

Если вы готовы стать лучшей версией себя и реализовать крупный проект в KMF – добро пожаловать!

Сайт компании

Вакансия опубликована: 27 Августа 2026. Источник: HeadHunter. ID вакансии: #3474871

Работа в Алматинской области

Похожие вакансии

Вакансии, которые могут Вас заинтересовать

ForteBankАлматы, Алматинская областьПолная занятостьПолный деньот 1 года до 3 лет

ForteBank дегеніміз не? Қазақстанның ТОП-5 жетекші банктерінің қатарына кіреді; банк қызметі нарығында 20 жылдан астам уақыт бойы қызмет көрсетеді; шамамен ...

Май ТауАлматы, Алматинская областьПолная занятостьПолный деньот 1 года до 3 лет

Обязанности: Техническая поддержка сотрудников и клиентов Подбор смазочных материалов для техники и оборудования Карты смазки, подбор аналогов Мониторинг ...

Sprint LogisticsАлматы, Алматинская областьЧастичная занятостьГибкий графикбез опыта работы

В молодую и динамично развивающуюся компанию требуются начинающие специалисты которые хотят развиваться в сфере логистики и предоставления услуг по ...

VALTHERMАлматы, Алматинская областьПолная занятостьПолный деньот 1 года до 3 лет

Место работы: Алматы, Алатауский р-н, Индустриальная зона, 7-я улица, 142/57 Вакансия предполагает исключительно оффлайн-формат работы на заводе. Возможность ...

Novakid IncАлматы, Алматинская областьПолная занятостьУдаленная работабез опыта работы

Novakid is an English language school for children aged 4–12. We are looking for a Content Tech Specialist to join our team.Join our Content Tech team and use ...


Подождите идет загрузка...