компания skill hub обязанности: работа с входящими и исходящими звонками (консультационная поддержка, запись на тест-драйв и т.д.); обратная связь клиентам в ...
Главный специалист Offensive Application Security
Описание вакансии
компания "микрофинансовая организация kmf(кмф)"
что делать:- проводить ручной анализ защищённости веб-приложений и api, включая проверку клиентской и серверной части и т.д.;
- проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта;
- оценивать критичность уязвимостей с учётом подтверждённого воздействия;
- документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, poc или эксплойт;
- взаимодействовать с командами разработки, qa, devops и devsecops при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки;
- анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки;
- валидировать и проводить триаж результатов sast, sca, dast, secret scanning и других автоматизированных проверок безопасности;
- разрабатывать и совершенствовать правила sast, сценарии dast и другие автоматизированные проверки безопасности;
- оказывать консультации специалистам soc при расследовании инцидентов;
- разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии appsec и devsecops-процессов;
- участвовать в анализе защищённости контейнерных сред и kubernetes в рамках своей компетенции;
- участвовать в анализе защищённости llm-приложений и ai-агентов банка в рамках своей компетенции;
- участвовать в мероприятиях red team и purple team, а также в киберучениях банка.
если у вас:
- навыки эксплуатации уязвимостей, разработки poc, эксплойтов и построения цепочек атак;
- умение доказать реальное воздействие уязвимости веб-приложения или api, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия;
- глубокое понимание механизмов безопасности браузера и способов их обхода;
- понимание безопасности аутентификации и авторизации в api, управления сессиями и токенами, а также способов обхода контроля доступа;
- опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к owasp top 10, owasp api security top 10 и cwe top 25, а также понимание причин их возникновения и способов устранения или митигации;
- опыт практического применения owasp asvs, owasp wstg и ptes при планировании и проведении анализа защищённости;
- владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки poc и вспомогательного инструментария: go, python, javascript/typescript, java, c#, kotlin, swift или аналогичным языком;
- понимание sdlc и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки;
- опыт работы с sast, sca, dast, secret scanning или другими appsec-инструментами, включая валидацию и триаж находок;
- опыт разработки правил sast, сценариев dast и других автоматизированных проверок безопасности;
- опыт анализа архитектуры и моделирования угроз с использованием stride, attack trees, abuse cases или аналогичных подходов;
- умение понятно объяснять разработчикам и qa причины уязвимостей, способы их устранения и проверки исправлений.
- опыт анализа защищённости мобильных приложений android и ios с применением owasp masvs и owasp mastg.
- опыт анализа защищённости контейнерных сред и kubernetes с использованием owasp kubernetes top 10, mitre att&ck containers matrix и nsa/cisa kubernetes hardening guide.
- опыт использования llm и ai-агентов для offensive security, анализа кода и автоматизации задач безопасности.
- опыт анализа безопасности llm-приложений и ai-агентов, включая ai red teaming.
будет плюсом:
- участие в bug bounty, профильных ctf, security research или программах ответственного раскрытия уязвимостей;
- опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов;
- наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях;
- практические сертификации: bscp, oswa, oswe, cwes, cwee, oscp, cpts или аналогичные.
что мы предлагаем:
- официальное трудоустройство в соответствии с трудовым кодексом рк;
- график работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30;
после прохождения испытательного срока:
- кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);
дополнительно:
- лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).
