- Страна
- Россия
Откликайтесь
на вакансии с ИИ

Application Security в команду Информационной безопасности
ДОМ.РФ — стабильная и крупная компания с развитыми ИТ-процессами. Вакансия предлагает широкий спектр задач от пентестов до архитектурного консалтинга, что отлично подходит для профессионального роста в AppSec.
Сложность вакансии
Роль требует глубоких технических знаний в области SSDLC, безопасности Kubernetes и практического опыта проведения пентестов. Высокая ответственность за выстраивание процессов взаимодействия между ИБ и разработкой.
Анализ зарплаты
Зарплата в объявлении не указана, но для специалиста уровня Senior AppSec в Москве рыночный диапазон составляет от 250 000 до 450 000 рублей. ДОМ.РФ обычно предлагает конкурентоспособные условия, соответствующие рынку финтеха.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь в ДОМ.РФ уже сейчас
Присоединяйтесь к команде ДОМ.РФ и станьте ключевым экспертом по безопасности современных финансовых сервисов!
Описание вакансии
**Application Security в команду Информационной безопасности.
Локация:** Можно работать удаленно.
Опыт: 3-6 лет.
Зарплата: ₽. Обсуждается на собеседовании.
Компания: ДОМ.РФ.
Чем предстоит заниматься:• Построение и развитие SSDLC: внедрение security gates в CI/CD pipeline, настройка и оптимизация SAST, DAST, SCA/OSA, снижение false positives до рабочего уровня;
• Анализ результатов сканирований, триаж уязвимостей, формирование конкретных рекомендаций для разработчиков с описанием вектора атаки и предложениями по исправлению;
• Приоритизация бэклога уязвимостей по реальному влиянию на бизнес, контроль SLA по устранению;
• Разработка и актуализация стандартов и инструкций по безопасной разработке;
• Проведение пентестов веб-сервисов и мобильных приложений;
• Threat modeling: анализ бизнес-требований и ТЗ по доработкам, выявление рисков на этапе проектирования;
• Security code review критичных компонентов;
• Консультирование команд разработки по вопросам безопасного кода и архитектуры;
• Участие в разборе инцидентов безопасности, связанных с уязвимостями приложений;
• Взаимодействие с DevOps и платформенной командой при внедрении security gates в pipeline;
• Формирование отчётности по состоянию защищённости приложений для руководства.
Требования:• Опыт в AppSec / практическом анализе защищённости от 3 лет;
• Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype). Плюсом будет умение тюнить правила и сработки разработчикам;
• Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE;
• Практический опыт внедрения SSDLC и security gates;
• Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов;
• Опыт взаимодействия с разработчиками и аналитиками;
• Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS;
• Опыт координации или наставничества AppSec-специалистов.
*✈* Откликнуться
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- Threat Modeling
- Kubernetes
- CI/CD
- Docker
- SCA
- SAST
- DAST
- OWASP ZAP
- Burp Suite
- OWASP Top 10
- SSDLC
- Semgrep
- OSA
- Pentesting
- Grype
- Dependency-Track
- Security Code Review
- PT AI
Возможные вопросы на собеседовании
Проверка практического опыта настройки инструментов автоматизации безопасности.
Расскажите о вашем опыте внедрения SAST/DAST в CI/CD пайплайны: с какими основными трудностями вы сталкивались при снижении false positives?
Оценка умения приоритизировать задачи на основе бизнес-рисков.
Как вы принимаете решение о критичности уязвимости, если её CVSS балл высокий, но реальное влияние на бизнес-логику минимально?
Проверка знаний в области контейнеризации и оркестрации.
Какие основные векторы атак на Kubernetes вы считаете наиболее опасными и как вы предлагаете их митигировать?
Оценка навыков коммуникации с разработчиками.
Как вы выстраиваете диалог с командой разработки, если они отказываются исправлять уязвимость из-за сжатых сроков релиза?
Проверка методологического подхода к безопасности.