- Страна
- Россия
Откликайтесь
на вакансии с ИИ

Инженер по безопасности приложений
Сбер предлагает работу в одной из самых сильных команд кибербезопасности в России с доступом к сложным технологическим задачам. Вакансия привлекательна стабильностью, масштабом проектов и возможностью профессионального роста, хотя работа в офисе может быть минусом для некоторых кандидатов.
Сложность вакансии
Роль требует глубоких знаний как в разработке (Python/Go/Java), так и в специфических инструментах безопасности (SAST, DAST, SCA). Необходимо уметь не просто находить уязвимости, но и автоматизировать процессы в рамках CI/CD для огромной инфраструктуры.
Анализ зарплаты
В объявлении зарплата не указана, но для позиции AppSec инженера с опытом от 3 лет в Москве рыночный диапазон составляет 250 000 – 400 000 рублей. Сбер обычно предлагает конкурентные условия, соответствующие или слегка превышающие средние показатели по банковскому сектору.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь в Сбер уже сейчас
Присоединяйтесь к команде кибербезопасности Сбера и внедряйте передовые практики DevSecOps в крупнейшем банке страны!
Описание вакансии
**Инженер по безопасности приложений.
Локация:** #Москва.
Опыт: от 3-х лет.
Зарплата: ₽. Обсуждается на собеседовании.
Компания: Сбер.
Обязанности:• Развивать инструменты проверки безопасности приложений, встроенные в процесс разработки.
• Разрабатывать, поддерживать и улучшать автоматизированные проверки безопасности для различных классов задач: анализ исходного кода, зависимостей, секретов, API и других артефактов разработки.
• Проектировать и внедрять интеграции инструментов безопасности в CI/CD и процессы разработки.
• Разрабатывать и поддерживать правила и автоматизацию для практик SAST, SCA, DAST, MAST и смежных направлений.
• Интегрировать инструменты безопасности в secure SDLC и CI/CD так, чтобы они были полезны разработчикам и не создавали лишних затруднений в работе.
• Проводить моделирование угроз и проверку безопасности новых функций, сервисов и архитектурных решений на ранних этапах.
• Валидировать результаты сканирования, фильтровать ложные срабатывания и приоритизировать уязвимости по уровню технических и бизнес-рисков для настройки правил и автоматизации.
• Помогать командам разработки устранять уязвимости: объяснять причины, риски и варианты исправления понятным инженерным языком.
• Искать точки, где ручную экспертизу можно превратить в автоматизированную проверку.
• Участвовать в исследовании и развитии новых подходов и инструментов безопасности приложений в зависимости от потребностей команды и компании.
Требования:
• Практический опыт в безопасности приложений, безопасности продукта или DevSecOps от 2 лет или опыт разработки программного обеспечения с заметным переходом в направление безопасности.
• Уверенное владение хотя бы одним языком программирования для разработки и автоматизации: Python/Go/Java будут преимуществом.
• Понимание secure SDLC и практик раннего встраивания безопасности в процесс разработки.
• Опыт работы с инструментами и подходами из областей SAST/SCA/secret scanning/API.
• Опыт интеграции проверок безопасности в CI/CD.
• Практический опыт проверки безопасности исходного кода и понимание типовых уязвимостей хотя бы для части из следующих стеков: Java, Go, Python, JavaScript/TypeScript, PHP, C/C++.
• Хорошее понимание OWASP Top 10, OWASP ASVS, принципов безопасной разработки API.
• Понимание современных архитектур: микросервисы, REST/gRPC, Kubernetes, контейнеризация.
• Умение самостоятельно исследовать проблему, предлагать инженерное решение и доводить его до рабочего результата.
#Офис
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- TypeScript
- C++
- Python
- Kubernetes
- CI/CD
- Microservices
- JavaScript
- Docker
- Java
- OWASP
- Go
- PHP
- SDLC
- SCA
- SAST
- DAST
- API Security
- MAST
Возможные вопросы на собеседовании
Проверка понимания того, как встроить безопасность, не блокируя поставку кода.
Расскажите о вашем опыте интеграции проверок безопасности в CI/CD: как вы минимизировали количество ложных срабатываний (false positives)?
Оценка практических навыков анализа кода.
С какими типами уязвимостей из OWASP Top 10 вы чаще всего сталкивались в Java или Go проектах и как предлагали их исправлять?
Проверка навыков автоматизации.
Напишите пример скрипта или опишите логику автоматизации для поиска секретов (API ключей) в репозиториях.
Оценка умения работать с архитектурой.
Как бы вы подошли к моделированию угроз для микросервисного приложения, развернутого в Kubernetes?
Проверка коммуникативных навыков.
Как вы будете убеждать команду разработки исправить уязвимость среднего уровня приоритета, если у них «горит» релиз новой фичи?
Похожие вакансии
Senior Information Security Specialist
Python Backend-инженер (CyberSec)
Red team developer
Специалист по анализу защищенности / Пентестер
Senior Application Security Engineer
Специалист по защите информации (Mobile Security Engineer)
1000+ офферов получено
Устали искать работу? Мы найдём её за вас
Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!
- Страна
- Россия