yandex
N
NDA
Страна
Россия
+500% приглашений

Откликайтесь
на вакансии с ИИ

Ускорим процесс поиска работы
SeniorУдалённоПолная занятость

Senior DevSecOps / Специалист по анализу защищенности

ИИОценка ИИ

Вакансия предлагает очень интересные и сложные задачи, выходящие за рамки стандартного DevSecOps. Требование гражданства РФ и удаленный формат делают её привлекательной для опытных специалистов на локальном рынке.


Вакансия из Quick Offer Global, списка международных компаний
Пожаловаться

Сложность вакансии

ЛегкоСложно
ИИОценка ИИ

Роль требует исключительной широты компетенций: от классического веб-пентеста до реверса прошивок, анализа драйверов и эксплуатации бинарных уязвимостей. Уровень Senior предполагает не только поиск багов, но и глубокое консультирование команд разработки.

Анализ зарплаты

Медиана450 000 ₽
Рынок350 000 ₽ – 550 000 ₽
ИИОценка ИИ

Указанная позиция Senior уровня в области кибербезопасности с таким широким стеком (включая реверс и анализ ядра) обычно оплачивается выше среднего по рынку РФ. Ожидаемый диапазон для таких специалистов составляет от 350 000 до 550 000 рублей после налогов.

Сопроводительное письмо

Меня крайне заинтересовала вакансия Senior DevSecOps специалиста, так как мой опыт в области тестирования на проникновение и анализа защищенности приложений полностью соответствует вашим требованиям. Я обладаю глубокими знаниями OWASP Top 10, имею значительный опыт работы с Burp Suite, Metasploit и инструментами статического/динамического анализа мобильных приложений. Мои навыки включают не только поиск уязвимостей в веб- и API-слоях, но и продвинутый реверс-инжиниринг бинарных файлов и прошивок.

В своей практике я успешно выстраивал процессы Secure SDLC, внедрял инструменты SCA и проводил архитектурные Security Review. Я уверен, что мой опыт в проведении Black/Grey/White Box тестирования и умение автоматизировать процессы сканирования в CI/CD помогут вашей команде значительно повысить уровень безопасности разрабатываемых продуктов. Буду рад обсудить, как мои компетенции в области анализа драйверов и Threat Modeling могут быть полезны вашему проекту.

+250% к просмотрам

Составьте идеальное письмо к вакансии с ИИ-агентом

Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь уже сейчас

Если вы эксперт в области безопасности приложений и реверс-инжиниринга, откликнитесь сейчас, чтобы возглавить сложные проекты по защите инфраструктуры!

Описание вакансии

ID 2989

#DevSecOps

Senior

Число позиций 1

№Гражданство РФ

Формат работы Удалённо

Загрузка специалиста Full-time

Срок привлечения специалиста 3+ мес

Что предоставлять вместе с резюме

*❗️*ФИО, локация, дата рождения

#Основные требования

Базовый уровень:

 Знание основных типов уязвимостей и методов их эксплуатации.

o Классификация уязвимостей по NIST, БДУ

 Глубокое понимание OWASP Top 10 (Web, API, Mobile, LLM и др.).

 Умение выстроить процесс тестирования по фазам (PTES)

 Опыт penetration testing веб-приложений и API (Burp Suite Professional, ZAP).

 Опыт статического и динамического анализа Android-приложений (APKTool, Jadx, Android Studio).

o Опыт и умение получения root/jailbreak на мобильных устройствах.

 Опыт работы с системами анализа сетевого трафика (Wireshark, tcpdump).

 Опыт работы с Metasploit Framework.

 Опыт работы со сканерами уязвимостей (Acunetix, MaxPatrol, Security Vision, и тд)

Продвинутый уровень:

 Реверс-инжиниринг (IDA Pro / Ghidra / Binary Ninja).

 Binary exploitation: (buffer overflow, ROP, use-after-free, heap exploitation).

 Опыт анализа драйверов (Windows Kernel debugging — WinDbg, Linux kernel).

 Опыт анализа firmware (Binwalk, Firmadyne, Ghidra, анализ вложенных файловых систем).

 Знания в криптографии (алгоритмы, common mistakes, side-channel attacks).

 Анализ сторонних библиотек (Dependency-Check, Snyk, Mend, Black Duck).

 Понимание Threat Modeling (STRIDE, PASTA).

#Обязанности специалиста

 Анализ веб-приложений

o Фронтенд (HTML, JavaScript, TypeScript, фреймворки React/Vue/Angular и др.):

 Выявление клиентских уязвимостей (XSS, CSRF, Clickjacking, DOM-based уязвимости, insecure direct object references и т.д.).

 Анализ хранения чувствительных данных в браузере, работы с JWT/OAuth, CSP, CORS.

o Бэкенд (Java, Spring, Python/Django/Flask/FastAPI, .NET, NodeJS и др.):

 Тестирование серверных уязвимостей (SQLi, SSRF, RCE, IDOR, Broken Access Control, Mass Assignment и т.д.).

o API (REST, GraphQL, gRPC, OpenAPI):

 Полноценное тестирование авторизации, rate limiting, input validation, business logic flaws.

o Тестирование веб-приложений на CMS Bitrix24.

 Анализ прикладного ПО

o Десктопные приложения (Windows, Linux, macOS):

 Поведенческий анализ приложение (реестр, файловая система, память).

 Реверс-инжиниринг, поиск уязвимостей в бинарных файлах.

 Небезопасная обработка данных.

 Повышение привилегий.

o Мобильные приложения (Android — Java/Kotlin):

 Статический и динамический анализ (APK reverse, Frida, MobSF, insecure storage, certificate pinning bypass, deep links, WebView и т.д.).

o Драйверы (kernel mode drivers для видеокарт, сетевых адаптеров, серверного оборудования):

o Прошивки (Firmware):

 Анализ firmware активного сетевого оборудования, IoT, BIOS/UEFI.

 Поиск backdoor’ов, hardcoded credentials, криптографических ошибок, устаревших компонентов.

 Библиотеки и зависимости:

o Анализ сторонних библиотек (SCA — Software Composition Analysis), поиск известных уязвимостей (CVE), supply chain attacks.

 Анализ конфигурации сервисов

o Аудит конфигурационных файлов веб-серверов (Nginx, Apache, IIS), СУБД (PostgreSQL, MySQL, Oracle, MSSQL), очередей, кэшей, Kubernetes и т.д.

o Проверка на мисконфигурации, открытые порты, слабые разрешения, небезопасные секреты.

 Анализ внешних вспомогательных сервисов

o Оценка безопасности SaaS-сервисов, внешних API, облачных окружений (Yandex, VK, Mail Cloud), интеграций с третьими сторонами.

 Дополнительные обязанности

o Проведение Black Box, Grey Box и White Box тестирования.

o Автоматизация процессов сканирования и анализа (скрипты автоматизации, CI/CD).

o Подготовка детальных отчётов с описанием уязвимостей, векторами атак, оценкой рисков (CVSS) и рекомендациями по устранению.

o Участие в threat modeling новых решений.

o Проведение Code Review с точки зрения безопасности.

 Консультирование команд разработки по вопросам безопасной разработки (Secure SDLC).

o Проведение архитектурного Security Review на стадии проектирования ПО.

+400% к собеседованиям

Создайте идеальное резюме с помощью ИИ-агента

Создайте идеальное резюме с помощью ИИ-агента

Навыки

  • DevSecOps
  • OWASP
  • Penetration Testing
  • Burp Suite Pro
  • Metasploit
  • IDA Pro
  • Ghidra
  • Reverse Engineering
  • Wireshark
  • Kubernetes
  • Python
  • Java
  • Android Security
  • SCA
  • Threat Modeling
  • CI/CD
  • SAST
  • DAST

Возможные вопросы на собеседовании

Проверка навыков обхода защитных механизмов в мобильных приложениях.

Расскажите о вашем опыте обхода Certificate Pinning и Root-детекции в Android-приложениях. Какие инструменты вы используете чаще всего?

Оценка опыта в продвинутом анализе бинарного кода.

Опишите процесс поиска уязвимости типа Use-After-Free в закрытом бинарном файле с использованием IDA Pro или Ghidra.

Проверка понимания процессов безопасной разработки.

Как бы вы интегрировали статический (SAST) и динамический (DAST) анализ в уже существующий CI/CD пайплайн, чтобы не замедлять разработку?

Оценка навыков моделирования угроз.

Примените методологию STRIDE для анализа безопасности нового микросервиса, работающего с персональными данными через gRPC. Какие основные угрозы вы выделите?

Проверка знаний в области безопасности низкоуровневого ПО.

С какими типичными уязвимостями вы сталкивались при анализе прошивок (firmware) сетевого оборудования или IoT-устройств?

Похожие вакансии

более 1000 офферов получено
4.9

1000+ офферов получено

Устали искать работу? Мы найдём её за вас

Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!

N
NDA
Россия