- Страна
- Россия
Откликайтесь
на вакансии с ИИ

Старший инженер AppSec
Позиция в технологичной компании с четко прописанными задачами и широкой зоной ответственности. Привлекательность обусловлена возможностью влиять на стратегию AppSec и работать с современным стеком (K8s, Go, Terraform).
Сложность вакансии
Роль требует глубокой экспертизы не только в инструментах (SAST/DAST), но и в архитектурном ревью, моделировании угроз и комплаенсе. Высокий порог входа обусловлен необходимостью совмещать технические навыки программирования с управленческими аспектами Secure SDLC.
Анализ зарплаты
Зарплата в объявлении не указана, однако для позиции Senior AppSec Engineer в Москве рыночный диапазон составляет от 300 000 до 450 000 рублей. Учитывая широкий спектр обязанностей, включая комплаенс и архитектурное ревью, можно ожидать предложение по верхней границе рынка.
Сопроводительное письмо
Составьте идеальное письмо к вакансии с ИИ-агентом

Откликнитесь в WMX уже сейчас
Присоединяйтесь к команде WMX и станьте ключевым экспертом по безопасности сложных архитектурных решений!
Описание вакансии
**Старший инженер AppSec.
Локация:** #Москва.
Зарплата: ₽. Обсуждается на собеседовании.
Компания: WMX.
Обязанности:• Погружаться в архитектуру, бизнес-логику и технологический стек продуктов компании, выступать экспертной точкой по вопросам безопасности приложений;
• Проводить анализ защищенности приложений и сервисов на этапах проектирования, разработки и сопровождения;
• Выявлять уязвимости и недостатки бизнес-логики, предлагать варианты устранения и сопровождать внедрение решений;
• Проводить threat modeling для новых и уже существующих систем, оценивать риски и определять меры защиты;
• Выполнять архитектурное ревью безопасности, формировать рекомендации по безопасной архитектуре и сопровождать их реализацию;
• Организовывать и развивать практики и процессы Secure SDLC / DevSecOps, формировать стратегию развития; направления AppSec, координировать защиту продуктов и представлять направление во взаимодействии с руководством, аудиторами и регуляторами;
• Выбирать, внедрять и развивать инструменты защиты кода и приложений, встраивать их в CI/CD и процессы разработки;
• Организовывать и совершенствовать процессы управления уязвимостями, приоритизации и контроля устранения недостатков безопасности;
• Разрабатывать нормативную, методическую и рабочую документацию по безопасной разработке;
• Транслировать регуляторные и комплаенс-требования в конкретные технические меры и требования к продуктам и процессам;
• Участвовать в аудитах, проверках, сертификационных активностях и расследовании инцидентов безопасности при необходимости;
• Взаимодействовать с командами разработки, DevOps, архитекторами, продуктовыми командами и другими заинтересованными сторонами.
Требования:• Опыт работы в AppSec / Product Security / DevSecOps на уровне senior;
• Глубокое понимание архитектуры приложений, API, микросервисов и типовых рисков безопасности современных систем;
• Хорошее знание OWASP Top 10, OWASP API Top 10, CWE и практический опыт применения этих знаний;
• Опыт анализа защищенности бизнес-логики, проведения Security by Design и архитектурного ревью;
• Практический опыт threat modeling с использованием STRIDE, PASTA, Attack Trees или аналогичных подходов;
• Опыт работы с SAST, DAST, SCA, fuzzing и другими инструментами AppSec, понимание их ограничений и сценариев применения;
• Опыт внедрения и развития процессов Secure SDLC / DevSecOps и интеграции проверок безопасности в CI/CD;
• Опыт выстраивания процессов управления уязвимостями и взаимодействия с командами разработки по их устранению;
• Знание требований ФСТЭК, 152-ФЗ и других применимых регуляторных требований в части безопасной разработки ПО;
• Опыт подготовки документации, участия в аудитах, проверках и сертификационных мероприятиях;
• Навыки программирования на Python, Go, Ruby или аналогичном языке для автоматизации и разработки внутренних AppSec-инструментов;
• Практический опыт работы с Linux, Git, GitLab, Docker, Kubernetes, Terraform/Ansible, Vault, облачной и сетевой инфраструктурой будет преимуществом;
• Опыт настройки логирования, анализа событий ИБ и участия в расследовании инцидентов безопасности;
• Умение четко доносить риски, рекомендации и обоснования до технических и нетехнических команд.
#Офис
Создайте идеальное резюме с помощью ИИ-агента

Навыки
- AppSec
- DevSecOps
- Secure SDLC
- OWASP
- Threat Modeling
- SAST
- DAST
- SCA
- Python
- Go
- Docker
- Kubernetes
- Terraform
- Ansible
- Linux
- Git
Возможные вопросы на собеседовании
Проверка умения мыслить стратегически на этапе дизайна системы.
Расскажите о вашем опыте проведения Threat Modeling: какие методологии использовали и как это повлияло на итоговую архитектуру продукта?
Оценка навыков коммуникации и умения работать с возражениями разработчиков.
Как вы приоритизируете уязвимости и доносите необходимость их исправления до команды разработки, если они конфликтуют с бизнес-сроками?
Проверка технической грамотности в области безопасности API.
Какие специфические риски безопасности вы выделяете при работе с микросервисной архитектурой и API (согласно OWASP API Top 10)?
Оценка опыта автоматизации процессов ИБ.
Какие задачи в рамках AppSec вы автоматизировали с помощью Python или Go? Опишите созданный инструмент или скрипт.
Проверка знаний в области российского законодательства и стандартов.
Как вы интегрируете требования 152-ФЗ и ФСТЭК в процесс разработки ПО без значительного замедления Time-to-Market?
Похожие вакансии
Senior Application Security Engineer
Специалист по защите информации (Mobile Security Engineer)
Senior Information Security (ИБ)
Senior Android Security / Reverse Engineer (HTTPS Traffic, Google Services)
AppSec инженер-Senior
Старший пентестер мобильных приложений
1000+ офферов получено
Устали искать работу? Мы найдём её за вас
Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!
- Страна
- Россия