en
Feedback
AppSec & DevSecOps Jobs

AppSec & DevSecOps Jobs

Open in Telegram

Канал с вакансиями AppSec и DevSecOps. Вилка для публикации обязательна. Контакт: @YakimovaNS Администрация оставляет за собой право сокращать описание вакансии Security Leadership Jobs: @seclead_job

Show more
4 780
Subscribers
+124 hours
+297 days
+13730 days
Posts Archive
AppSec-инженер, ООО Автоматизированные системы (https://itvibe.ru/) Оплата: до 2000 руб/час (обсуждается) Задачи: поиск уязвимостей в коде; безопасностью SDLC; SAST, DAST, SCA; анализ архитектуры и защита веб-приложений. Знания и навыки: 1. SAST‑экспертиза – опыт триажа результатов сканеров (Semgrep/CodeQL/Svace) под C, Go, Java; Знанияе CWE классов 2. Middle знания Си, умение читать код, проходить граф вызвов, пониамние рабоыт с указатеялми и памятью в СИ 3. Знание Go – анализ гонок данных, утечек горутин, обработка ошибок. 4. Знание Java - умение читать код, знание основ работы jvm, 5.Знание Архитектуы Кубернетес, понимание работы Формат работы: Проектный,загрузка от 6 мес. Трудоустройство: Ип или Самозанятый, возможен переход в штат (по ТК) Локация строго РФ Суть проекта: Госзаказ, система "Честный знак". Контакт: @HrAlt

Senior Application & AI Security Engineer, RingCentral ЗП: 3800$-4500$ на руки(обсуждаема верхняя граница для успешных кандидатов) + 13-я зп График: 4 дня в неделю в нашем офисе в Софии(Болгария), 1 день можно работать из дома Ищем Senior-инженера, который поможет усиливать безопасность приложений RingCentral(международная компания, разрабатывающая решение для корпоративных коммуникаций) и безопасно внедрять AI-технологии в наш офис в Софии(Болгария). Что важно: 🔹 глубокое знание уязвимостей веб-приложений и способов их эксплуатации и устранения; 🔹 опыт threat modeling, security design review и risk assessment; 🔹 практический опыт с SAST, DAST, SCA, code review и penetration testing; 🔹 понимание рисков LLM-приложений, AI-агентов, coding-ассистентов и MCP-серверов; 🔹 навыки программирования или написания скриптов; 🔹 умение давать инженерным командам понятные и практически применимые рекомендации. 🔹разговорный английский Будет плюсом опыт с LLM/RAG, AI-assisted security testing, WebRTC, видео- или аудиостримингом. 📍Помогаем с релокацией (релокационный пакет и документы) Контакты: @svetagrushka svetlana.grushka@jettycloud.com Подробности: jettycloud.com/vacancies/senior-application-ai-security-engineer

AppSec инженер, Right Line ЗП: 300 000 net Мы - Right Line, российская ИТ-компания, работающая с 2017 года. Мы разрабатываем решения для банков и финансовых компаний. Мы развиваем практики безопасной разработки для внутренних продуктов компании и ищем Инженера по безопасности приложений, который поможет встроить безопасность во все этапы SDLC - от проектирования и разработки до эксплуатации. Чем предстоит заниматься: Проводить проверки приложений и сервисов на наличие уязвимостей (SAST, SCA, DAST, обнаружение секретов, фаззинг), готовить POC‑эксплуатации и понятные отчёты для команд; • Проводить триаж уязвимостей: оценка риска и влияния, приоритизация, постановка задач на исправление, контроль сроков и качества устранения уязвимостей; • Участвовать в проектировании: проводить моделирование угроз (например, STRIDE), ревью архитектуры по безопасности и дизайн‑решений, формулировать требования к аутентификации, авторизации, шифрованию и журналированию; • Развивать SSDLC и DevSecOps: определять и внедрять контроли по безопасности на этапах требований, дизайна, разработки, тестирования и эксплуатации, настраивать гейты безопасности в GitLab CI/CD; • Сопровождать и развивать AppSec‑инструменты: интеграция сканеров в конвейер разработки, настройка политик, исключений и отчётности, участие в выборе и пилотах новых решений; • Участвовать в аудитах безопасности сервисов и разборах инцидентов: анализ причин, выработка устойчивых мер, предотвращающих повторное возникновение уязвимостей целого класса; • Консультировать команды разработки и архитекторов по вопросам безопасной разработки, разбору и устранению уязвимостей, шаблонам безопасного кодирования; • Проводить тренинги, воркшопы и семинары по AppSec (OWASP Top 10 / API Security, безопасная аутентификация и управление сессиями, защита API и интеграций и т.п.); • Исследовать новые векторы атак и тренды в AppSec, предлагать улучшения процессов и инструментов. Что мы ожидаем от кандидата: • Высшее техническое образование (желательно профильное ИБ или сопоставимый практический опыт в разработке/безопасности приложений); • Опыт работы в роли инженера по безопасности приложений от 3 лет, участие в реальных проектах по защите веб‑ или API‑сервисов в продакшене; • Практический опыт внедрения и эксплуатации инструментов:SAST, SCA, DAST, фаззинг, поиск секретов. Интеграция этих инструментов в CI/CD (желательно GitLab CI/CD); • Опыт работы с Docker, Kubernetes, GitLab (или аналогичными системами контроля версий и CI/CD); • Умение проводить ревью кода с фокусом на безопасность, давать разработчикам понятные и практичные рекомендации; • Владение одним из языков программирования (Python / Go / Bash); • Глубокое понимание причин возникновения и способов эксплуатации уязвимостей из OWASP Top 10 и OWASP API Security, а также практического устранения этих проблем; • Навыки общения: умение объяснить сложные технические риски понятным языком, договариваться о приоритетах, конструктивно отстаивать позицию безопасности; • Готовность брать ответственность за результат: от качества найденных уязвимостей до того, чтобы команда действительно внедрила устойчивое исправление, а не обходной костыль; • Предпочтение отдаётся кандидатам, имеющим опыт работы в транзакционном бизнесе или платежных системах, с глубоким пониманием платёжных технологий и особенностей работы в сегментах B2B/B2G. Контакты: @KremenchugskayaSveta

Атаки на веб-приложения эволюционируют быстрее, чем компании успевают обновлять защиту. Время от появления уязвимости до ее э
Атаки на веб-приложения эволюционируют быстрее, чем компании успевают обновлять защиту. Время от появления уязвимости до ее эксплуатации сократилось до недель, а количество приложений в инфраструктуре уже исчисляется десятками. Как обеспечить их надежную защиту без роста операционных затрат и простоев? На вебинаре эксперты Positive Technologies расскажут: • что изменилось в статистике и векторах атак на веб-приложения; • какие сценарии применения WAF актуальны сегодня и как выбрать решение под задачи бизнеса; • как PT AF PRO автоматически масштабируется под нагрузку, обновляется без влияния на трафик, помогает управлять распределенной защитой из одной консоли и точно блокировать неизвестные угрозы. Регистрируйтесь на вебинар и узнайте, как меняться без риска для бизнеса.

DevSecOps инженер, Industry Soft Solutions ЗП: до 350 000 на руки Занятость: полная Формат работы: удаленный Мы аккредитованная ИТ компания. Стартанули в создании собственного национального ИТ-решения для автоматизации промышленности в области ТОиР Продукт: Цифровая платформа промышленного искусственного интеллекта АтомМайнд (IoT платформа) Будем рады познакомиться, если у тебя есть: - Высшее или неоконченное высшее в сфере ИТ, информационной безопасности или смежных областях; - Опыт в DevOps /DevSecOps /ИБ от 3 лет; - Уверенное владение CI/CD; мониторинг: Prometheus, Grafana, ELK; - Опыт администрирования: Linux (Ubuntu/CentOS/AstraLinux), Docker, Kubernetes, Helm; - Знание языков автоматизации: Python/Bash/PowerShell; - СУБД: PostgreSQL (отказоустойчивые кластеры), Redis. ClickHouse (ArenaData QuickMarts); - Опыт работы с брокерами сообщений: Kafka/RabbitMQ; - Владение инструментами безопасности: SAST, DAST, SCA, Fuzzing (желательно). Основные задачи: - DevOps-практики: Администрирование Linux-серверов (Ubuntu, AstraLinux), управление кластерами Docker/Kubernetes/Helm, поддержка мониторинга (Prometheus/Grafana/ELK) и СУБД (PostgreSQL, Redis, ClickHouse). - Развертывание у заказчика: Проектирование и настройка инфраструктуры, включая брокеры сообщений (Kafka, RabbitMQ). - Безопасность инфраструктуры: Работа с уязвимостями в контейнерных средах, контроль обновлений и патчинг систем. Оценка рисков безопасности сетевых систем и продуктов. - Сертификация и стандарты: Обеспечение соответствия процессов разработки требованиям ФСТЭК, OWASP, NIST, ГОСТ Р 56939-2016. Подготовка разделов документации для сертификации ПО. - DevSecOps: Внедрение и поддержка инструментов анализа защищенности (SAST, DAST, SCA) в контур CI/CD (GitLab). Проведение анализа кода и уязвимостей, выдача рекомендаций разработчикам. Контакты: https://t.me/Yumiliq

DevSecOps специалист, Ред Софт ЗП: до 250к (на руки) Локация: Санкт-Петербург (м. Электросила) Чем предстоит заниматься: ​​​​​​​- Проведение анализа кода на уязвимости с использованием SAST/DAST-инструментов и базового фаззинг-тестирования; - Мониторинг уязвимостей в сторонних библиотеках с помощью SCA-анализаторов; - Поиск потенциальных утечек секретов (API-ключи, пароли) в коде; - Участие во внедрении инструментов безопасности в CI/CD-конвейеры, автоматизация процессов РБПО; - Работа с отчетами об уязвимостях: оценка критичности, разметка результатов, валидация срабатываний инструментов; - Помощь в построении процессов безопасной разработки (SSDLC); - Сопровождение соответствия стандартам (ГОСТ Р 56939-2024, техническая сторона). Стек и требования: - Опыт работы с инструментами статического (SAST) и динамического (DAST) анализа, а также фаззерами (для разных ЯП) - Базовые навыки работы в Linux и командной строке; - Умение писать простые скрипты на Python/Bash для автоматизации задач; - Понимание принципов безопасной разработки (OWASP Top 10, базовые концепции SSDLC); - Опыт или знакомство с SAST/DAST-инструментами, фаззерами (хотя бы на уровне курсов/пет-проектов); - Понимание принципов автоматизации; - Готовность изучать интеграцию инструментов безопасности в CI/CD (Jenkins, Gitlab, и т.д.). Этапы подбора: 1) Созвон с рекрутером (10мин) 2) Техническое онлайн интервью (1 час) 3) Короткое тестовое задание (2 часа максимум) 4) Встреча/знакомство с командой в офисе Оффер Контакты: @sozanchik

Практика, практика и ещё раз практика. Лучшие практикующие специалисты собрались чтобы запилить вам монстра для обучения: Eve
Практика, практика и ещё раз практика. Лучшие практикующие специалисты собрались чтобы запилить вам монстра для обучения: EverBank. Это микросервисное приложение из 16+ сервисов на Java/Spring, Go, Python и React, со своим CI/CD, инфраструктурой и уязвимостями. Мы покрываем сотни кейсов безопасности и про каждый из них расскажем как найти, починить и выстроить процесс работы с ними в компании. 📆 26 сентября стартует новый поток курса DevSecOps от Ever Secure Academy 💪 Что внутри: 👀 25 CTF-стендов по классам уязвимостей. Увлекательные взломы с пасхалками и внутрекурсовой монетизацией. 👀 База DevOps: Linux, git, Gitlab CI, docker, terraform, ansible. Убираем стену между безопасностью и разработкой: помогаем безболезненно интегрироваться в пайплайны. 👀 Threat Modeling и оценка зрелости DevSecOps-процессов 👀 Разбор сканеров изнутри. Как работают, какие движки для чего лучше подходят и какие есть ограничения. 👀 Secret Detection, SAST, SCA, IaC, Container Security и DAST. 👀 Управление уязвимостями: агрегация → дедупликация → триаж → приоритизация → remediation → валидация → SLA и метрики 👀 Compliance-as-a-code: Quality Gates и конфигурация CI 👀 Итоговая работа: единый DevSecOps-пайплайн для EverBank. В начале курса - это дырявый монстр, в конце - абсолютно понятный продукт, который раскроет перед вами все грани существующих проблем с безопасностью на реальных проектах. 👀 Живые разборы с экспертами индустрии: Можно получить ответы на насущные вопросы и сразу применить знания из курса к реальным рабочим задачам. Всего в программе 12 модулей. Практика будет как на Open Source-инструментах, так и на продуктах топовых российских вендоров, а это значит что вы сразу на своём опыте сможете посмотреть и бесплатные и коммерческие продукты в деле и выбрать подходящий под свои задачи. В результате вы не просто будете знать, какие инструменты бывают в DevSecOps, а пройдёте весь путь от поиска уязвимости до построения работающего процесса и пайплайна вокруг реального приложения. 🔮 Бонус: всем студентам курса открыт бесплатный отдельный вводный блок «Как работает веб» на 13 занятий. Чтобы на основном потоке уже не выяснять, чем cookie отличается от заголовка 🙂 Приходи учиться строить DevSecOps по настоящему 💪 🖥 Полная программа и запись на курс: https://edu.eversecure.ru/devsecops/?erid=CQH36pWzJqVHp7WNGBgoChSDkTWwvst4oFFdW7co12gF61

Устроиться инженером по информационной безопасности в Яндекс за неделю 12–18 сентября пройдёт Week Offer Security — мероприят
Устроиться инженером по информационной безопасности в Яндекс за неделю 12–18 сентября пройдёт Week Offer Security — мероприятие быстрого найма.  ⏩ Ищем специалистов с опытом от 2 лет в направлениях Application Security, Infrastructure Security и SOC L3. Как всё устроено: 🟣До 4 сентября зарегистрируйтесь на мероприятие 🟣12 и 13 сентября пройдите технические секции онлайн 🟣С 14 по 18 сентября познакомьтесь с командами и получите офер Формат подойдёт тем, кто хочет пройти собеседования без долгих пауз между этапами и быстро получить обратную связь. Подробности и регистрация — на сайте: https://yandex.ru/project/events/wo-security-0926

DevSecOps - инженер, ООО Автоматизированные системы (https://itvibe.ru/) Оплата: до 2300 руб/час (обсуждается) Задачи: 1. Автоматизация проверки безопасности -SAST (анализ исходного кода) -DAST (анализ работающего приложения) -SCA (поиск уязвимостей в сторонних библиотеках) -IaC Scanning (Terraform, Kubernetes, Ansible) -Secret Scanning (поиск паролей и ключей в Git) 2. Защита CI/CD GitLab CI, GitHub Actions, Jenkins. Настройка пайплайнов так, чтобы приложение не могло попасть в продакшн, если: -обнаружены критические уязвимости; -используются небезопасные библиотеки; -в Docker-образе есть известные CVE. 3. Проверка контейнеров -Docker -Kubernetes -OpenShift -Проверка на наличие известных уязвимостей; -запуск контейнеров с минимальными привилегиями; -отсутствие лишних сервисов и пакетов. Формат работы: Проектный,загрузка от 6 мес. Трудоустройство: Ип или Самозанятый, возможен переход в штат (по ТК) Локация, строго РФ Суть проекта: Госзаказ, система "Честный знак". Контакт: @HrAlt

AppSec-инженер, ООО Автоматизированные системы (https://itvibe.ru/) Оплата: до 2000 руб/час (обсуждается) Задачи: поиск уязвимостей в коде; безопасностью SDLC; SAST, DAST, SCA; анализ архитектуры и защита веб-приложений. Формат работы: Проектный,загрузка от 6 мес. Трудоустройство: Ип или Самозанятый, возможен переход в штат (по ТК) Локация строго РФ Суть проекта: Госзаказ, система "Честный знак". Контакт: @HrAlt

DevSecOps Engineer в команду Calm ЗП: 2200 - 3600 долларов (обсуждается по результатам собеседования, выплаты 2 раза в месяц). Мы — стартап, создающий безопасный корпоративный мессенджер на базе Matrix. Ищем DevSecOps-инженера, который объединит практики DevOps и безопасность разработки: будет отвечать за инфраструктуру, CI/CD и одновременно выстраивать процессы безопасной разработки (SSDLC), управлять рисками и помогать командам выпускать защищённый продукт быстро и предсказуемо. Это не классическая роль «security-теоретика» и не чистый DevOps. Мы ждём человека, который умеет и поднять кластер, и объяснить разработчику, почему конкретная уязвимость критична и как её исправить. Чем предстоит заниматься: DevOps-часть: Сопровождение и развитие микросервисной инфраструктуры (Kubernetes, PostgreSQL). Настройка и развитие CI/CD-пайплайнов, контроль изменений в промышленной среде. Поиск и устранение причин отказов приложений и сервисов, совместная проработка решений с командой разработки. Security-часть: Поддержание актуальной картины рисков инфраструктуры и регулярная переоценка. Работа с SAST, DAST, SCA: настройка покрытия, анализ результатов, приоритизация уязвимостей по эксплуатируемости, а не по severity из отчёта. Управление правами доступа в контуре (RBAC/ABAC, принцип наименьших привилегий), секрет-менеджмент (Vault и аналоги). Внедрение и поддержка security gateway, согласование релизов новых фич со стороны ИБ. Экспертная поддержка команд разработки по вопросам безопасности: объяснить фикс, а не просто завести тикет. Мы ждём от тебя: Security: Понимание процесса безопасной разработки: где в пайплайне стоят SAST/DAST/SCA, как читать их результаты, отличать TP от FP. Опыт эксплуатации хотя бы одного класса инструментов из SAST/SCA (AppScreener, Semgrep, CodeQL, Trivy, Dependency-Track и т.п.), включая настройку покрытия и работу с качеством срабатываний. Базовое знание типовых классов уязвимостей (OWASP Top 10, API Security Top 10) и умение объяснить разработчику фикс. Опыт риск-ориентированной работы: описание риска, оценка, отслеживание закрытия. DevOps: Администрирование Kubernetes и PostgreSQL. Настройка CI/CD (GitLab CI, GitHub Actions или аналог). Опыт сопровождения микросервисной инфраструктуры в продакшене. Понимание принципов observability (мониторинг, логирование, трассировка). Общие: Уверенное владение русским и английским (B1+ для чтения документации). Опыт работы в роли DevOps/SRE от 3 лет, из них хотя бы 1 год с фокусом на безопасность. Самостоятельность, инициативность, способность выстраивать процессы с нуля. Будет плюсом: Опыт с E2EE-мессенджерами, Matrix, matrix-rust-sdk. Знакомство с прикладной криптографией (AES-GCM, keychain, понимание угроз на клиенте). Опыт работы с self-hosted раннерами CI, XcodeGen, SwiftLint (если есть мобильная часть). Опыт AI-assisted разработки (Claude Code, Cursor) и готовность внедрять эти процессы. Условия: Полная удаленная работа, гибкий график с асинхронной коммуникацией (основной оверлап по МСК с 10 до 19). Процесс отбора: HR Screening. Интервью с CEO / CPO / CHRO и TL DevOPS. Возможно, но не обязательно: техническое интервью с DevOps Lead и ИБ Оффер. Контакты: @regina_ihr3 — сразу присылайте резюме

Application Security Engineer Компания: Международный холдинг ЗП: фиксированный оклад, до 300 000 на руки Занятость: полная, офис 5/2 с 10:00 до 19:00, оформление по ТК РФ Локация: Москва, Москва-Сити Зона ответственности: • Внедрение практик безопасной разработки и процессов Secure SDLC в AI-проекты. • Сопровождение команд разработки от проектирования архитектуры до выхода в production. • Настройка, интеграция и поддержка SAST-, DAST- и IAST-решений. • Интеграция security-инструментов в CI/CD-пайплайны. • Анализ результатов сканирования, оценка реальных рисков и помощь разработчикам в устранении уязвимостей. • Security review кода, включая код, сгенерированный AI-инструментами. • Проведение Threat Modeling для новых продуктов и функциональности. • Разработка внутренних security-инструментов и автоматизация процессов с помощью Python. • Участие в защите агентных AI-систем: isolation policies, контроль потоков данных, sandboxing и output validation. Требования: • От 3 лет коммерческого опыта в AppSec / DevSecOps / Security Engineering. • Уверенное знание как минимум одного языка программирования. • Практический опыт работы с Linux и Docker. • Опыт использования и интеграции SAST-, DAST- и IAST-инструментов. • Хорошее понимание CI/CD и принципов Secure SDLC. • Опыт анализа уязвимостей и взаимодействия с командами разработки по их устранению. • Умение аргументированно отстаивать требования безопасности и находить общий язык с техническими командами. • Интерес к AI Security и желание развиваться в направлении безопасности AI-generated code и агентных систем. Контакты: @Daniil_bobrov_it

Сначала SAST три спринта ругался на уязвимость. Потом DAST ее нашел. Потом CI/CD отправил ее в прод. Командная работа! Для та
Сначала SAST три спринта ругался на уязвимость. Потом DAST ее нашел. Потом CI/CD отправил ее в прод. Командная работа! Для таких слаженных процессов 7 сентября Positive Education запускает программу «Безопасность приложений: практикум для инженеров» Практикум разработали инженеры Positive Technologies, которые внедряют AppSec-процессы в реальных проектах. Они будут проверять задания, давать обратную связь и отвечать на вопросы участников Под капотом 🔹 SDLC, роли, дорожная карта — и никаких «это вообще-то не моя зона ответственности» 🔹 SAST, DAST, SCA, моделирование угроз, фаззинг — много работы руками, на стенде 🔹 CI/CD-конвейер со встроенной безопасностью 🔹 работа с контейнерами и ML-инфраструктурой 🔹 методология ФСТЭК и культура безопасности, которая почти не бесит команду Практикум подойдет разработчикам, DevOps-инженерам, тестировщикам, архитекторам, аналитикам и тимлидам — всем, кто участвует в разработке и хочет выстроить процессы AppSec на практике 📅 Старт: 7 сентября 2026 ⏱️ Длительность: 6 недель 💻 Формат: онлайн 📩 Стоимость: по запросу 👉 Программа и запись

Senior Application Security Engineer, большой банковский стартап ЗП: от 400к до 520к Gross Формат: удаленный/гибрид Занятость: полная, график 5/2 Условия: оформление по ТК Уровень: Senior Обязанности: -Анализ безопасности на всех этапах разработки -Работа с инструментами анализа кода -Триаж и устранение уязвимостей -Внедрение практик безопасной разработки Требования: -Опыт работы в AppSec/ Product security от 5 лет -Знание языков программирования, основной стэк Java, Python -Знание уязвимостей и методов защиты -Опыт работы с инструментами AppSec -Знание типичных векторов атак -Понимание процессов CI/CD Контакт: @alinalev

Пока команда разбирает инцидент после релиза, AppSec-инженер уже мог бы не допустить уязвимость в коде. Компаниям нужен челов
Пока команда разбирает инцидент после релиза, AppSec-инженер уже мог бы не допустить уязвимость в коде. Компаниям нужен человек, который встроит безопасность в разработку — от ревью кода до CI/CD. Курс «AppSec-инженер» в Codeby Academy — 7 месяцев практики на реальных приложениях и инструментах, которые используют в продакшене. Что внутри: ⏺️ разбор уязвимостей OWASP на реальных приложениях ⏺️ SAST/DAST инструменты, которые используют в боевых командах ⏺️ Threat Modeling и Secure SDLC на живых кейсах Курс подойдёт: специалистам по ИБ, DevOps/DevSecOps-инженерам, разработчикам и пентестерам. За 7 месяцев ▶️пройдёте 13 модулей — от поиска уязвимостей в коде до внедрения AppSec в процесс разработки▶️300 ак.ч. ▶️1–2 живых вебинара в месяц с автором Старт курса — 24 августа 🔁Посмотреть программу и записаться

Практический курс DevSecOps Deep Dive За 3 месяца пройдете полный путь построения DevSecOps: от внедрения инструментов до орг
Практический курс DevSecOps Deep Dive За 3 месяца пройдете полный путь построения DevSecOps: от внедрения инструментов до организации процессов, которые можно применять в реальных проектах. ⚡️ Актуальные подходы с применением лучших оpen-source и коммерческих решений. ⚡️ Многолетний опыт экспертов курса по внедрению DevSecOps в компаниях раскрыт в программе курса. ⚡️ Комплексная практика, покрывающая как область DevSec, так и SecOps, чтобы понимать безопасность не фрагментарно, а как единую систему. ⚡️Практики курса соотносятся с методологией DAF, что помогает строить процессы системно и последовательно. За время обучения вы научитесь: 🔹 выстраивать процессы DevSecOps от коммита до продакшена; 🔹 видеть риски всей цепочки поставки ПО, а не отдельных этапов; 🔹 внедрять инструменты безопасности как часть единого процесса; 🔹 применять лучшие практики и адаптировать их под свою компанию. По окончании курса вы получите опыт, который позволит претендовать на грейд middle DevSecOps. Старт группы: 4 сентября Длительность: 3 месяца Удостоверение о повышении квалификации с внесением в федеральный реестр. 👉🏼 Узнать подробнее Реклама. ООО "ИНСЕКА". ИНН 3444279416.

Контейнеры видите? Я разгрузил защитил. Теперь ваша очередь. Если вы любите контейнеры — даже когда они не отвечают вам взаим
+1
Контейнеры видите? Я разгрузил защитил. Теперь ваша очередь. Если вы любите контейнеры — даже когда они не отвечают вам взаимностью, — приходите 10–14 августа. Будет хакатон по безопасности контейнеров и Kubernetes. На играх без правил — играйте без правил. С правилами — по правилам В начале — у всех все одинаково: найти нужное событие в Runtime Radar, понять контекст, накидать детектор. Но сложность выбираете сами, как в бою игре.
Для тех, кто не в теме: *Runtime Radar — наше опенсорсное решение для защиты контейнеров и мониторинга в реальном времени. Недавно рассказывали, как работает.
14 августа соберем вас там на офлайн-тусовку. Расскажем, кто чего нарешал. Наградим победителей. И просто норм проведём время. Если участвуете, значит, вы участник. Можете выиграть лимитированный мерч и главный приз — цифровой мультитул Flipper Zero. Я сказал (с) Json Стетham → Регистрируемся

AI Security Researcher в международный AI Security-проект (part-time) Это не классическая позиция Pentester или Red Team Engineer. Основная задача — создавать сложные, но реалистичные и проверяемые security-сценарии, в которых LLM-модели ошибаются именно из-за недостатков reasoning, а не из-за неоднозначных инструкций или ограничений среды. Что ожидаем: — 5+ лет опыта в Offensive Security / Application Security / Web Penetration Testing — практический опыт AI Red Teaming / LLM Security — исследовательское мышление и интерес к поиску новых сценариев атак, а не только к воспроизведению известных техник — свободный разговорный английский язык (В2+) Формат: — part-time (5–20 часов в неделю) — B2B, оплата в USD — локация строго вне РФ/вне РБ Контакты: @lana_schein https://www.linkedin.com/posts/svetlana-matyokina_aisecurity-llmsecurity-airedteam-share-7485241255342563330-a_22/?utm_source=share&utm_medium=member_ios&rcm=ACoAADC7X_oBH5ttYuabaMyjwEyK31qvGDvoffE

Руководитель направления безопасности облака, IT аккредитованный облачный провайдер ЗП: от 400 до 550 000 гросс Обязанности: Использование платформенных сервисов безопасности облака; Формирование и внедрение secure-by-default настроек для используемых облачных сервисов; Разработка security baselines для всех используемых облачных сервисов; Формирование и контроль требований кибербезопасности по использованию облачных сервисов; Участие в миграции информационных систем компании в облако; Выявление потенциальных векторов атак в облачных сервисах; Создание автоматизированных проверок безопасности конфигураций в облаке; Взаимодействие с командами кибербезопасности, отвечающих за наложенные средства кибербезопасности; Постоянно повышать защищенность инфраструктуры, размещенной в облаке; Выступать заказчиком новых функций кибербезопасности; Управление группой инженеров направления (2-3). Требования: Опыт работы с облачными платформами (AWS, Azure, GCP,Yandex) - от 3-х лет; Знание протоколов аутентификации и авторизации OAuth 2.0, OIDC, SAML, и т.д.; Опыт работы с IAM решениями (облачных провайдеров или on-premise); Опыт работы с Kubernetes и контейнеризацией на уровне пользователя. Знание и опыт использования подхода Infrastructure as Code (Terraform, CloudFormation); Опыт с CI/CD pipeline security; Понимание OWASP Top 10; Понимание принципов устройства REST/gRPC API; Управление целями, управление командой. Технические навыки: Языки программирования: Python, Go, Bash; Мониторинг: Prometheus, Grafana, ELK Stack. Желательные навыки: Сертификации: AWS Security Specialty, CISSP, CCSP; Опыт с compliance frameworks (ISO 27001, PCI DSS); Знание threat modeling и risk assessment. Опыт в области DevSecOps. Контакты: @oh_my_nerdy

Penetration Tester / Специалист по анализу защищенности, Mayflower ЗП: до 6 000 EUR net (на руки) Локация: Кипр, Лимасол (Обязательный релокейт, работа 5 дней в неделю из офиса) О продукте: Высокотехнологичная стриминговая платформа (Live Entertainment). входит в топ-50 сайтов мира по трафику (свыше 1 млрд визитов в месяц). Мы ищем увлеченного пентестера, который сфокусируется на практическом анализе защищенности наших веб-приложений, API и инфраструктуры, будет проводить ручные проверки и помогать командам разработки оперативно закрывать уязвимости. Чем предстоит заниматься: Проводить регулярные тесты на проникновение (веб, API, инфраструктура). Выполнять ручной анализ защищенности и практическую эксплуатацию сложных уязвимостей. Писать детальные отчеты по результатам пентестов с понятным техническим описанием и четкими рекомендациями по устранению багов (remediation). Помогать разработчикам и DevOps-инженерам правильно исправлять уязвимости и внедрять практики безопасной разработки. Исследовать новые векторы атак, свежие уязвимости и развивать внутренние инструменты тестирования. Что мы ждем от кандидата: Реальный опыт пентеста веб-приложений, API и сетевой инфраструктуры. Глубокое понимание Linux, устройства веб-инфраструктуры, механизмов аутентификации и сессий. Отличное знание методологий OWASP, PTES и др. Уверенное владение стандартным инструментарием (Burp Suite, Nmap, Metasploit, sqlmap, ffuf и т.д.). Умение писать структурированные и понятные технические отчеты. Рабочий английский язык для коммуникации в команде. Будет плюсом: Успешный опыт в Bug Bounty или Red Teaming. Навыки автоматизации тестов и написания скриптов (Python, Go, Bash). Опыт тестирования безопасности контейнеров (Docker/Kubernetes). Профильные сертификаты: OSCP, OSWE, eWPT / eWPTX, PNPT, CREST, CEH, GWAPT. Наличие собственных ресерчей, публикаций в блогах или вклад в open-source инструменты ИБ. Что мы предлагаем (Условия и бонусы): Полный релокационный пакет: оплата перелетов для вас и семьи, корпоративная квартира на первый месяц, полное юридическое сопровождение. Визовая поддержка: 3-летняя рабочая виза Кипра для вас и поддержка по визам для членов семьи. Возможность получить паспорт ЕС через 4 года проживания. Забота о будущем: корпоративный Provident fund (софинансирование долгосрочных сбережений после испытательного срока). Медицина и спорт: частная медстраховка для всей семьи, 100% оплата спорта, 50% компенсация психолога. Для детей: компания покрывает 50% стоимости детских садов и школ на Кипре. Комфортный офис в центре Лимасола: бесплатные завтраки и обеды от шеф-повара, кофе-бар, смузи-бар. Корпоративные электросамокаты. Развитие: прозрачный пересмотр зарплаты 2 раза в год, оплата конференций, курсов и коучинга. Контакты: @katushelli