Чтобы адаптировать резюме под вакансию или составить сопроводительное письмо, загрузите резюме
описание
Команда обеспечивает безопасность цифровых продуктов и сервисов VK, помогает пользователям безопасно взаимодействовать с экосистемой, защищает данные, предотвращает угрозы и укрепляет доверие к сервисам. VK ID создаёт инструменты и решения для интеграции разрозненных каналов и сервисов в единую экосистему с бесшовным пользовательским опытом.
задачи
Анализировать защищённость веб-приложений и сервисов;
Анализировать безопасность кода и бизнес-логики приложений;
Проводить проверку безопасности спецификаций;
Разрабатывать требования информационной безопасности;
Моделировать угрозы информационной безопасности;
Консультировать разработчиков;
Разрабатывать рекомендации по безопасному программированию;
Проводить триаж уязвимостей в Bug Bounty;
Контролировать устранение уязвимостей;
Вносить предложения по улучшению процессов обеспечения безопасности.
требования
Опыт работы в Application Security от двух лет;
Опыт поиска логических уязвимостей в веб-приложениях и сервисах;
Понимание протоколов аутентификации и авторизации;
Понимание векторов атак на клиентскую и серверную стороны интернет-сервисов;
Умение находить причины появления уязвимостей и планировать их устранение;
Опыт работы в команде и взаимодействия со смежными направлениями IT;
Знание микросервисной архитектуры и способов обеспечения безопасности в таких системах;
Опыт анализа защищённости веб-приложений методами Black Box, White Box и Grey Box;
Понимание концепции DevSecOps и интеграции безопасности в цикл SSDLC;
Умение читать и анализировать код на языке программирования, желательно Go или C;
Знание Bash, Python или других средств автоматизации;
Будет плюсом знание векторов атак и методов защиты мобильных приложений Android и iOS, опыт поиска уязвимостей в рамках программ Bug Bounty или регистрации CVE, участие в соревнованиях по информационной безопасности CTF, опыт выступлений на профильных конференциях или публикаций статей по теме, наличие сертификатов в области безопасности, например OSCP, OSWE.