Город: Москва
Занятость: Полная, 5/2
Опыт работы: От 3 до 6 лет
Формат работы: только офис. РАБОТА В ОФИСЕ!!!
О компании
Мы — крупная компания, развивающая корпоративные и интеграционные решения в области ИТ. В связи с усилением требований к безопасности и регуляторному соответствию ищем специалиста по информационной безопасности, который будет встраивать практики ИБ в процессы разработки, управлять уязвимостями инфраструктуры и обеспечивать корректную эксплуатацию СКЗИ.
Формат работы
-
Работа только в офисе, полный рабочий день.
-
Оперативное взаимодействие с командами разработки, ИТ, ИБ и юридическим блоком.
-
Участие в проектах по защите персональных данных и коммерческой тайны.
-
Работа с внутренними регламентами, документацией и проверками.
Обязанности
-
Встраивание практик ИБ в жизненный цикл разработки ПО (SSDLC): участие в threat modeling, согласование требований безопасности к архитектуре и API, контроль соблюдения secure coding guidelines.
-
Работа со сканерами кода: настройка правил сканирования, анализ отчётов, формирование задач для разработчиков, контроль устранения уязвимостей и верификация исправлений.
-
Управление уязвимостями инфраструктуры: мониторинг CVE, приоритизация, планирование и контроль устранения, ведение реестра уязвимостей.
-
Защита персональных данных и коммерческой тайны: классификация и маркировка данных, настройка DLPполитик, контроль распространения по почте и в облаке, аудит доступа к чувствительным ресурсам.
-
Работа с СКЗИ: администрирование и сопровождение эксплуатации СКЗИ, контроль применения корректных классов защиты, обеспечение учёта ключевых носителей и журналов операций, взаимодействие с удостоверяющими центрами, подготовка к проверкам ФСБ России (документация, журналы, регламенты).
-
Реагирование на инциденты ИБ: сбор логов, анализ событий в SIEM, подготовка материалов для расследования, оформление карточек инцидентов.
-
Участие во внутренних проверках и подготовке к внешним аудитам, контроль выполнения политик ИБ.
-
Документирование: ведение базы знаний, описание процессов, матриц доступа, правил мониторинга и реагирования, разработка инструкций и стандартов для команд разработки и ИТ.
Требования к кандидату
Образование
-
Высшее профильное образование по информационной безопасности или инженерно-техническое образование (специалитет, магистратура) в совокупности с профессиональной переподготовкой по направлению ИБ в объеме не менее 500 часов по программе, согласованной ФСТЭК России.
Опыт работы
-
Опыт работы в информационной безопасности от 3 лет, желательно в корпоративной среде (финтех, ритейл, телеком, промышленность, ИТинтегратор).
-
Практический опыт участия в проектах по защите персональных данных (152ФЗ) и конфиденциальной информации (коммерческая тайна).
-
Опыт встраивания практик ИБ в процессы разработки (SSDLC), работы со сканерами кода и управления уязвимостями.
-
Опыт эксплуатации и администрирования СКЗИ (в т. ч. КриптоПро CSP, ViPNet, Континент, иные сертифицированные решения): развёртывание, настройка политик, контроль жизненного цикла ключей, сопровождение эксплуатации, ведение журналов учёта.
Нормативная база и стандарты
-
Уверенное знание 149ФЗ, 152ФЗ, 98ФЗ, требований ФСТЭК (приказы 21, 17, 117, 77), понимание порядка реализации мер защиты.
-
Знание жизненного цикла уязвимостей, CVE, методологии CVSS, приоритизации рисков.
-
Знание требований ФСБ к СКЗИ: нормативные акты и методические документы ФСБ по применению СКЗИ, требования к классам СКЗИ (КС1/КС2/КС3 и выше), порядок сертификации и эксплуатации, учёт и контроль ключевых носителей, требования к помещениям и рабочим местам при работе с СКЗИ, порядок взаимодействия с удостоверяющими центрами и регулятором.
Технические навыки
-
Безопасная разработка (SSDLC): threat modeling (MITRE, STRIDE), secure coding guidelines, понимание типовых уязвимостей (OWASP Top 10), критерии приемки безопасности.
-
Статический и динамический анализ кода: практический опыт работы с SAST и DAST, умение отличать true/false positives, приоритизация и верификация исправлений.
-
Управление уязвимостями: ведение реестра уязвимостей, приоритизация по CVSS и бизнесриску, контроль сроков устранения, компенсационные меры.
-
Защита данных: классификация и маркировка данных, контроль доступа, DLPсистемы, контроль съёмных носителей, аудит доступа.
-
СКЗИ и криптографическая защита: понимание ГОСТалгоритмов шифрования и электронной подписи, работа с PKI, выпуск и отзыв сертификатов, управление жизненным циклом ключей, интеграция СКЗИ в корпоративные сервисы и приложения.
-
Средства защиты информации: опыт эксплуатации СЗИ НСД, SIEM, EDR, антивирусов, WAF, межсетевых экранов, средств контроля привилегированных пользователей.
-
Сетевые знания: TCP/IP, HTTP/HTTPS, DNS, LDAP, понимание периметра, сегментирования, DMZ, политик межсетевого экранирования.
-
Автоматизация и DevOpsинтеграция: Bash/PowerShell, базовые скрипты на Python, понимание CI/CD (GitLab), встраивание проверок ИБ в пайплайны.
Будет плюсом
-
Наличие профильных сертификатов (CISSP, CISM, CEH, OSCP, ISO 27001 Lead Implementer/Auditor).
-
Опыт проведения пентестов или анализа защищённости вебприложений.
-
Опыт интеграции ИБпроверок в CI/CDпайплайны, написания скриптов автоматизации.
-
Опыт подготовки к проверкам регуляторов (ФСТЭК России, ФСБ России, Роскомнадзор).
-
Опыт участия в проектах с применением СКЗИ под требования ФСБ России: внедрение защищённых каналов связи, работа с ЭП, сопровождение аттестации объектов информатизации, эксплуатация СКЗИ.
Личные качества и soft skills
-
Способность объяснять технические риски бизнесу и разработчикам, аргументировать меры защиты.
-
Умение расставлять приоритеты, работать в условиях ограниченных ресурсов и жёстких сроков.
-
Внимание к деталям и системное мышление.
-
Готовность к оперативному реагированию на инциденты и взаимодействию с ИТ, разработкой, юридическим блоком.
Условия
-
Формат работы: только офис.
-
Работа в стабильной компании с реальными проектами по ИБ.
-
Возможность влиять на процессы безопасности и регуляторное соответствие.
-
Взаимодействие с ключевыми командами: разработка, ИТ, ИБ, юридический блок.
Как откликнуться
Присылайте резюме через форму отклика на hh.ru.
Адрес: Москва, Большой Саввинский переулок, 9с3
Похожие вакансии