Все вакансии

Senior Application Security Engineer (AppSec)

АО ТМГТ
от 300 000 до 350 000 ₽МоскваHH.ru

Описание вакансии

О роли Мы ищем инженера по безопасности, который построит функцию безопасности внутри продуктовой разработки и одновременно возьмёт на себя compliance-контур. Проект работает в полностью регулируемой среде и проходит сертификации и аудиты по SOC 2, PCI DSS, ISO 27001, а также выполняет требования в области защиты персональных данных. Это hands-on роль: вы будете отвечать за безопасность кода, управляющего движением средств, — от threat modeling до ревью криптографических и кастодиальных компонентов — и за соответствие компании применимым стандартам. Чем предстоит заниматься Техническая безопасность: — Threat modeling ключевых компонентов: подписание транзакций, управление ключами, кастодиальные процессы. — Secure code review критичных участков (backend, блокчейн-компоненты, смарт-контракты). — Security review архитектуры, инфраструктуры, API и новых продуктовых функций. — Проектирование и ревью архитектуры управления ключами (MPC, HSM, мультиподпись, политики подписания). — Проверка настроек облачной инфраструктуры, IAM, логирования, мониторинга, управления секретами и доступа к данным. — Внедрение SAST/DAST/SCA и секрет-сканирования в CI/CD; security-гейты в процессе релиза. — Управление уязвимостями: отслеживание CVE, приоритизация и контроль устранения. — Реагирование на инциденты безопасности, разбор и предотвращение повторений. Compliance: — Контроль соответствия компании требованиям SOC 2, PCI DSS, ISO 27001 и другим применимым стандартам. — Коммуникация с внешними аудиторами и compliance-консультантами. — Управление security controls: сбор и предоставление evidence из инфраструктуры и внутренних систем. — Выявление пробелов в controls, формирование плана устранения замечаний и контроль remediation. — Координация внешних аудитов смарт-контрактов и пентестов, работа с их результатами. — Обучение команды практикам безопасной разработки. Что мы ожидаем — Высшее техническое образование. — 5+ лет в информационной безопасности (application security / product security / security engineering), из них опыт в финтехе или криптоиндустрии. — Опыт работы с SOC 2, PCI DSS, ISO 27001 или другими security/compliance-фреймворками. — Понимание атак на инфраструктуру цифровых активов: blind signing, компрометация цепочки поставок, фишинг подписантов, уязвимости смарт-контрактов. — Практический опыт threat modeling и secure code review (Python, Go, TypeScript — любой из стеков). — Знание криптографических примитивов и схем: подписи, хеш-функции, MPC/TSS, HSM. — Опыт встраивания инструментов безопасности в CI/CD. — Английский язык на уровне C1–C2. — Умение говорить с разработчиками на их языке и предлагать реализуемые решения, а не только находить проблемы. Будет плюсом — Опыт работы в кастодиане, бирже или инфраструктурном крипто-проекте. — Понимание требований к защите платёжных и персональных данных. — Опыт аудита смарт-контрактов (Solidity/Rust) или участие в bug bounty. — Опыт vulnerability management и incident response в продуктовой компании. — Сертификации OSCP/OSWE, CISSP, CISA или эквивалентный практический уровень. — Знакомство с регуляторными требованиями к ИБ в финансовом секторе (ISO 27001, DORA, NYDFS 500). Условия — Работа над продуктом с реальной технической глубиной: собственная инфраструктура, высокие требования к безопасности и надёжности. — Прямое влияние на архитектуру и процессы — вы будете строить функцию, а не поддерживать чужую. — Небольшая сильная команда без бюрократии, быстрые решения.
Открыть оригинал на HH.ru