Вакансия актуальна
Главный специалист Offensive Application Security
Зарплата не указана
KMF БанкАлматы
О вакансии
Что делать:
- Проводить ручной анализ защищённости веб-приложений и API, включая проверку клиентской и серверной части и т.д.;
- Проводить ручной анализ исходного кода, определять причины возникновения уязвимостей и выявлять аналогичные проблемы в других компонентах продукта;
- Оценивать критичность уязвимостей с учётом подтверждённого воздействия;
- Документировать результаты анализа, включая описание уязвимости, условия и способ эксплуатации, PoC или эксплойт;
- Взаимодействовать с командами разработки, QA, DevOps и DevSecOps при устранении уязвимостей, объяснять причины проблем и согласовывать способы исправления и проверки;
- Анализировать архитектуру приложений и сервисов, участвовать в моделировании угроз и выявлении возможных сценариев атак на этапах проектирования и разработки;
- Валидировать и проводить триаж результатов SAST, SCA, DAST, Secret Scanning и других автоматизированных проверок безопасности;
- Разрабатывать и совершенствовать правила SAST, сценарии DAST и другие автоматизированные проверки безопасности;
- Оказывать консультации специалистам SOC при расследовании инцидентов;
- Разрабатывать и совершенствовать методики анализа защищённости, требования безопасной разработки, а также участвовать в развитии AppSec и DevSecOps-процессов;
- Участвовать в анализе защищённости контейнерных сред и Kubernetes в рамках своей компетенции;
- Участвовать в анализе защищённости LLM-приложений и AI-агентов Банка в рамках своей компетенции;
- Участвовать в мероприятиях Red Team и Purple Team, а также в киберучениях Банка.
Если у вас:
- Навыки эксплуатации уязвимостей, разработки PoC, эксплойтов и построения цепочек атак;
- Умение доказать реальное воздействие уязвимости веб-приложения или API, включая возможный доступ к внутренней инфраструктуре, воздействие на пользователей, компрометацию данных или другие значимые последствия;
- Глубокое понимание механизмов безопасности браузера и способов их обхода;
- Понимание безопасности аутентификации и авторизации в API, управления сессиями и токенами, а также способов обхода контроля доступа;
- Опыт ручного анализа исходного кода на наличие уязвимостей, в том числе относящихся к OWASP Top 10, OWASP API Security Top 10 и CWE Top 25, а также понимание причин их возникновения и способов устранения или митигации;
- Опыт практического применения OWASP ASVS, OWASP WSTG и PTES при планировании и проведении анализа защищённости;
- Владение одним из языков программирования на уровне, достаточном для анализа исходного кода, разработки PoC и вспомогательного инструментария: Go, Python, JavaScript/TypeScript, Java, C#, Kotlin, Swift или аналогичным языком;
- Понимание SDLC и процессов работы с уязвимостями: от выявления и триажа до устранения и повторной проверки;
- Опыт работы с SAST, SCA, DAST, Secret Scanning или другими AppSec-инструментами, включая валидацию и триаж находок;
- Опыт разработки правил SAST, сценариев DAST и других автоматизированных проверок безопасности;
- Опыт анализа архитектуры и моделирования угроз с использованием STRIDE, attack trees, abuse cases или аналогичных подходов;
- Умение понятно объяснять разработчикам и QA причины уязвимостей, способы их устранения и проверки исправлений.
- Опыт анализа защищённости мобильных приложений Android и iOS с применением OWASP MASVS и OWASP MASTG.
- Опыт анализа защищённости контейнерных сред и Kubernetes с использованием OWASP Kubernetes Top 10, MITRE ATT&CK Containers Matrix и NSA/CISA Kubernetes Hardening Guide.
- Опыт использования LLM и AI-агентов для Offensive Security, анализа кода и автоматизации задач безопасности.
- Опыт анализа безопасности LLM-приложений и AI-агентов, включая AI Red Teaming.
Будет плюсом:
- Участие в bug bounty, профильных CTF, security research или программах ответственного раскрытия уязвимостей;
- Опыт разработки собственных инструментов безопасности, правил детектирования или open source-проектов;
- Наличие технических статей, исследований, докладов или выступлений на профильных мероприятиях;
- Практические сертификации: BSCP, OSWA, OSWE, CWES, CWEE, OSCP, CPTS или аналогичные.
Что мы предлагаем:
- Официальное трудоустройство в соответствии с Трудовым кодексом РК;
- График работы на выбор: 08:30–17:30 / 09:00–18:00 / 09:30–18:30;
После прохождения испытательного срока:
- Кафетерий льгот на сумму 250 000 тг. в год (медицинское страхование, обучение, спорт, развитие детей, авиа- и ж/д билеты);
Дополнительно:
- Лечебное пособие в размере одного оклада при выходе в отпуск (после 1 года работы, при отпуске от 14 дней).
Рыночный ориентир
581 246 ₸
581 246 ₸581 246 ₸
Смотрите также
Похожие вакансии
Все похожие вакансии
KMF Банк
Эксперт по оценке залогового обеспечения
Зарплата не указана
KMF Банк
Специалист (Отдел документирования)
Зарплата не указана
KMF Банк
Руководитель отдела оценки клиентского опыта
Зарплата не указана
KMF Банк
Middle QA инженер
Зарплата не указана
KMF Банк
Middle System аналитик
Зарплата не указана
KMF Банк
Персональный менеджер
Зарплата не указана
Частые вопросы
Какую зарплату можно ожидать?
В объявлении зарплата не указана. Похожие роли в Алматы часто предлагают около 581 246 ₸ (медиана по 810 предложениям).
Как откликнуться на вакансию?
Перейдите на страницу источника и свяжитесь с работодателем там. Finder не берёт денег с соискателей.
Вакансии актуальные?
Да. Finder регулярно обновляет базу из открытых источников и убирает закрытые предложения.
Где посмотреть тип занятости и формат работы?
Ключевые условия показаны над описанием. Также можно открыть связанные подборки по KMF Банк и Алматы.
