Инженер по безопасности приложений (Application Security Engineer (Middle+ / Senior))
О вакансии
Ищем сильного hands-on инженера, который поможет развивать Application Security, Cloud Security и DevSecOps и будет самостоятельно проводить security assessments приложений, API и облачной инфраструктуры.
Задачи
-
Проводить security review и penetration testing веб-приложений, backend-сервисов и API.
-
Проверять Authentication / Authorization, OAuth 2.0, OIDC, JWT, access control и бизнес-логику.
-
Участвовать в Threat Modeling и Security Architecture Review новых сервисов и интеграций.
-
Развивать DevSecOps: SAST, SCA, DAST, Secret Scanning, Container/Image и IaC Security Scanning.
-
Проводить Cloud Security Review: IAM, service accounts, network exposure, secrets и cloud misconfigurations.
-
Проверять Docker / Terraform / Kubernetes-конфигурации при их использовании.
-
Выполнять triage и приоритизацию vulnerabilities с учетом CVSS, EPSS, CISA KEV и business context.
-
Готовить remediation recommendations, взаимодействовать с Development/DevOps и проводить retest.
-
Участвовать в расследовании application/cloud security incidents.
-
Для Senior — мониторить менее опытных Security Engineers и выступать техническим экспертом команды.
Что важно
-
3–4+ года опыта для Middle+; 4–6+ лет — ориентир для Senior.
-
2+ года практического hands-on опыта в AppSec / Pentest / Product Security / DevSecOps / Cloud Security; для Senior желательно 3+ года глубокой профильной практики.
-
Уверенный Web/API Security Testing и практический опыт Burp Suite.
-
Понимание OWASP Top 10 / OWASP API Security Top 10.
-
Понимание HTTP/HTTPS, REST API, Authentication / Authorization, OAuth 2.0, OIDC, JWT, Session Management, RBAC/ABAC.
-
Практическое понимание CI/CD, Docker, Cloud Security, IAM и Secrets Management.
-
Опыт с SAST / DAST / SCA / Secret Scanning.
-
Способность самостоятельно разбираться в новом сервисе, определять attack surface и доводить finding до remediation/retest.
Будет плюсом
-
Практический опыт Google Cloud Platform (GCP).
-
Terraform, Kubernetes, Container Security и IaC Security.
-
Secure Code Review и один или несколько языков: Python / Go / Java / JavaScript / TypeScript.
-
OSCP, OSWE, GWAPT, eWPT/eWPTX, PNPT.
-
Google Professional Cloud Security Engineer, CCSP или другие Cloud Security certifications.
-
Bug Bounty / Responsible Disclosure, security research, CTF или GitHub-проекты.
Рыночный ориентир
Смотрите также
Похожие вакансии
Все похожие вакансииИнженер-сметчик
Head of Customer Success (Руководитель отдела развития клиентов)
AI-Engineer
Backend-разработчик
SMM-Manager
Marketing Manager (US Market Launch)
Частые вопросы
Какую зарплату можно ожидать?
В объявлении зарплата не указана. Похожие роли в Астана часто предлагают около 467 737 ₸ (медиана по 14 468 предложениям).
Как откликнуться на вакансию?
Перейдите на страницу источника и свяжитесь с работодателем там. Finder не берёт денег с соискателей.
Вакансии актуальные?
Да. Finder регулярно обновляет базу из открытых источников и убирает закрытые предложения.
Где посмотреть тип занятости и формат работы?
Ключевые условия показаны над описанием. Также можно открыть связанные подборки по Armeta KZ и Астана.
