Yandex

Отраслевая экспертиза

arrow_icon

Сервисы

arrow_icon

Карьера

arrow_icon

ASTON медиа

arrow_icon
angle_left_icon

Все вакансии

Специалист по информационной безопасности

chevron_icon

Описание

Aston — аккредитованная аутсорсинговая IT-компания, работающая с 2007 года. Наш штат насчитывает 2500+ специалистов. Мы разрабатываем программное обеспечение и IT-решения в сферах Finance, Healthcare, eCommerce, IoT, Media, Big Data, ML и многом другом.

Предлагаем присоединиться в роли Специалист по информационной безопасности!

Заказчик - международный производитель высококачественной стальной продукции с вертикально-интегрированной моделью бизнеса.

Почему это будет интересно?

  • возможность прокачать экспертизу в быстроразвивающейся и насыщенной области;
  • возможность быть частью изменений, улучшений, запусков новых направлений.

Обязанности

  • обеспечивать комплексную оценку уровня защищённости всех типов программного обеспечения и сервисов Компании путём выявления уязвимостей, ошибок конфигурации и архитектурных недостатков безопасности на всех этапах жизненного цикла ПО;
  • выявлять клиентские уязвимости (XSS, CSRF, Clickjacking, DOM-based уязвимости, insecure direct object references и т. д.)(HTML, JavaScript, TypeScript, фреймворки React / Vue / Angular и др.);
  • анализировать хранение чувствительных данных в браузере, работу с JWT / OAuth, CSP, CORS;
  • тестировать серверные уязвимости (SQLi, SSRF, RCE, IDOR, Broken Access Control, Mass Assignment и т. д.);
  • проводить полноценное тестирование авторизации, rate limiting, input validation, business logic flaws;
  • тестировать веб-приложения на CMS Bitrix24;
  • проводить поведенческий анализ приложений (реестр, файловая система, память);
  • заниматься реверс-инжинирингом, искать уязвимости в бинарных файлах;
  • выявлять небезопасную обработку данных;
  • выявлять повышение привилегий;
  • проводить статический и динамический анализ (APK reverse, Frida, MobSF, insecure storage, certificate pinning bypass, deep links, WebView и т. д.);
  • анализировать firmware активного сетевого оборудования, IoT, BIOS / UEFI;
  • искать backdoor'ы, hardcoded credentials, криптографические ошибки, устаревшие компоненты;
  • проводить анализ сторонних библиотек (SCA — Software Composition Analysis), искать известные уязвимости (CVE), выявлять supply chain attacks;
  • проводить аудит конфигурационных файлов веб-серверов (Nginx, Apache, IIS), СУБД (PostgreSQL, MySQL, Oracle, MSSQL), очередей, кэшей, Kubernetes и т. д;
  • проверять на мисконфигурации, открытые порты, слабые разрешения, небезопасные секреты;
  • проводить оценку безопасности SaaS-сервисов, внешних API, облачных окружений (Yandex, VK, Mail Cloud), интеграций с третьими сторонами.

Требования

  • опыт работы в роли Специалист по информационной безопасности от 3-х лет;
  • знание основных типов уязвимостей и методов их эксплуатации: классификация уязвимостей по NIST, БДУ;
  • глубокое понимание OWASP Top 10 (Web, API, Mobile, LLM и др.);
  • опыт скриптинга: Python / Bash;
  • умение выстроить процесс тестирования по фазам (PTES);
  • опыт процесса симуляции кибератаки веб-приложений и API (Burp Suite Professional, ZAP);
  • опыт статического и динамического анализа Android-приложений (APKTool, Jadx, Android Studio);
  • опыт и умение получать root/jailbreak на мобильных устройствах;
  • опыт работы с системами анализа сетевого трафика (Wireshark, tcpdump);
  • опыт работы с Metasploit Framework;
  • опыт работы со сканерами уязвимостей (Acunetix, MaxPatrol, Security Vision, и тд);
  • опыт проведения реверс-инжиниринга (IDA Pro / Ghidra / Binary Ninja);
  • опыт в Binary exploitation: (buffer overflow, ROP, use-after-free, heap exploitation);
  • опыт анализа драйверов (Windows Kernel debugging — WinDbg, Linux kernel);
  • опыт анализа firmware (Binwalk, Firmadyne, Ghidra, анализ вложенных файловых систем);
  • знания в криптографии (алгоритмы, common mistakes, side-channel attacks);
  • опыт анализа сторонних библиотек (Dependency-Check, Snyk, Mend, Black Duck);
  • понимание Threat Modeling (STRIDE, PASTA);
  • владение английским языком на уровне Upper-Intermediate и выше.

Information security

Middle Information security

Откликнуться на вакансию

Имя*

cross_icon

Фамилия*

cross_icon

Email*

cross_icon

О себе

cross_icon
clip_icon

Прикрепить резюме

.doc.docx.pdf.ppt.pptx - не более 3 MB

Нажимая на кнопку, вы соглашаетесь на обработку персональных данных и c правилами пользования

Приведи друга — получи бонус до 100К RUB Gross

presentation_img

Что мы предлагаем

Что мы предлагаем

chevron_icon

Конкурентная зарплата и проекты

Сумму обсуждаем отдельно с каждым кандидатом, оформляем по ТК РФ, проекты от топовых компаний, выбирайте формат работы: из дома, из офиса или гибридно

chevron_icon

Забота о здоровье

Предоставляем каждому сотруднику ДМС со стоматологией, частично компенсируем затраты на спорт, sick-days, оплачиваемый бенч и компенсация расходов на оплату коворкинга

chevron_icon

Карьерный рост

Прозрачная система Performance Review и ментор на все время работы, поэтапная система адаптации новых сотрудников

chevron_icon

Доплаты за менторство

И за ведение обучающих курсов, ревью проектов и участие в других профактивностях компании

chevron_icon

Постоянное развитие

Корпоративный портал с материалами для обучения и развития. Регулярные технические митапы и конференции, на которых можно быть спикером и слушателем

chevron_icon

Развлечения

Корпоративы и тимбилдинги. Детские праздники и мастер-классы с подарками и сладостями для семей сотрудников

Стань частью команды ASTON!

Здесь ты можешь проявить себя и достичь профессиональных высот!