Application Security Lead
Команда: Информационная безопасность
Местоположение: Грузия
Тип занятости: Полный рабочий день
РОЛЬ
Вы будете отвечать за безопасность приложений на нашей платформе мобильного банкинга, платежном стеке и растущем наборе регулируемых продуктов. Работа предполагает практическое участие: вы будете проводить моделирование угроз, обзоры безопасности, работать с инструментами CI/CD — с реальной ответственностью за процессы. Вы будете подчиняться Group CISO и тесно сотрудничать как с нашими командами инженеров, так и с функцией IS Банка.
ОБЯЗАННОСТИ
Управление рисками в области безопасности
- Определять, какие системы, потоки данных и изменения в продуктах несут наивысший риск в реальном мире, и строить свою работу вокруг этого, а не вокруг охвата инструментами или списков соответствия требованиям.
- Принимать решение, стоит ли установка контрольной точки безопасности замедлять выпуск продукта, а когда нет, брать на себя ответственность за это решение и уметь объяснить его инженерам и CISO.
- Вести реестр рисков для уязвимостей прикладного уровня: что открыто, что принято, что исправляется и почему именно в таком порядке.
Безопасный SDLC (Жизненный цикл разработки ПО)
- Определить, где именно в нашем процессе разработки принимаются решения по безопасности, и внедрить там соответствующие средства контроля.
- Проводить моделирование угроз для важных изменений продукта до утверждения дизайна, а не после.
- Создать базовый набор тестов безопасности мобильных приложений, который команда будет проводить самостоятельно.
CI/CD и цепочка поставок
- Оценить, что текущий конвейер фактически улавливает по сравнению с тем, что генерирует как шум, и исправить соотношение, прежде чем добавлять больше сканеров.
- Отвечать за состояние цепочки поставок: закрепление зависимостей, SBOM, внутренний реестр и процесс реагирования при компрометации пакета.
- Отвечать за обнаружение и устранение секретов от начала до конца.
Регулирование и межкомандная работа
- Преобразовать пробелы в безопасности приложений в язык, который удовлетворит экзаменаторов BSP, не усложняя излишне доказательства.
- Координировать вклад в области безопасности при запуске новых продуктов в рамках нашей Группы и структуры Банка.
ТРЕБОВАНИЯ
Опыт
- 7+ лет в области безопасности приложений, с реальной ответственностью как за техническую работу, так и за процессы.
- Создал или существенно улучшил безопасный SDLC в быстро развивающейся продуктовой организации.
- Проводил моделирование угроз для реальных продуктовых функций и влиял на решения по дизайну в результате.
- Отвечал за управление уязвимостями от начала до конца: триаж, отслеживание устранения, управление SLA, принятие рисков.
- Проводил практическое тестирование безопасности мобильных приложений (iOS и/или Android) в производственном контексте, а не только UAT.
- Понимает современные векторы атак на цепочки поставок, такие как скомпрометированные пакеты (npm, PyPI), вредоносные плагины IDE, опечатки (typosquatting), спутанность зависимостей (dependency confusion) — и знает, как снизить риски на уровне инструментов и процессов.
- Умеет писать на Python или Bash для автоматизации повторяющейся работы по обеспечению безопасности.
Технические навыки
- SAST, DAST, SCA в CI/CD конвейерах: знает, как настраивать для получения сигнала, а не только для покрытия.
- Безопасность API: потоки аутентификации, обработка токенов, общие шаблоны злоупотреблений.
- Безопасность мобильных приложений: OWASP ASVS/MASVS, применяемые на практике.
- Цепочка поставок: генерация SBOM и управление рисками зависимостей.
- Управление секретами: обнаружение, устранение и структурное предотвращение.
- Рабочее знание AWS и контейнеров, достаточное для понимания того, где риски приложений распространяются на инфраструктуру.
Желательно
- Опыт работы в регулируемой среде (финансовые услуги или аналогичные).
- Знакомство с PCI-DSS, ISO 27001 или BSP MORB.
- Сертификаты: OSCP, GWEB, GWAPT, CSSLP.
Коммуникация
- Отличное владение письменным английским языком; большая часть повседневного взаимодействия асинхронна.
- Может четко объяснить проблему безопасности инженеру и кратко изложить ту же проблему для нетехнического заинтересованного лица.