🔐 Вакансия: DevSecOps Engineer (Senior)
Локация: ЕС (Удаленно)
Ставка: $30/час
Формат: Полная занятость / Контракт
О проекте
Мы создаем безопасную, масштабируемую облачную платформу, соответствующую высоким стандартам соответствия (SLSA Level 3–4).
Нам нужен инженер, который будет встраивать безопасность в CI/CD пайплайн, укреплять AWS инфраструктуру и поможет нам пройти аудиты безопасности и сертификации.
Это не просто "DevOps с уклоном в безопасность". Это настоящая роль архитектора DevSecOps — вы будете отвечать за безопасность всего жизненного цикла поставки ПО.
Что вы будете делать
🛡 Безопасность CI/CD
- Внедрять SAST/DAST, сканирование уязвимостей, аудит зависимостей и подписание артефактов
- Обеспечивать соответствие SLSA Level 3–4 (provenance, SBOM, attestations)
- Обеспечивать безопасность цепочки поставок ПО от коммита до продакшена
☁️ Безопасность и укрепление AWS
- Управлять IAM, Security Groups, AWS Organizations, GuardDuty, WAF, Inspector
- Применять принципы "security-by-design" к Infrastructure as Code (AWS CDK / Terraform)
- Разрабатывать мультиаккаунтный сбор логов, аудит и централизованный мониторинг безопасности
🕵️ Реагирование на инциденты и наблюдаемость
- Возглавлять расследования инцидентов безопасности, координировать устранение последствий и проводить постмортемы
- Мониторить события безопасности и состояние системы через GuardDuty, Security Hub, DataDog/Sentry, CloudWatch
📦 Безопасность зависимостей и реестра
- Контролировать сторонние зависимости, обеспечивать соблюдение политик безопасности реестра пакетов
- Автоматизировать проверку новых библиотек и предотвращать попадание уязвимых компонентов в продакшен
🤝 Культура DevSecOps
- Проводить обзоры безопасности и моделирование угроз с командами разработчиков
- Продвигать практики безопасного кодирования через обучение и автоматизацию
- Писать политики безопасности и автоматизировать проверки соответствия
Кто нам нужен
- ✅ 5+ лет опыта работы в DevOps / SRE / Cloud Engineering
- ✅ Глубокие знания AWS — не просто "запускал EC2", а проектировал сложные мультиаккаунтные среды
- ✅ Опыт работы с production-grade IaC (AWS CDK / Terraform / Pulumi)
- ✅ Практический опыт работы с безопасностью в CI/CD (GitHub Actions / GitLab CI / Jenkins + сканеры уязвимостей)
- ✅ Понимание безопасности цепочки поставок ПО: SLSA, SBOM, Sigstore/Cosign — опыт или способность быстро освоить
- ✅ Уверенность в проведении расследований инцидентов и поиске корневых причин
- ✅ Разговаривает на одном языке с разработчиками — умеет убеждать, а не только заставлять
Существенный плюс:
- Опыт прохождения аудитов соответствия (SOC2, ISO 27001, PCI DSS)
- Знакомство с OPA, Kyverno, Falco
- Навыки Python / Go для создания пользовательских инструментов безопасности
- Опыт работы в стартапе / продуктовой компании (небольшие команды, высокая степень ответственности)