Tech Stack
Job Description, Responsibilities & Requirements
Про посаду
🇺🇦 Ми надаємо наші можливості всім установам, які допомагають захищати Україну в критичній інфраструктурі, обороні та уряді.
Інженер з безпеки додатків
Київ, Україна・Львів, Україна・Повний робочий день・Гнучка дистанційна робота // Перегляд та вдосконалення безпеки програмного забезпечення.
Можливість
Ця посада відкрита виключно для жителів України в межах України (бажано Київ або Львів).
Cossack Labs шукає Інженера з безпеки додатків, щоб приєднатися до нашої команди безпеки та працювати з нами над створенням та руйнуванням програмного забезпечення. Якщо ви зацікавлені у проектуванні та створенні елементів безпеки, роботі в тандемі з розробниками програмного забезпечення, проведенні оцінки безпеки, це може бути посада для вас.
Ми готові вкладати час у ваше навчання, якщо ви готові працювати сумлінно та відповідально. Поряд з технічними навичками, ми навчимо вас лідерству, управлінню часом, діловому контексту та тому, як підтримувати кібербезпеку, незважаючи на все більшу ентропію світу.
Обов'язки
- Проводити оцінку безпеки та перевірку коду та поведінки систем (веб, API, сервери).
- Брати участь у SSDLC для наших продуктів та продуктів наших клієнтів. Пояснювати ризики та загрози, працювати разом з розробниками для вибору елементів безпеки, які покращать безпеку без обмеження функціональності/продуктивності.
- Брати участь у безпечних практиках організації та працювати з власниками бізнесу (оцінка ризиків, створення політик для організацій, надання керівництва компаніям для більш безпечного майбутнього).
- Бути в курсі виникаючих загроз безпеці, вразливостей та контрольних заходів (читати статті та документи, слідкувати за оновленнями CVE, розуміти, як змінюється ландшафт загроз, розуміти, як застосовувати описані ідеї, читати керівництва NIST).
- Заглиблюватися у безпеку додатків, інфраструктуру безпеки, хмарні та локальні інфраструктури, спеціалізовану апаратуру, безпеку IoT, безпеку ML та дивні речі за межами звичайної уяви разом з нашою командою кваліфікованих інженерів. Переглянути приклад нашої роботи.
- Ділитися своєю роботою як доповідями на конференціях, публікаціями в блозі, внесками в стандарти відкритого програмного забезпечення, такі як OWASP.
Вимоги
- 2+ роки роботи інженером з безпеки додатків або аналогічна посада.
- Досвід у проведенні оцінки безпеки для веб-додатків.
- Досвід у виборі або проектуванні елементів безпеки в технічно різноманітному середовищі.
- Знання рамок перевірки безпеки додатків та рамок зрілості програмного забезпечення: OWASP SAMM, OWASP ASVS.
- Розуміння SSDLC (OWASP SSDLC, NIST SSDF).
- Навички спілкування: ви будете спілкуватися про технічні питання безпеки з як технічною, так і нетехнічною аудиторією (менеджери рівня C, розробники, власники продуктів).
- Загальне розуміння того, що таке інформаційна безпека, як реальні ризики та загрози впливають на вибір елементів безпеки.
- Досвід роботи з популярними інструментами безпеки, необхідними для роботи, або здатність швидко їх вивчати (Burp Suite, мережеві аналізатори, різні SAST та DAST, сканери залежності та вразливостей).
Буде плюсом
- Певна область експертизи та глибокий інтерес: веб, мобільні, IoT, інфраструктура – область, де ви "бачили речі" і готові ділитися досвідом.
- Базові знання в криптографії: розуміння відмінностей між симетричними та асиметричними криптографічними методами, хешуванням, KDF.
- Розуміння стандартів та методологій безпеки (NIST, ISO, CMMI, SOC).
- Розуміння управління ризиками та моделювання загроз (NIST RMF, FAIR, STRIDE, MITRE ATT&CK).
- Практичний досвід у мовах скриптів: Python або Bash.
Процес найму
- Перегляд резюме – до 5 робочих днів.
- Тест-завдання – передбачуваний час 3-4 години.
- Знайомче співбесіда з керівником інженерії безпеки.
- Технічна співбесіда з кількома членами команди.
- Обговорення пропозиції.
Зверніть увагу, що ви можете бути ідеальним кандидатом, навіть якщо не все, що ми описали вище, стосується вас. Якщо у вас є якісь питання, будь ласка, не соромтеся запитувати – кожен унікальний.
Ми пропонуємо
Унікальна область експертизи
- Цікаві та складні завдання в прикладній інженерії безпеки: від створення до руйнування.
- Робота на перетині різних областей: проектування елементів безпеки ML, підтримка криптографічних протоколів елементами безпеки, захист апаратного забезпечення, створення мобільних додатків, стійких до зворотного інженерії, захист веб-додатків для мільйонів користувачів тощо.
- Поєднання технологій: криптографія, програмна інженерія, інформаційна безпека. Ви не будете нудьгувати :)
- Громадські досягнення в частині відкритого програмного забезпечення наших продуктів, публікації вашої роботи як блоги, наукові статті та доповіді на конференціях. Ми працюємо з інноваційними компаніями по всьому світу, швидко рухаємося вперед і занурюємося в технології, про які інші лише чули.
Середовище
- Дружня та досвідчена команда: розумні люди, від яких можна чомусь навчитися, чудові люди, з якими можна працювати. Кожен із нас унікальний, ми цінуємо та підтримуємо один одного.
- Атмосфера, яка мотивує вас рости та ставати розумнішими щомісяця, здорове співвідношення рутини / експериментування.
- Довіра: графік, звітність, бюрократія зведені до мінімуму. Ми наймаємо розумних людей і довіряємо їм робити правильно. Коли щось йде не так, ми допомагаємо, а не караємо.
- Спільне прийняття рішень: цей бізнес рухається інженерною досконалістю, тому інженери є важливою частиною тактичних та стратегічних бізнес-рішень.
- Дружнє ставлення до людей: не просто формальний відпустку та лікарняний лист. Вам потрібно відчути, що ваше психічне чи фізичне самопочуття потребує догляду? Візьміть деякий час. Вам хочеться попрацювати кілька днів з дому? Звичайно. Поки ви на курсі, ми тут, щоб підтримати вас, коли вам це потрібно.
Зростання
- Команда, яка сприяє внутрішньому навчанню та зростанню постійно.
- Цікаві технології, з якими можна працювати - іноді навіть унікальні (ми проектуємо застосовні криптографічні схеми та методи та нові способи їх використання).
- Цікаві інженерні завдання по всьому спектру, можливість переходити від проектування систем високого рівня до зворотної інженерії протоколів та розумних хакерств моделювання даних.
- Увага керівництва до допомоги вам у досягненні ваших особистих цілей (через індивідуальні зустрічі та наставництво).
Переваги
- Конкурентоспроможна зарплата з гнучкою схемою бонусів.
- Лікарняний лист, 21 робочий день відпустки на рік, додаткові вихідні - відповідно до угод та законів.
- Конференції, книги, курси - ми заохочуємо навчання та обмін з спільнотою. Наші члени команди багато ділиться на конференціях, ворксхопах та у блогах.
Не впевнені, але розглядаєте? Поговоріть з нами.
Якщо ви бачите себе на цій посаді, але кілька речей не відповідають - не соромтеся все одно поговорити. Можливо, ваша унікальна комбінація навичок та знань буде ідеально підходити для нашого середовища, але ми обоє про це ще не знаємо.
Чому варто працювати в Cossack Labs?
Деякі компанії пріоритетно орієнтуються на таланти та бізнес-пропозицію, а інші розуміють бізнес і візьмуть будь-яку роботу, яка добре платить. Однак лише кілька компаній обирають спеціалізуватися на складних завданнях як на своїй основній компетенції.
Ми беремо на себе складні завдання, ми беремо на себе місію-критичне програмне забезпечення та робимо його місією-безпечним.
- Віртуалізація інфраструктури OT безпечно за наявності активних супротивників, запобігаючи їх доступу до вразливої загальнонаціональної мережі? ✓ Перевірено.
- Надання негайних рекомендацій щодо безпеки додатків та інфраструктури для місією-критичних додатків, які будуть встановлені на тисячах пристроїв на передовій завтра? ✓ Перевірено.
- Перевірка захисних заходів від зворотної інженерії для обладнання енергосистеми для забезпечення того, що раніше ізольовані середовища були безпечними для відкриття зовнішньому світу? ✓ Перевірено.
- Забезпечення того, що програмні платформи для обміну конфіденційними документами дійсно мають топову програму SSDLC, яка доповнює відсутні можливості та розробляє процеси? ✓ Перевірено.
Ми працюємо як ядерна команда та різноманітна мережа експертів. Найкращі люди, з якими ви можете працювати, включають докторів наук з інформаційної безпеки та криптографії, стандартних учасників спільноти infosec, глибоких експертів з рідкісних тем безпеки та бізнес-орієнтованих інженерів безпеки з широким досвідом. Деякі з ваших колег по службі працювали в infosec з 1990-х років і бачили, як галузь розвивалася з нуля. Деякі з них допомагали писати стандарти, які регулюють безпеку навколо вас. Можливо, чиясь робота дійсно підтримує світло, поки ви читаєте це?
Наші основні інженери проходять через екстенсивне вивчення та навчання, щоб стати дисциплінованими, суворими, самодостатніми бойовими одиницями, які відповідають за результати, а не просто з'являються на роботу.
Коли ви станете інженером Cossack Labs, ви будете працювати над повільними проектами, щоб навчатися та вдосконалюватися, внутрішніми проектами для інновацій та створення інструментів, і, звичайно, кількома пожежами, бо жодне спокійне море не зробить кваліфікованого моряка. Ви дізнаєтеся, що вам підходить, а чого вам потрібно навчитися.
Ми допомагаємо інноваторам,