Tech Stack
SDLC
Job Description, Responsibilities & Requirements
Description language:
Про посаду
Ми шукаємо професіонала DevSecOps, щоб приєднатися до сервісної команди Boosta, зосереджуючись на управлінні вразливостями, інтеграції безпеки та безпеці хмарної інфраструктури.
Віддалено | Повний робочий час
Обов'язки
Як DevSecOps, ви будете:
- Управління вразливостями - повний життєвий цикл (основна відповідальність)
- Виявлення вразливостей на всіх рівнях: код, залежності, зображення контейнерів, IaC, конфігурації та мережі.
- Пріоритезація вразливостей на основі реального ризику (експлойтабельність + експозиція), а не лише CVSS.
- Виконання практичних заходів з усунення: оновлення залежностей, патчінг, посилення конфігурацій та зміни коду через pull requests разом із розробниками.
- Перевірка усунення (повторне сканування / перевірка), відстеження дотримання SLA та запобігання регресам.
- Імплементація безпеки в CI/CD
- Впровадження та інтеграція SAST, DAST, SCA та сканування секретів у CI/CD трубопроводи.
- Налаштування захисних шлюзів для блокування розгортань за критичних знахідок та управління винятками з призначеними власниками ризику.
- Мережева безпека та архітектура
- Впровадження сегментації, політик брандмауера, доступу zero-trust, VPN, фільтрації виходячого трафіку та захисту IMDS.
- Робота з edge/WAF (Cloudflare): налаштування правил, захист від ботів та обмеження швидкості для платіжних та ігрових API.
- Перегляд мережевої архітектури та периметральної безпеки для виявлення небезпечних експозицій.
- Хмарна та інфраструктурна безпека
- Оцінка та посилення хмарної та баре-метал інфраструктури.
- Сканування IaC (Terraform / Helm / Kubernetes) для небезпечних конфігурацій.
- Управління секретами та ротацією секретів (Vault / cloud secrets), усунення жорстко закодованих облікових даних.
- Посилення IAM / SSO (OIDC/SAML, Keycloak).
- SIEM та інженерія виявлення
- Створення та підтримка логів та аудитних трубопроводів, виявлення-як-код та правил кореляції (рішення типу ELK).
- Тісна співпраця з командою SOC, надаючи виявлення для нових знахідок замість дублювання їх роботи.
- Контейнери та оркестрація
- Сканування зображень контейнерів (Trivy / Grype), впровадження RBAC та принципів найменшого доступу, налаштування мережевих політик, виявлення під час виконання (Falco) та посилення базових зображень.
- Безпечний SDLC та культура безпеки
- Проведення моделювання загроз під час планування та участь у безпечних дизайн-рев'ю.
- Наставництво розробникам щодо безпечних практик кодування (OWASP Top 10 / ASVS).
Вимоги
Ми цінуємо фахівців, які:
- Мають глибоке розуміння мережевої безпеки та архітектури: сегментація, брандмауери, VPN, mTLS, TLS, DNS, zero-trust та аналіз трафіку.
- Мають практичний досвід роботи з рішеннями SIEM, включаючи збір логів, створення правил виявлення та розслідування (Wazuh / ELK / подібні).
- Мають міцний досвід у безпеці хмар та інфраструктури, включаючи посилення, IAM, сканування IaC та управління секретами, з впевненими знаннями щонайменше однієї хмарної платформи (GCP / AWS / Azure) та досвідом роботи з баре-метал середовищами.
- Мають практичний досвід управління та усунення вразливостей, включаючи патчінг, оновлення, налаштування та виправлення коду.
- Впроваджували рішення SAST, DAST, SCA та сканування секретів з нуля та інтегрували їх у CI/CD трубопроводи (SonarQube, Semgrep, Snyk, Trivy, OWASP ZAP, gitleaks/detect-secrets або подібні).
- Володіють Python та Bash (Go буде плюсом) для завдань автоматизації та усунення.
- Мають досвід роботи з GitLab CI, GitHub Actions, Jenkins або TeamCity.
- Мають практичні знання Docker та Kubernetes.
Ми пропонуємо
- Підтримка вашого кар'єрного зростання: компенсація за зовнішні курси та конференції, доступ до нашої корпоративної бібліотеки.
- Гнучний графік: ви можете розпочати свій робочий день у будь-який час між 8:00–11:00 за київським часом.
- Місце роботи на ваш вибір: офіс у Києві, коворкінг у Львові чи Варшаві, або повністю віддалено.
- 28 робочих днів оплачуваної відпустки на рік, до 30 днів лікарняного листа з медичним підтвердженням, плюс усі державні свята.
- Турбота про ваше здоров'я: медичне страхування та компенсація за сеанси з психологом.
- Соціальні ініціативи: програма "Підтримка Перемоги України" та інші важливі проекти.
- Регулярні командотворчі заходи, онлайн чи офлайн.
Про компанію
Сервісна команда Boosta надає послуги з дизайну, розробки, контенту та створення та підтримки ІТ-інфраструктури для проектів холдингу.
Ваша подорож з нами
- Крок 1. Попереднє співбесіда.
- Крок 2. Технічне інтерв'ю.
- Крок 3. Інтерв'ю.
- Крок 4. Перевірка рекомендацій.
- Крок 5. Пропозиція вакансії!
Контакти
Для питань щодо CV / кар'єри
[email protected]
Для всіх інших питань
[email protected]
Подати заявку на вакансію
Анна Поліщук
Рекрутер
Задати питання
Надіслати CV
Порекомендувати друга