Опыт в AppSec / практическом анализе защищённости от 3 лет
Уверенная работа с инструментами SSDLC: SAST (PT AI, Semgrep), DAST (Burp Suite, OWASP ZAP), SCA/OSA (Dependency-Track, Grype). Плюсом будет умение тюнить правила и сработки разработчикам
Глубокое знание OWASP Top 10, OWASP Mobile Top 10, CWE — умение объяснить вектор эксплуатации и предложить конкретное исправление
Практический опыт внедрения SSDLC и security gates
Понимание микросервисной архитектуры и безопасности Kubernetes: Pod Security Standards, NetworkPolicies, RBAC, безопасность Docker-образов
Опыт взаимодействия с разработчиками и аналитиками, умение доносить требования безопасности на понятном языке
Понимание принципов оценки рисков ИБ, умение приоритизировать по влиянию на бизнес, а не только по CVSS
Опыт координации или наставничества AppSec-специалистов
Опыт в безопасности LLM/AI-приложений: OWASP Top 10 for LLM Applications, тестирование prompt injection, red teaming языковых моделей, понимание рисков RAG-пайплайнов и агентов с доступом к инструментам
Опыт пентеста мобильных приложений с Frida, objection, jadx, MobSF
Навыки автоматизации на Python: скрипты для security-тулинга, парсинг результатов сканирований, интеграции
Опыт построения программы Security Champions
Знание стандартов PCI DSS, 152-ФЗ, ISO 27001 в контексте требований к разработке
Опыт работы с платформами управления уязвимостями (DefectDojo, ARX ASPM)