Проработка безопасной архитектуры и её аудит
Сеть Яндекса постоянно меняется. Вместе с командами сети и базовой инфраструктуры мы определяем, какой она должна быть, какими свойствами обладать и чему при этом должна соответствовать управляющая инфраструктура вокруг. В рамках процессов Security Design Review и Security Audit мы смотрим как на первоначальную идею, так и на реализацию
Аудит кода инфраструктурных и сетевых сервисов: Golang, Python, C++
Развитие secure SDLC для инфраструктурной разработки
Безопасный переезд сервисов NOC с железных серверов на K8s
Аудит сервиса аутентификации и авторизации на базе TACACS+
Выбор между stateless- и stateful-файрволом в разных обстоятельствах
Обеспечение работы нескольких CNI в K8s
Развитие функций безопасности сетевой инфраструктуры
Кроме того, что сеть должна быть безопасной, она ещё и важный элемент безопасности: сюда входят файрволы, netflow и другие логи соединений, инвентаризация и прочее. Департамент информационной безопасности полагается на инструменты безопасности и сигналы от них. В Яндексе мы один из основных заказчиков NOC. Вам предстоит определять направление развития этого трека, чтобы успешно прокачивать как харденинг инфраструктуры, так и средства мониторинга безопасности
Разработка инструментов и автоматизаций
Часть ваших задач — внедрение существующих инструментов в процессы команд, где вы помогаете обеспечить безопасность. Другая часть — разработка новых инструментов, которые помогают успешно справиться с существующими и будущими проблемами. Инструменты могут быть самые разные: автоматизации вокруг SAST/DAST, улучшение внутренних процессов департамента информационной безопасности, bleeding-edge вокруг eBPF или безопасности Kubernetes
Больше о безопасности в Яндексе — в канале Yandex for Security