Б
Специалист по информационной безопасности
Березка
Москва
🏢 Офис
Middle
Полная занятость
Россия
Описание вакансии
Формат работы: только офис. РАБОТА В ОФИСЕ!!!
О компании
Мы — крупная компания, развивающая корпоративные и интеграционные решения в области ИТ. В связи с усилением требований к безопасности и регуляторному соответствию ищем специалиста по информационной безопасности, который будет встраивать практики ИБ в процессы разработки, управлять уязвимостями инфраструктуры и обеспечивать корректную эксплуатацию СКЗИ.
Формат работы
•Работа только в офисе, полный рабочий день.
•Оперативное взаимодействие с командами разработки, ИТ, ИБ и юридическим блоком.
•Участие в проектах по защите персональных данных и коммерческой тайны.
•Работа с внутренними регламентами, документацией и проверками.
Обязанности
•Встраивание практик ИБ в жизненный цикл разработки ПО (SSDLC): участие в threat modeling, согласование требований безопасности к архитектуре и API, контроль соблюдения secure coding guidelines.
•Работа со сканерами кода: настройка правил сканирования, анализ отчётов, формирование задач для разработчиков, контроль устранения уязвимостей и верификация исправлений.
•Управление уязвимостями инфраструктуры: мониторинг CVE, приоритизация, планирование и контроль устранения, ведение реестра уязвимостей.
•Защита персональных данных и коммерческой тайны: классификация и маркировка данных, настройка DLP‑политик, контроль распространения по почте и в облаке, аудит доступа к чувствительным ресурсам.
•Работа с СКЗИ: администрирование и сопровождение эксплуатации СКЗИ, контроль применения корректных классов защиты, обеспечение учёта ключевых носителей и журналов операций, взаимодействие с удостоверяющими центрами, подготовка к проверкам ФСБ России (документация, журналы, регламенты).
•Реагирование на инциденты ИБ: сбор логов, анализ событий в SIEM, подготовка материалов для расследования, оформление карточек инцидентов.
•Участие во внутренних проверках и подготовке к внешним аудитам, контроль выполнения политик ИБ.
•Документирование: ведение базы знаний, описание процессов, матриц доступа, правил мониторинга и реагирования, разработка инструкций и стандартов для команд разработки и ИТ.
Требования к кандидату
Образование
•Высшее профильное образование по информационной безопасности или инженерно-техническое образование (специалитет, магистратура) в совокупности с профессиональной переподготовкой по направлению ИБ в объеме не менее 500 часов по программе, согласованной ФСТЭК России.
Опыт работы
•Опыт работы в информационной безопасности от 3 лет, желательно в корпоративной среде (финтех, ритейл, телеком, промышленность, ИТ‑интегратор).
•Практический опыт участия в проектах по защите персональных данных (152‑ФЗ) и конфиденциальной информации (коммерческая тайна).
•Опыт встраивания практик ИБ в процессы разработки (SSDLC), работы со сканерами кода и управления уязвимостями.
•Опыт эксплуатации и администрирования СКЗИ (в т. ч. КриптоПро CSP, ViPNet, Континент, иные сертифицированные решения): развёртывание, настройка политик, контроль жизненного цикла ключей, сопровождение эксплуатации, ведение журналов учёта.
Нормативная база и стандарты
•Уверенное знание 149‑ФЗ, 152‑ФЗ, 98‑ФЗ, требований ФСТЭК (приказы 21, 17, 117, 77), понимание порядка реализации мер защиты.
•Знание жизненного цикла уязвимостей, CVE, методологии CVSS, приоритизации рисков.
•Знание требований ФСБ к СКЗИ: нормативные акты и методические документы ФСБ по применению СКЗИ, требования к классам СКЗИ (КС1/КС2/КС3 и выше), порядок сертификации и эксплуатации, учёт и контроль ключевых носителей, требования к помещениям и рабочим местам при работе с СКЗИ, порядок взаимодействия с удостоверяющими центрами и регулятором.
Технические навыки
•Безопасная разработка (SSDLC): threat modeling (MITRE, STRIDE), secure coding guidelines, понимание типовых уязвимостей (OWASP Top 10), критерии приемки безопасности.
•Статический и динамический анализ кода: практический опыт работы с SAST и DAST, умение отличать true/false positives, приоритизация и верификация исправлений.
•Управление уязвимостями: ведение реестра уязвимостей, приоритизация по CVSS и бизнес‑риску, контроль сроков устранения, компенсационные меры.
•Защита данных: классификация и маркировка данных, контроль доступа, DLP‑системы, контроль съёмных носителей, аудит доступа.
•СКЗИ и криптографическая защита: понимание ГОСТ‑алгоритмов шифрования и электронной подписи, работа с PKI, выпуск и отзыв сертификатов, управление жизненным циклом ключей, интеграция СКЗИ в корпоративные сервисы и приложения.
•Средства защиты информации: опыт эксплуатации СЗИ НСД, SIEM, EDR, антивирусов, WAF, межсетевых экранов, средств контроля привилегированных пользователей.
•Сетевые знания: TCP/IP, HTTP/HTTPS, DNS, LDAP, понимание периметра, сегментирования, DMZ, политик межсетевого экранирования.
•Автоматизация и DevOps‑интеграция: Bash/PowerShell, базовые скрипты на Python, понимание CI/CD (GitLab), встраивание проверок ИБ в пайплайны.
Будет плюсом
•Наличие профильных сертификатов (CISSP, CISM, CEH, OSCP, ISO 27001 Lead Implementer/Auditor).
•Опыт проведения пентестов или анализа защищённости веб‑приложений.
•Опыт интеграции ИБ‑проверок в CI/CD‑пайплайны, написания скриптов автоматизации.
•Опыт подготовки к проверкам регуляторов (ФСТЭК России, ФСБ России, Роскомнадзор).
•Опыт участия в проектах с применением СКЗИ под требования ФСБ России: внедрение защищённых каналов связи, работа с ЭП, сопровождение аттестации объектов информатизации, эксплуатация СКЗИ.
Личные качества и soft skills
•Способность объяснять технические риски бизнесу и разработчикам, аргументировать меры защиты.
•Умение расставлять приоритеты, работать в условиях ограниченных ресурсов и жёстких сроков.
•Внимание к деталям и системное мышление.
•Готовность к оперативному реагированию на инциденты и взаимодействию с ИТ, разработкой, юридическим блоком.
Условия
•Формат работы: только офис.
•Работа в стабильной компании с реальными проектами по ИБ.
•Возможность влиять на процессы безопасности и регуляторное соответствие.
•Взаимодействие с ключевыми командами: разработка, ИТ, ИБ, юридический блок.
Как откликнуться
Присылайте резюме через форму отклика на hh.ru.
