Б

Специалист по информационной безопасности

Березка
Москва
🏢 Офис
Middle
Полная занятость
Россия
Описание вакансии

Формат работы: только офис. РАБОТА В ОФИСЕ!!!

О компании

Мы — крупная компания, развивающая корпоративные и интеграционные решения в области ИТ. В связи с усилением требований к безопасности и регуляторному соответствию ищем специалиста по информационной безопасности, который будет встраивать практики ИБ в процессы разработки, управлять уязвимостями инфраструктуры и обеспечивать корректную эксплуатацию СКЗИ.

Формат работы
Работа только в офисе, полный рабочий день.
Оперативное взаимодействие с командами разработки, ИТ, ИБ и юридическим блоком.
Участие в проектах по защите персональных данных и коммерческой тайны.
Работа с внутренними регламентами, документацией и проверками.
Обязанности
Встраивание практик ИБ в жизненный цикл разработки ПО (SSDLC): участие в threat modeling, согласование требований безопасности к архитектуре и API, контроль соблюдения secure coding guidelines.
Работа со сканерами кода: настройка правил сканирования, анализ отчётов, формирование задач для разработчиков, контроль устранения уязвимостей и верификация исправлений.
Управление уязвимостями инфраструктуры: мониторинг CVE, приоритизация, планирование и контроль устранения, ведение реестра уязвимостей.
Защита персональных данных и коммерческой тайны: классификация и маркировка данных, настройка DLP‑политик, контроль распространения по почте и в облаке, аудит доступа к чувствительным ресурсам.
Работа с СКЗИ: администрирование и сопровождение эксплуатации СКЗИ, контроль применения корректных классов защиты, обеспечение учёта ключевых носителей и журналов операций, взаимодействие с удостоверяющими центрами, подготовка к проверкам ФСБ России (документация, журналы, регламенты).
Реагирование на инциденты ИБ: сбор логов, анализ событий в SIEM, подготовка материалов для расследования, оформление карточек инцидентов.
Участие во внутренних проверках и подготовке к внешним аудитам, контроль выполнения политик ИБ.
Документирование: ведение базы знаний, описание процессов, матриц доступа, правил мониторинга и реагирования, разработка инструкций и стандартов для команд разработки и ИТ.
Требования к кандидату

Образование

Высшее профильное образование по информационной безопасности или инженерно-техническое образование (специалитет, магистратура) в совокупности с профессиональной переподготовкой по направлению ИБ в объеме не менее 500 часов по программе, согласованной ФСТЭК России.
Опыт работы
Опыт работы в информационной безопасности от 3 лет, желательно в корпоративной среде (финтех, ритейл, телеком, промышленность, ИТ‑интегратор).
Практический опыт участия в проектах по защите персональных данных (152‑ФЗ) и конфиденциальной информации (коммерческая тайна).
Опыт встраивания практик ИБ в процессы разработки (SSDLC), работы со сканерами кода и управления уязвимостями.
Опыт эксплуатации и администрирования СКЗИ (в т. ч. КриптоПро CSP, ViPNet, Континент, иные сертифицированные решения): развёртывание, настройка политик, контроль жизненного цикла ключей, сопровождение эксплуатации, ведение журналов учёта.

Нормативная база и стандарты

Уверенное знание 149‑ФЗ, 152‑ФЗ, 98‑ФЗ, требований ФСТЭК (приказы 21, 17, 117, 77), понимание порядка реализации мер защиты.
Знание жизненного цикла уязвимостей, CVE, методологии CVSS, приоритизации рисков.
Знание требований ФСБ к СКЗИ: нормативные акты и методические документы ФСБ по применению СКЗИ, требования к классам СКЗИ (КС1/КС2/КС3 и выше), порядок сертификации и эксплуатации, учёт и контроль ключевых носителей, требования к помещениям и рабочим местам при работе с СКЗИ, порядок взаимодействия с удостоверяющими центрами и регулятором.

Технические навыки

Безопасная разработка (SSDLC): threat modeling (MITRE, STRIDE), secure coding guidelines, понимание типовых уязвимостей (OWASP Top 10), критерии приемки безопасности.
Статический и динамический анализ кода: практический опыт работы с SAST и DAST, умение отличать true/false positives, приоритизация и верификация исправлений.
Управление уязвимостями: ведение реестра уязвимостей, приоритизация по CVSS и бизнес‑риску, контроль сроков устранения, компенсационные меры.
Защита данных: классификация и маркировка данных, контроль доступа, DLP‑системы, контроль съёмных носителей, аудит доступа.
СКЗИ и криптографическая защита: понимание ГОСТ‑алгоритмов шифрования и электронной подписи, работа с PKI, выпуск и отзыв сертификатов, управление жизненным циклом ключей, интеграция СКЗИ в корпоративные сервисы и приложения.
Средства защиты информации: опыт эксплуатации СЗИ НСД, SIEM, EDR, антивирусов, WAF, межсетевых экранов, средств контроля привилегированных пользователей.
Сетевые знания: TCP/IP, HTTP/HTTPS, DNS, LDAP, понимание периметра, сегментирования, DMZ, политик межсетевого экранирования.
Автоматизация и DevOps‑интеграция: Bash/PowerShell, базовые скрипты на Python, понимание CI/CD (GitLab), встраивание проверок ИБ в пайплайны.
Будет плюсом
Наличие профильных сертификатов (CISSP, CISM, CEH, OSCP, ISO 27001 Lead Implementer/Auditor).
Опыт проведения пентестов или анализа защищённости веб‑приложений.
Опыт интеграции ИБ‑проверок в CI/CD‑пайплайны, написания скриптов автоматизации.
Опыт подготовки к проверкам регуляторов (ФСТЭК России, ФСБ России, Роскомнадзор).
Опыт участия в проектах с применением СКЗИ под требования ФСБ России: внедрение защищённых каналов связи, работа с ЭП, сопровождение аттестации объектов информатизации, эксплуатация СКЗИ.

Личные качества и soft skills

Способность объяснять технические риски бизнесу и разработчикам, аргументировать меры защиты.
Умение расставлять приоритеты, работать в условиях ограниченных ресурсов и жёстких сроков.
Внимание к деталям и системное мышление.
Готовность к оперативному реагированию на инциденты и взаимодействию с ИТ, разработкой, юридическим блоком.
Условия
Формат работы: только офис.
Работа в стабильной компании с реальными проектами по ИБ.
Возможность влиять на процессы безопасности и регуляторное соответствие.
Взаимодействие с ключевыми командами: разработка, ИТ, ИБ, юридический блок.
Как откликнуться

Присылайте резюме через форму отклика на hh.ru.

Технологии и навыки
AI-помощник
ИсточникСкрыто
Опубликовано4 ч назад
Мы против мошенников на площадке: если тебя просят заплатить, продиктовать код или установить непонятное приложение — прекращай общение и сразу пиши нам (чат с основателем или форма обратной связи).