
Эксперт центра сертификации (исследование безопасности)
НПО Эшелон
Москва
🏢 Офис
Junior
Полная занятость
Россия
Описание вакансии
Мы - аккредитованная, активно развивающаяся российская IТ-компания АО «НПО «Эшелон», специализирующаяся на комплексном обеспечении информационной безопасности и производстве сертифицированных средств защиты информации.
Мы приглашает в команду испытательной лаборатории АО «НПО «Эшелон» коллег-единомышленников, готовых участвовать в интересных проектах, решать интересные задачи, общаться с профессионалами своего дела, постоянно развивать свои профессиональные знания и навыки.
Какие задачи предстоит решать
•Проведение сертификационных испытаний в части анализа защищённости и/или аудита исходных кодов программного обеспечения в соответствии с требованиями ФСТЭК России (на стороне испытательной лаборатории);
•Статический и ручной анализ исходных кодов с целью выявления недекларированных возможностей программного обеспечения, триаж результатов;
•Композиционный анализ (поиск уязвимостей из открытых источников – БДУ ФСТЭК, CVE и т.д.) и экспертиза SBoM-файлов;
•Тестирование на проникновение (Пентест) изделия;
•Написание модульных тестов и фаззинг-целей;
•Анализ и разработка документации (документация по требованиям доверия, РБПО и т.д.);
•Оформление отчётов по результатам сертификационных испытаний;
•Работа с действующими нормативными документами и стандартами (комментирование готовящихся документов, консультация заявителей по действующей нормативной правовой базе ФСТЭК России).
Мы ожидаем, что у вас есть
•Знание основных понятий информационной безопасности (например, по ГОСТ Р 50922-2006) и безопасной разработки ПО (например, определения по ГОСТ Р 56939-2024), – понимание терминов, умение проиллюстрировать на примере;
•Опыт пользования консолью Linux;
•Знание языка программирования C/C++: базовый опыт программирования, инструменты разработки (помимо IDE), модель памяти, типовые уязвимости программ на языках с такой моделью памяти и способы защиты;
•Знание ещё одного любого интерпретируемого языка программирования;
•Готовность читать чужой код и анализировать его на ошибки;
•Умение применять навыки программирования для автоматизации рутинных задач;
•Хорошее понимание угроз из OWASP Top 10;
•Опыт работы с различными средами виртуализации (VMware, VirtualBox, и т.д.);
•Навык работы с инструментами тестирования на проникновение (Burp Suite, Metasploit, Nmap, Acunetix, OpenVAS и т.д.);
•Опыт выполнения технических или документальных задач в области информационной безопасности или безопасной разработки (например, моделирование угроз, аудит на соответствие 152-ФЗ, триаж срабатываний статического анализатора).
Будет преимуществом
•Знание Docker;
•Высшее техническое образование (по направлению «Информационная безопасность»);
•Опыт применения специализированных инструментов статического анализа (АК-ВС, Svace, SonarQube), понимание принципов разметки срабатываний;
•Опыт разработки программной документации (ЕСПД, документация по требованиям доверия и т.д.);
•Понимание требований и порядка сертификации средств защиты информации в соответствии с приказами ФСТЭК России № 55, 76, Методикой ВУ и НДВ (третья редакция, выписка), ГОСТ Р 56939-2024 (ГОСТ РБПО), ГОСТ Р ИСО/МЭК 15408;
•Опыт работы в области практического анализа защищенности и тестирования на проникновение;
•Опыт работы с программным обеспечением для выполнения фаззинг-тестирования (AFL++, Atheris, Jazzer).
Мы предлагаем
•уникальную возможность работать в одной из крупнейших аккредитованных IT Компаний с возможностью карьерного и функционального роста;
•мы заинтересованы в развитии пришедших к нам специалистов - наша команда профессионалов готова делиться своим опытом;
•стабильный и прозрачный доход;
•строгое соблюдение гарантии установленных Трудовым законодательством РФ;
•комфортные условия для работы наших сотрудников (офис в 10 минутах ходьбы от м. Преображенская площадь или м. Электрозаводская);
•рабочее место, оборудованное всем необходимым для эффективной работы;
•мы заботимся о здоровье наших сотрудников - предоставляем расширенное ДМС (со стоматологией и обслуживанием в лучших клиниках города);
•уютную обеденную зону с бесплатными чаем, кофе.
•мобильную связь для сотрудников компании;
•достойный уровень заработной платы, премия по итогам года;
•возможность обучения за счёт Компании;
•дополнительное негосударственное пенсионное страхование.
Ключевые навыки
Сертификация ФСТЭК, Выявление НДВ, Языки программирования, Статический анализ, Композиционный анализ, CVE, Тестирование на проникновение, Pentest, Fuzzing, Динамический анализ
