Эксперт центра сертификации (исследование безопасности)

НПО Эшелон
Москва
🏢 Офис
Junior
Полная занятость
Россия
Описание вакансии

Мы - аккредитованная, активно развивающаяся российская IТ-компания АО «НПО «Эшелон», специализирующаяся на комплексном обеспечении информационной безопасности и производстве сертифицированных средств защиты информации.

Мы приглашает в команду испытательной лаборатории АО «НПО «Эшелон» коллег-единомышленников, готовых участвовать в интересных проектах, решать интересные задачи, общаться с профессионалами своего дела, постоянно развивать свои профессиональные знания и навыки.

Какие задачи предстоит решать
Проведение сертификационных испытаний в части анализа защищённости и/или аудита исходных кодов программного обеспечения в соответствии с требованиями ФСТЭК России (на стороне испытательной лаборатории);
Статический и ручной анализ исходных кодов с целью выявления недекларированных возможностей программного обеспечения, триаж результатов;
Композиционный анализ (поиск уязвимостей из открытых источников – БДУ ФСТЭК, CVE и т.д.) и экспертиза SBoM-файлов;
Тестирование на проникновение (Пентест) изделия;
Написание модульных тестов и фаззинг-целей;
Анализ и разработка документации (документация по требованиям доверия, РБПО и т.д.);
Оформление отчётов по результатам сертификационных испытаний;
Работа с действующими нормативными документами и стандартами (комментирование готовящихся документов, консультация заявителей по действующей нормативной правовой базе ФСТЭК России).
Мы ожидаем, что у вас есть
Знание основных понятий информационной безопасности (например, по ГОСТ Р 50922-2006) и безопасной разработки ПО (например, определения по ГОСТ Р 56939-2024), – понимание терминов, умение проиллюстрировать на примере;
Опыт пользования консолью Linux;
Знание языка программирования C/C++: базовый опыт программирования, инструменты разработки (помимо IDE), модель памяти, типовые уязвимости программ на языках с такой моделью памяти и способы защиты;
Знание ещё одного любого интерпретируемого языка программирования;
Готовность читать чужой код и анализировать его на ошибки;
Умение применять навыки программирования для автоматизации рутинных задач;
Хорошее понимание угроз из OWASP Top 10;
Опыт работы с различными средами виртуализации (VMware, VirtualBox, и т.д.);
Навык работы с инструментами тестирования на проникновение (Burp Suite, Metasploit, Nmap, Acunetix, OpenVAS и т.д.);
Опыт выполнения технических или документальных задач в области информационной безопасности или безопасной разработки (например, моделирование угроз, аудит на соответствие 152-ФЗ, триаж срабатываний статического анализатора).
Будет преимуществом
Знание Docker;
Высшее техническое образование (по направлению «Информационная безопасность»);
Опыт применения специализированных инструментов статического анализа (АК-ВС, Svace, SonarQube), понимание принципов разметки срабатываний;
Опыт разработки программной документации (ЕСПД, документация по требованиям доверия и т.д.);
Понимание требований и порядка сертификации средств защиты информации в соответствии с приказами ФСТЭК России № 55, 76, Методикой ВУ и НДВ (третья редакция, выписка), ГОСТ Р 56939-2024 (ГОСТ РБПО), ГОСТ Р ИСО/МЭК 15408;
Опыт работы в области практического анализа защищенности и тестирования на проникновение;
Опыт работы с программным обеспечением для выполнения фаззинг-тестирования (AFL++, Atheris, Jazzer).
Мы предлагаем
уникальную возможность работать в одной из крупнейших аккредитованных IT Компаний с возможностью карьерного и функционального роста;
мы заинтересованы в развитии пришедших к нам специалистов - наша команда профессионалов готова делиться своим опытом;
стабильный и прозрачный доход;
строгое соблюдение гарантии установленных Трудовым законодательством РФ;
комфортные условия для работы наших сотрудников (офис в 10 минутах ходьбы от м. Преображенская площадь или м. Электрозаводская);
рабочее место, оборудованное всем необходимым для эффективной работы;
мы заботимся о здоровье наших сотрудников - предоставляем расширенное ДМС (со стоматологией и обслуживанием в лучших клиниках города);
уютную обеденную зону с бесплатными чаем, кофе.
мобильную связь для сотрудников компании;
достойный уровень заработной платы, премия по итогам года;
возможность обучения за счёт Компании;
дополнительное негосударственное пенсионное страхование.
Ключевые навыки

Сертификация ФСТЭК, Выявление НДВ, Языки программирования, Статический анализ, Композиционный анализ, CVE, Тестирование на проникновение, Pentest, Fuzzing, Динамический анализ

Технологии и навыки
AI-помощник
ИсточникСкрыто
Опубликовано4 ч назад
Мы против мошенников на площадке: если тебя просят заплатить, продиктовать код или установить непонятное приложение — прекращай общение и сразу пиши нам (чат с основателем или форма обратной связи).