г. Алматы
Ищем DevSecOps/AppSec Lead, который поможет выстроить полноценный SSDLC-процесс: от анализа требований и архитектуры до автоматизированных проверок безопасности в CI/CD, quality gates, ревью кода и внедрения современных инструментов AppSec. Также в задачи роли входит формирование AppSec-команды и ее встраивание в процессы разработки, ревью и сопровождения критичных изменений.
Основные задачи
- Выстроить процессы SSDLC.
- Внедрить SAST и DAST в пайплайн разработки. При необходимости рассмотреть более продвинутые подходы - IAST/RASP.
- Внедрить SCA, в том числе с использованием уже приобретенного модуля SonarQube.
- Обеспечить настройку инструментов: SonarQube, quality gates и других средств контроля качества и безопасности кода.
- Собрать команду AppSec-инженеров и встроить ее в процесс ревью.
- Внедрить AppSec-анализ на этапе формирования задач в рамках подхода shift left.
- Внедрить локальные LLM-модели в пайплайн разработки на практически применимом уровне.
Основные требования
- Опыт в AppSec, DevSecOps или Application Security от 3 лет.
- Понимание SSDLC и практик безопасной разработки.
- Опыт внедрения SAST, SCA, DAST, IAST или аналогичных инструментов.
- Практический опыт работы с SonarQube или другим стат анализатором, на уровне написания правил.
- Понимание CI/CD-пайплайнов GitLab CI.
- Опыт настройки quality gates, security gates и правил анализа кода.
- Понимание OWASP Top 10, ASVS, CWE, CVE и CVSS.
- Умение разбирать результаты сканеров и отличать реальные риски от false positive.
- Опыт взаимодействия с командами разработки.
- Умение писать понятные регламенты, чек-листы и инструкции.
Будет плюсом
- Опыт построения AppSec-команды с нуля.