Циан
Security Business Partner
УдалённоRussia только
- Роль
- Не указано
Зарплата не указана
Проверьте доступность
Доступно для: RU only. Укажите, откуда вы работаете, чтобы проверить доступность.
Коротко по делу
Вести проекты по внедрению ИБ-контролей в продуктах, планировать и работать с security-техдолгом, анализировать архитектуру приложений и внешние интеграции, моделировать угрозы, управлять ИБ-проектами и договариваться со стейкхолдерами.
Ключевые навыки
Application SecurityProduct SecurityThreat Modeling
Обязательные навыки
OWASP Top 10CSPXSSCSRFPython/C#/Java/Kotlin/JavaScriptJenkins/CamundaSAST/SCAKubernetes/Docker/GitOAuth2/JWT/OpenID Connect
О нас:
- ежемесячно сайт cian.ru посещают 20+ млн уникальных пользователей
- на Циане публикуется более 2,2 млн актуальных объявлений
- мы в 20-ке самых дорогих компаний рунета по версии Forbes
- единственный proptech из России, который входит в топ-10 лучших сервисов по недвижимости в мире
Задачи, которые нужно решать:
- Вести проекты по внедрению ИБ-контролей в продуктах: от защитных механизмов на фронтенде и бэкенде до сквозных инициатив по харденингу приложений. Полный процесс от постановки задачи до внедрения и измеримого результата;
- Планировать и системно работать с security-техдолгом: приоритизировать, декомпозировать и доводить до внедрения совместно с продуктовыми командами;
- Анализировать архитектуру приложений и внешние интеграции (API, платёжные и сторонние сервисы, вебхуки) на предмет рисков ИБ; участвовать в архитектурном комитете;
- Моделировать угрозы, разрабатывать рекомендации по снижению рисков и доводить их до реализации, а не до отчёта;
- Управлять ИБ-проектами и договариваться со стейкхолдерами — балансировать безопасность, сроки и бизнес-приоритеты.
Наш будущий коллега:
- Имеет опыт работы в области application/product security более 3 лет с фокусом на проектную деятельность и внедрение контролей;
- Умеет вести проекты end-to-end и ориентирован на результат — доводит инициативы до конца и до измеримого эффекта;
- Разбирается в архитектуре приложений и микросервисных систем, умеет анализировать внешние интеграции и оценивать связанные с ними риски;
- Понимает уязвимости web-приложений (OWASP Top 10) и умеет переводить их в конкретные защитные меры (CSP, защита от XSS/CSRF, безопасные заголовки и т.д.);
- Знаком с требованиями ФЗ-152 и практикой приведения продуктов к соответствию;
- Знает сетевые протоколы, фреймворки и стандарты безопасности (OAuth2, JWT, OpenID Connect и др.);
- Умеет читать код на Python, C#, Java/Kotlin, JavaScript на уровне, достаточном для ревью архитектурных и интеграционных решений;
- Понимает CI/CD-процессы (Jenkins, Camunda) и знаком с инструментами AppSec (SAST/SCA) как с поддержкой процесса, а не как с основной ежедневной работой;
- Понимает криптографические протоколы и базовые средства защиты инфраструктуры; работал с Kubernetes, Docker, Git;
- Ключевое: умеет договариваться с бизнесом и продуктовыми командами, объясняет риски на языке бизнеса и находит решения, которые все стороны готовы принять.
Что мы предлагаем:
- Удаленную работу с возможностью приходить в офис в Москве, Санкт-Петербурге и Новосибирске. Во всех офисах есть переговорные, зоны отдыха с массажными девайсами, а также кофе, сэндвичи, фрукты и другие плюсы;
- Большие возможности для роста и развития: в первые месяцы у каждого сотрудника есть ментор, после появляется личный план развития и возможность прокачивать soft/hard skills на практике, обучении, конференциях;
- ДМС с первого рабочего дня (со стоматологией, госпитализацией, страховкой выезжающего за пределы нашей страны);
- 5 day off в год, помимо основного отпуска;
- Кафетерий льгот: у каждого сотрудника есть денежный депозит 25000 рублей — можешь оплатить им абонемент в фитнес, обучение, развлечения, консультации психолога и других специалистов, купить вещи или подарки для себя и своей семьи;
- Доплата за 10 дней больничного: Циан компенсирует 10 рабочих дней больничного в год после прохождения испытательного срока. Если ты проведёшь на официальном больничном две недели, ты не потеряешь в доходе, оклад за месяц будет выплачен полностью.
- Скидочные программы от PrimeZone и BestBenefits.
Чем предстоит заниматься
- Вести проекты по внедрению ИБ-контролей в продуктах: от защитных механизмов на фронтенде и бэкенде до сквозных инициатив по харденингу приложений. Полный процесс от постановки задачи до внедрения и измеримого результата;
- Планировать и системно работать с security-техдолгом: приоритизировать, декомпозировать и доводить до внедрения совместно с продуктовыми командами;
- Анализировать архитектуру приложений и внешние интеграции (API, платёжные и сторонние сервисы, вебхуки) на предмет рисков ИБ; участвовать в архитектурном комитете;
- Моделировать угрозы, разрабатывать рекомендации по снижению рисков и доводить их до реализации, а не до отчёта;
- Управлять ИБ-проектами и договариваться со стейкхолдерами — балансировать безопасность, сроки и бизнес-приоритеты.
Что требуется
- Имеет опыт работы в области application/product security более 3 лет с фокусом на проектную деятельность и внедрение контролей;
- Умеет вести проекты end-to-end и ориентирован на результат — доводит инициативы до конца и до измеримого эффекта;
- Разбирается в архитектуре приложений и микросервисных систем, умеет анализировать внешние интеграции и оценивать связанные с ними риски;
- Понимает уязвимости web-приложений (OWASP Top 10) и умеет переводить их в конкретные защитные меры (CSP, защита от XSS/CSRF, безопасные заголовки и т.д.);
- Знаком с требованиями ФЗ-152 и практикой приведения продуктов к соответствию;
- Знает сетевые протоколы, фреймворки и стандарты безопасности (OAuth2, JWT, OpenID Connect и др.);
- Умеет читать код на Python, C#, Java/Kotlin, JavaScript на уровне, достаточном для ревью архитектурных и интеграционных решений;
- Понимает CI/CD-процессы (Jenkins, Camunda) и знаком с инструментами AppSec (SAST/SCA) как с поддержкой процесса, а не как с основной ежедневной работой;
- Понимает криптографические протоколы и базовые средства защиты инфраструктуры; работал с Kubernetes, Docker, Git;
- Ключевое: умеет договариваться с бизнесом и продуктовыми командами, объясняет риски на языке бизнеса и находит решения, которые все стороны готовы принять.
Преимущества
- Удаленную работу с возможностью приходить в офис в Москве, Санкт-Петербурге и Новосибирске. Во всех офисах есть переговорные, зоны отдыха с массажными девайсами, а также кофе, сэндвичи, фрукты и другие плюсы;
- Большие возможности для роста и развития: в первые месяцы у каждого сотрудника есть ментор, после появляется личный план развития и возможность прокачивать soft/hard skills на практике, обучении, конференциях;
- ДМС с первого рабочего дня (со стоматологией, госпитализацией, страховкой выезжающего за пределы нашей страны);
- 5 day off в год, помимо основного отпуска;
- Кафетерий льгот: у каждого сотрудника есть денежный депозит 25000 рублей — можешь оплатить им абонемент в фитнес, обучение, развлечения, консультации психолога и других специалистов, купить вещи или подарки для себя и своей семьи;
- Доплата за 10 дней больничного: Циан компенсирует 10 рабочих дней больничного в год после прохождения испытательного срока. Если ты проведёшь на официальном больничном две недели, ты не потеряешь в доходе, оклад за месяц будет выплачен полностью.
- Скидочные программы от PrimeZone и BestBenefits.
IT company developing a full cycle of real estate transaction services: property search, mortgage calculation, and online valuation.
PropTechКрупная
Зарплата не указана