Ведущий специалист по информационной безопасности at COMRUN, ТМ re:Kassa — NeverHard
Ведущий специалист по информационной безопасности at COMRUN, ТМ re:Kassa in Астана. Skills: API Security, Auditing, Communication, Compliance, Cybersecurity. Apply on NeverHard.
Company
COMRUN, ТМ re:Kassa
Location
Астана
Type
full_time
Required skills:
API Security
Auditing
Communication
Compliance
Cybersecurity
IT Audit
Incident response
Penetration Testing
Personal Data Protection
Risk Assessment
Основные задачи: Провести аудит информационных систем и процессов компании, выявить риски и несоответствия, подготовить план устранения с приоритетами и сроками. Проверить применимость и актуальность нормативного перечня компании: Цифрового кодекса, законодательства о кибербезопасности, Единых требований ПП №832, ISO/IEC 27001, требований к АПК ККМ по СТ РК ГОСТ Р ИСО/МЭК 15408-3-2006 и квалификационных требований к ОФД по Правилам №626. Организовать выполнение применимых требований. Привести документацию по ИБ в соответствие с требованиями: политики, регламенты, инструкции, журналы, матрицы доступа, реестр рисков и планы реагирования на инциденты. Организовать постоянный мониторинг и контроль соблюдения требований ИБ, включая требования по защите персональных данных. Координировать выявление и устранение уязвимостей, проведение пентестов и реагирование на инциденты совместно с техническими командами. Участвовать в оценке безопасности архитектуры, приложений и API, формировать требования к безопасной разработке и контролировать их выполнение. Сопровождать аудиты, испытания и сертификацию, контролировать устранение замечаний. Взаимодействовать с государственными органами, уполномоченным органом в сфере информатизации, АО «НИТ», испытательными лабораториями, органами сертификации и Halyk Bank. Готовить и согласовывать официальные письма и отчёты по вопросам ИБ, проводить обучение сотрудников основам безопасности. Требуемые навыки и опыт: Опыт: От 5 лет в информационной безопасности. Опыт самостоятельного ведения направления ИБ или проектов с участием нескольких команд. Практический опыт аудитов, оценки рисков, разработки документации и контроля устранения несоответствий. Опыт в финтехе, банках, платёжных сервисах, ОФД или фискальных решениях будет преимуществом. Знания и инструменты: Законодательство Казахстана в области ИБ и персональных данных; ISO/IEC 27001 и принципы построения системы управления ИБ. Понимание безопасности приложений, API, сетей, серверов и облачной инфраструктуры, управления доступом, журналирования, шифрования и резервного копирования. Умение анализировать результаты пентестов и проверок безопасности, ставить задачи техническим командам и проверять устранение уязвимостей. Понимание безопасной разработки и OWASP. Практический опыт SAST/DAST, анализа кода, интеграции проверок в CI/CD, работы с SIEM и DLP будет преимуществом. Английский — для чтения технической документации. Soft skills: Системное мышление, самостоятельность, ответственность за результат, умение расставлять приоритеты и договариваться. Способность объяснять риски понятным бизнесу языком и предлагать реализуемые решения с учётом сроков и ресурсов.