NeverHard

Эксперт отдела DevSecOps at Евразийский банк, АО — NeverHard

Эксперт отдела DevSecOps at Евразийский банк, АО in Алматы. Skills: AI, Application Security, CI/CD, Code Review, DAST. Apply on NeverHard.

Company
Евразийский банк, АО
Location
Алматы
Type
full_time

Required skills:

Обязанности: Выстраивание и развитие процессов SSDLC (Secure Software Development Lifecycle); Внедрение и сопровождение практик DevSecOps / AppSec на всех этапах разработки; Интеграция инструментов безопасности в CI/CD-пайплайны; Настройка и развитие SAST, DAST, SCA, а также при необходимости IAST/RASP-решений; Внедрение quality gates и security gates для автоматизированного контроля безопасности; Развитие подхода Shift Left - интеграция проверок безопасности на ранних этапах разработки; Анализ результатов сканирования, выявление реальных уязвимостей и работа с false positive; Проведение ревью кода с точки зрения информационной безопасности; Внедрение локальных LLM-моделей и AI-инструментов в процессы разработки и анализа безопасности; Участие в обеспечении безопасности инфраструктуры Docker/Kubernetes; Разработка и внедрение метрик эффективности AppSec/DevSecOps; Подготовка регламентов, чек-листов и инструкций по безопасной разработке; Взаимодействие с командами разработки и сопровождения критичных изменений; Участие в формировании и развитии AppSec-команды. Требования: Опыт работы в сфере AppSec / DevSecOps / Application Security от 3 лет; Практический опыт построения AppSec-команды с нуля; Хорошее понимание принципов SSDLC и безопасной разработки; Опыт внедрения и настройки SAST, SCA, DAST, IAST или аналогичных решений; Практический опыт работы с SonarQube или аналогичными статическими анализаторами, включая написание правил; Опыт работы с GitLab CI/CD, понимание принципов построения CI/CD-пайплайнов; Опыт настройки quality gates и security gates; Знание OWASP Top 10, ASVS, CWE, CVE, CVSS; Умение анализировать результаты сканеров и отличать реальные риски от false positive; Уверенное понимание Docker и Kubernetes; Опыт работы с локальными LLM: Ollama, vLLM, llama.cpp, Open WebUI, Code LLM и агентными инструментами; Понимание основных рисков при использовании LLM: prompt injection, утечки данных, supply chain risks, генерация небезопасного кода; Опыт внедрения RASP/IAST-решений; Опыт построения и использования метрик AppSec/DevSecOps; Опыт взаимодействия с командами разработки. Условия: Бесплатный тренажерный зал в головном офисе; Добровольное медицинское страхование (ДМС); Льготные программы кредитований для сотрудников; Бесплатные тренинги и программы обучения; 5 дополнительных оплачиваемых дней отпуска. В итоге ежегодный оплачиваемый отпуск составит 29 календарных дней.