Senior Application Security Engineer (AppSec) at BI Group — NeverHard
Senior Application Security Engineer (AppSec) at BI Group in Астана. Skills: AI Security, Application Security, Code Review, DevSecOps, Incident response. Apply on NeverHard.
Company
BI Group
Location
Астана
Type
not_specified
Required skills:
AI Security
Application Security
Code Review
DevSecOps
Incident response
Information Security
Risk Assessment
SAST
SCA
Threat Modeling
Обязанности: Проводить анализ защищенности приложений и экспертную проверку исходного кода на наличие уязвимостей. Контролировать качество работы инструментов автоматического анализа безопасности (SAST, SCA и др.). Анализировать критические уязвимости, определять их причины и сопровождать процесс устранения. Консультировать команды разработки по вопросам безопасной архитектуры и практик Secure SDLC. Оценивать безопасность приложений, использующих технологии искусственного интеллекта, а также интеграций со сторонними AI-сервисами. Выполнять моделирование угроз и оценку рисков безопасности на этапе проектирования новых систем. Контролировать соблюдение сроков устранения уязвимостей, проводить повторные проверки и подтверждать исправление дефектов. Анализировать метрики процессов безопасной разработки (MTTR, динамика устранения уязвимостей и др.) и предлагать улучшения. Разрабатывать и актуализировать стандарты, регламенты, инструкции и базу знаний по безопасной разработке. Участвовать в расследовании инцидентов информационной безопасности, связанных с приложениями и AI-компонентами. Взаимодействовать с командами разработки, DevOps, Incident Response, внешними аудиторами и подрядчиками по вопросам обеспечения безопасности приложений. Требования: Высшее образование в области информационной безопасности, информационных технологий или смежных технических специальностей. Опыт работы от 4–5 лет в сфере ИТ/ИБ, из которых не менее 2–3 лет — в роли Application Security Engineer, DevSecOps Engineer, Security Analyst или разработчика с сильной экспертизой в безопасности приложений. Практический опыт анализа исходного кода и поиска уязвимостей. Глубокое понимание OWASP Top 10 , методик моделирования угроз и принципов Secure SDLC. Опыт работы с инструментами статического и компонентного анализа кода (SAST, SCA). Знание принципов безопасной разработки современных веб-приложений и API. Понимание рисков использования Open Source-компонентов и технологий искусственного интеллекта. Навыки взаимодействия с командами разработки и проведения технических консультаций. Будет преимуществом: Опыт внедрения процессов DevSecOps. Знание CI/CD и инструментов автоматизации безопасности. Практический опыт проведения Threat Modeling. Знание современных подходов к защите AI/LLM-приложений. Опыт работы с WAF, контейнерными платформами и облачной инфраструктурой. Условия: График работы 5/2. Социальный пакет. Конкурентная заработная плата. Возможность участия в международных инфраструктурных проектах. Карьерный рост в крупном строительном холдинге.