Senior DevSecOps

Summary

Senior DevSecOps engineer hardening cloud infrastructure (GCP, Yandex Cloud, Selectel) and securing the SDLC by integrating SAST/SCA/container scanning into GitLab CI for Go and Node.js, managing Kubernetes security policies and secrets, and building monitoring on VictoriaMetrics/Grafana/Elasticsearch.

Предстоит развивать безопасность всей IT-инфраструктуры и процесса разработки.

Сейчас направление находится на этапе активного развития, поэтому у специалиста будет возможность не только поддерживать существующие решения, но и выстраивать многие процессы практически с нуля, предлагать свои подходы и влиять на архитектуру безопасности.

Чем предстоит заниматься:

Безопасность инфраструктуры:
  • Аудит и харденинг облачной инфраструктуры (GCP, Yandex Cloud, Selectel)
  • Развитие безопасности IaC (Terraform, Terragrunt): статический анализ (SAST), проверка конфигураций на соответствие best practices и стандартам (CIS Benchmarks)
  • Внедрение и управление политиками безопасности Kubernetes-кластеров. Контроль доступа и управление секретами в распределенной системе.

Безопасность жизненного цикла разработки (SDLC):
  • Интеграция инструментов безопасности в CI/CD (GitLab CI): SAST, SCA, анализаторы зависимостей для Go и Node.js
  • Автоматизация проверок контейнеров (CVEs, плохие практики) на этапе сборки и в реестре
  • Управление уязвимостями (Vulnerability Management): от обнаружения до приоритизации и контроля исправления.

Безопасность продукта и наблюдение:
  • Настройка мониторинга безопасности и алертинга на основе нашего стека (Victoriametrics, Grafana, Elasticsearch).

Что мы ожидаем:

  • Опыт работы от 5 лет в роли DevSecOps или DevOps с сильным уклоном в security

  • Практический опыт CTF, bug bounty, реальное воспроизведение уязвимостей

  • Глубокие знания в безопасности облачных сред (GCP, Yandex Cloud)

  • Уверенный практический опыт работы с Kubernetes
  • Понимание Kubernetes Security: RBAC, доступы, security policies, secrets, service accounts, network security и hardening
  • Опыт работы с Keycloak
  • Практический опыт работы с инструментами SAST, SCA, анализаторами конфигураций (например, Checkov, Terrascan, Trivy, Grype, SonarQube и аналоги)

  • Глубокое понимание концепции сетевой безопасности, модели угроз и методы атак на веб-приложения (OWASP Top 10) и инфраструктуры

  • Навыки программирования/скриптования (Go/Python/Bash) для создания автоматизаций.

See also

要針對這個職缺調整履歷嗎?

目前無法檢查您與這個職缺的符合程度;請先將履歷加入個人檔案,下次即可查看。

A new version of freehire is available