Работа
Из фида партнера
Старший инженер по безопасности приложений
Цена по запросу
Детали
- Тип занятости
- Полная занятость
- Удалённо
- Да
- Компания
- Apollo.io
- Уровень
- Senior
Описание
Автоматически переведено с языка English. Оригинальный текст является основным. Машинный перевод — готовится более точный вариант.
Apollo.io — это ведущее решение для вывода на рынок коммерческих отделов, которому доверяют более 500 000 компаний и миллионы пользователей по всему миру, от быстрорастущих стартапов до крупнейших предприятий мира. Основанная в 2015 году, компания является одной из самых быстрорастущих компаний в сфере SaaS. На сегодняшний день она привлекла около 250 миллионов долларов США и оценивается в 1,6 миллиарда долларов США. Apollo.io предоставляет отделам продаж и маркетинга легкий доступ к проверенным контактным данным более чем 210 миллионов контактов B2B и 35 миллионов компаний по всему миру, а также инструменты для привлечения и преобразования этих контактов на одной унифицированной платформе. Помогая специалистам по доходам найти наиболее точную контактную информацию и автоматизируя процесс работы с клиентами, Apollo.io превращает потенциальных клиентов в клиентов. Apollo привлекла серию D в 2023 году и поддерживается ведущими инвесторами, включая Sequoia Capital, Bain Capital Ventures и другими, а в число членов совета директоров входит бывший президент и главный операционный директор Hubspot Джей Ди Шерман.
Обзор ролей
Старший инженер по безопасности приложений — это старший индивидуальный участник, отвечающий за усиление безопасного жизненного цикла разработки программного обеспечения Apollo и снижение рисков приложений в продуктах, платформах и функциях на базе искусственного интеллекта.
Эта роль сочетает в себе глубокую работу по обеспечению безопасности приложений на уровне кода и прочное межфункциональное партнерство. Он включает в себя проверки безопасности приложений, моделирование угроз, инструменты AppSec, сортировку результатов и последующие исправления, прием внешних тестов и поддержку разработчиков.
Эта роль откалибрована на уровне старшего IC L6: определение полугодовых или годовых целей, решение неоднозначных проблем с помощью здравого суждения, улучшение операционных процессов и обеспечение значимого межкомандного сотрудничества и влияния.
Ключевые обязанности
Безопасный SDLC, анализ проекта и моделирование угроз
• Владеть и постоянно совершенствовать безопасный жизненный цикл разработки программного обеспечения для приложений Apollo, чтобы безопасность была встроена в проектирование, внедрение и развертывание.
• Выполняйте проверки безопасности приложений, моделирование угроз и глубокий анализ на уровне кода для важных продуктов, платформ и функций искусственного интеллекта перед запуском.
• Предоставить практическое руководство по архитектуре безопасности для инженерных, продуктовых и ИТ-команд.
• Помогите определить и поддерживать защитные меры безопасности приложений, ожидания от безопасного проектирования, стандарты проверки кода и модели рисков для новых и существующих систем.
Управление уязвимостями и практическое устранение
• Управляйте управлением уязвимостями, требующими сложного выполнения, посредством внутренних проверок, вознаграждения за обнаружение ошибок, пентестов, результатов SCA/среды выполнения и других исследовательских сигналов, гарантируя, что результаты проверяются, расставляются по приоритетам, четко маршрутизируются и отслеживаются посредством исправлений и проверок в рамках соглашений об уровне обслуживания.
• Не ограничивайтесь выявлением проблем: прочитайте код, объясните основную причину, предложите самое безопасное исправление и при необходимости непосредственно внедрите или поддержите исправление сложных уязвимостей.
• Выполнять практическую проверку и наступательное тестирование безопасности приложений и исправлений, включая разработку эксплойтов, обходное тестирование, состязательное мышление и целенаправленные упражнения в стиле красной команды, чтобы подтвердить, что исправления направлены на основную проблему, а не только на первоначальный симптом.
• Работать над различными проблемами безопасности приложений, распространенными в современных средах SaaS, включая недостатки аутентификации и авторизации, риски контроля доступа, недостатки конструкции OAuth и CSRF, SSRF, проблемы криптографии и проверки, риски раскрытия информации и раскрытия данных, небезопасное выполнение и шаблоны десериализации, а также уязвимости зависимостей или времени выполнения.
• Применяйте четкие, основанные на рисках решения по серьезности с учетом возможностей использования, конфиденциальности данных, влияния на клиентов и радиуса взрыва.
Инструменты, автоматизация и искусственный интеллект
• Настраивайте и улучшайте инструменты и интеграцию AppSec, включая конфигурацию SAST, списки игнорирования, информационные панели и другие элементы управления, обеспечивающие полезное покрытие без чрезмерного шума.
• Выбирайте, создавайте или совершенствуйте инструменты обеспечения безопасности, небольшие средства автоматизации и улучшения рабочих процессов, которые сокращают объем ручного труда и ответственно масштабируют операции AppSec.
• Используйте искусственный интеллект для автоматизации, преобразования и масштабирования процессов, связанных с безопасностью и разработкой, где он существенно повышает скорость, согласованность или качество сигнала, сохраняя при этом проверку результатов с помощью строгой инженерной мысли.
• Встраивайте проверки безопасности, специфичные для ИИ, в проверки SSDLC и анализ кода, включая обработку входных и выходных данных, API-интерфейсы, доступные для ИИ, защитные меры для подсказок и ответов, а также пути злоупотребления или кражи данных.
• Кросс-функциональный партнер по требованиям безопасности и средствам контроля ИИ, чтобы системы ИИ и функции на базе ИИ проектировались, развертывались и эксплуатировались безопасно.
Инженерная поддержка и партнерство
• Поддержка и масштабирование средств обеспечения безопасности для инженеров и специалистов по безопасности, включая безопасное кодирование, AppSec и контент, обеспечивающий безопасность ИИ.
• Предоставлять практические рекомендации по устранению проблем, шаблоны безопасности и примеры, которые помогут командам разработчиков быстро и правильно устранять проблемы.
• Тесно сотрудничайте с отделами разработки, продуктов, платформ, данных, юридическими вопросами и другими отделами безопасности, чтобы обеспечить соответствие приоритетов AppSec бизнес-рискам и скорости разработки продукта.
• Создавайте четкую документацию, показатели и письменные описания, которые улучшают видимость, наблюдаемость и процесс принятия решений AppSec.
Как выглядит добро
• Имеет значимые цели AppSec на полугодовой или годовой горизонт и самостоятельно определяет правильные решения неоднозначных, открытых проблем.
• Способствует сотрудничеству между командами и операционным улучшениям, выходя за рамки отдельных заявок или разовых проверок.
• Принимает обоснованные решения, балансируя технические детали, бизнес-контекст, доверие клиентов и долгосрочные риски.
• Устанавливает высокую планку для владения, общения, наставничества и технического суждения и помогает повысить эффективность коллег и партнерских команд.
Требуемые навыки и опыт…
Источник: Jobicy (https://jobicy.com/jobs/152253-senior-application-security-engineer-2).
Обзор ролей
Старший инженер по безопасности приложений — это старший индивидуальный участник, отвечающий за усиление безопасного жизненного цикла разработки программного обеспечения Apollo и снижение рисков приложений в продуктах, платформах и функциях на базе искусственного интеллекта.
Эта роль сочетает в себе глубокую работу по обеспечению безопасности приложений на уровне кода и прочное межфункциональное партнерство. Он включает в себя проверки безопасности приложений, моделирование угроз, инструменты AppSec, сортировку результатов и последующие исправления, прием внешних тестов и поддержку разработчиков.
Эта роль откалибрована на уровне старшего IC L6: определение полугодовых или годовых целей, решение неоднозначных проблем с помощью здравого суждения, улучшение операционных процессов и обеспечение значимого межкомандного сотрудничества и влияния.
Ключевые обязанности
Безопасный SDLC, анализ проекта и моделирование угроз
• Владеть и постоянно совершенствовать безопасный жизненный цикл разработки программного обеспечения для приложений Apollo, чтобы безопасность была встроена в проектирование, внедрение и развертывание.
• Выполняйте проверки безопасности приложений, моделирование угроз и глубокий анализ на уровне кода для важных продуктов, платформ и функций искусственного интеллекта перед запуском.
• Предоставить практическое руководство по архитектуре безопасности для инженерных, продуктовых и ИТ-команд.
• Помогите определить и поддерживать защитные меры безопасности приложений, ожидания от безопасного проектирования, стандарты проверки кода и модели рисков для новых и существующих систем.
Управление уязвимостями и практическое устранение
• Управляйте управлением уязвимостями, требующими сложного выполнения, посредством внутренних проверок, вознаграждения за обнаружение ошибок, пентестов, результатов SCA/среды выполнения и других исследовательских сигналов, гарантируя, что результаты проверяются, расставляются по приоритетам, четко маршрутизируются и отслеживаются посредством исправлений и проверок в рамках соглашений об уровне обслуживания.
• Не ограничивайтесь выявлением проблем: прочитайте код, объясните основную причину, предложите самое безопасное исправление и при необходимости непосредственно внедрите или поддержите исправление сложных уязвимостей.
• Выполнять практическую проверку и наступательное тестирование безопасности приложений и исправлений, включая разработку эксплойтов, обходное тестирование, состязательное мышление и целенаправленные упражнения в стиле красной команды, чтобы подтвердить, что исправления направлены на основную проблему, а не только на первоначальный симптом.
• Работать над различными проблемами безопасности приложений, распространенными в современных средах SaaS, включая недостатки аутентификации и авторизации, риски контроля доступа, недостатки конструкции OAuth и CSRF, SSRF, проблемы криптографии и проверки, риски раскрытия информации и раскрытия данных, небезопасное выполнение и шаблоны десериализации, а также уязвимости зависимостей или времени выполнения.
• Применяйте четкие, основанные на рисках решения по серьезности с учетом возможностей использования, конфиденциальности данных, влияния на клиентов и радиуса взрыва.
Инструменты, автоматизация и искусственный интеллект
• Настраивайте и улучшайте инструменты и интеграцию AppSec, включая конфигурацию SAST, списки игнорирования, информационные панели и другие элементы управления, обеспечивающие полезное покрытие без чрезмерного шума.
• Выбирайте, создавайте или совершенствуйте инструменты обеспечения безопасности, небольшие средства автоматизации и улучшения рабочих процессов, которые сокращают объем ручного труда и ответственно масштабируют операции AppSec.
• Используйте искусственный интеллект для автоматизации, преобразования и масштабирования процессов, связанных с безопасностью и разработкой, где он существенно повышает скорость, согласованность или качество сигнала, сохраняя при этом проверку результатов с помощью строгой инженерной мысли.
• Встраивайте проверки безопасности, специфичные для ИИ, в проверки SSDLC и анализ кода, включая обработку входных и выходных данных, API-интерфейсы, доступные для ИИ, защитные меры для подсказок и ответов, а также пути злоупотребления или кражи данных.
• Кросс-функциональный партнер по требованиям безопасности и средствам контроля ИИ, чтобы системы ИИ и функции на базе ИИ проектировались, развертывались и эксплуатировались безопасно.
Инженерная поддержка и партнерство
• Поддержка и масштабирование средств обеспечения безопасности для инженеров и специалистов по безопасности, включая безопасное кодирование, AppSec и контент, обеспечивающий безопасность ИИ.
• Предоставлять практические рекомендации по устранению проблем, шаблоны безопасности и примеры, которые помогут командам разработчиков быстро и правильно устранять проблемы.
• Тесно сотрудничайте с отделами разработки, продуктов, платформ, данных, юридическими вопросами и другими отделами безопасности, чтобы обеспечить соответствие приоритетов AppSec бизнес-рискам и скорости разработки продукта.
• Создавайте четкую документацию, показатели и письменные описания, которые улучшают видимость, наблюдаемость и процесс принятия решений AppSec.
Как выглядит добро
• Имеет значимые цели AppSec на полугодовой или годовой горизонт и самостоятельно определяет правильные решения неоднозначных, открытых проблем.
• Способствует сотрудничеству между командами и операционным улучшениям, выходя за рамки отдельных заявок или разовых проверок.
• Принимает обоснованные решения, балансируя технические детали, бизнес-контекст, доверие клиентов и долгосрочные риски.
• Устанавливает высокую планку для владения, общения, наставничества и технического суждения и помогает повысить эффективность коллег и партнерских команд.
Требуемые навыки и опыт…
Источник: Jobicy (https://jobicy.com/jobs/152253-senior-application-security-engineer-2).
Это объявление получено из партнерского фида. Оформляйте заказ на исходном сайте.
Источник: Apollo.io
Объявление предоставлено Apollo.io.