Вакансія
З партнерського стрічки
Старший інженер із безпеки програм
Ціна за запитом
Деталі
- Тип зайнятості
- Повна зайнятість
- Віддалено
- Так
- Компанія
- Apollo.io
- Рівень
- Senior
Опис
Автоматичний переклад з English. Оригінальний текст є авторитетним. Машинний переклад — готується точніший варіант.
Apollo.io — це провідне рішення для виходу на ринок для команд з доходів, якому довіряють понад 500 000 компаній і мільйони користувачів у всьому світі, від стартапів, що швидко розвиваються, до деяких із найбільших у світі підприємств. Заснована в 2015 році, компанія є однією з найбільш швидкозростаючих компаній у SaaS, залучивши приблизно 250 мільйонів доларів на сьогоднішній день і оцінивши її в 1,6 мільярда доларів. Apollo.io надає відділам продажів і маркетингу легкий доступ до перевірених контактних даних для понад 210 мільйонів B2B-контактів і 35 мільйонів компаній у всьому світі, а також інструменти для залучення та конвертації цих контактів на одній єдиній платформі. Допомагаючи фахівцям із доходів знайти найточнішу контактну інформацію та автоматизуючи процес охоплення, Apollo.io перетворює потенційних клієнтів на клієнтів. У 2023 році компанія Apollo створила серію D і має підтримку провідних інвесторів, у тому числі Sequoia Capital, Bain Capital Ventures тощо, а також колишнього президента та головного операційного директора Hubspot Дж. Д. Шермана серед членів правління.
Огляд ролі
Старший інженер із безпеки додатків є старшим окремим співробітником, відповідальним за покращення життєвого циклу розробки безпечного програмного забезпечення Apollo та зниження ризику для додатків у різних продуктах, платформах і функціях на основі ШІ.
Ця роль поєднує глибоку роботу з безпеки додатків на рівні коду з міцним міжфункціональним партнерством. Сюди входять перевірки безпеки додатків, моделювання загроз, інструменти AppSec, сортування результатів і подальше виправлення, зовнішнє тестування та підтримка розробників.
Ця роль відкалібрована на рівні старшого IC L6: володіння піврічними або річними цілями, розсудливе вирішення неоднозначних проблем, удосконалення операційних процесів і стимулювання значущої співпраці та впливу між командами.
Основні обов'язки
Захищений SDLC, аналіз дизайну та моделювання загроз
• Володіти та постійно вдосконалювати життєвий цикл розробки безпечного програмного забезпечення для додатків Apollo, щоб безпека була вбудована в проектування, реалізацію та розгортання.
• Перед запуском виконуйте перевірки безпеки додатків, моделюйте загрози та глибокий аналіз на рівні коду для високоефективних продуктів, платформ і функцій ШІ.
• Надавати практичні вказівки щодо архітектури безпеки для інженерних, продуктових та ІТ-команд
• Допомога у визначенні та підтримці захисних огорож додатків, очікувань безпечного дизайну, стандартів перевірки коду та моделей ризику для нових і існуючих систем.
Управління вразливістю та практичне усунення
• Управління вразливістю, яке потребує виконання, через внутрішні перевірки, винагороди за помилки, пентести, результати SCA/виконання та інші сигнали досліджень, забезпечуючи перевірку висновків, їх пріоритетність, чітке маршрутизація та відстеження за допомогою виправлення та перевірки в рамках SLA.
• Виходьте за рамки виявлення проблем: прочитайте код, поясніть першопричину, запропонуйте найбезпечніше виправлення та безпосередньо запровадьте або підтримуйте виправлення, коли це необхідно для складних уразливостей.
• Виконайте практичну перевірку та агресивне тестування безпеки програм і виправлень, включаючи розробку експлойтів, тестування обходу, змагальність і цілеспрямовані вправи в стилі червоної команди, щоб підтвердити, що заходи з усунення вирішують основну проблему, а не лише початковий симптом.
• Робота з проблемами безпеки додатків, поширеними в сучасних середовищах SaaS, включаючи недоліки автентифікації та авторизації, ризики контролю доступу, недоліки дизайну OAuth і CSRF, SSRF, проблеми з криптографією та перевіркою, розкриття інформації та ризики доступу до даних, небезпечне виконання та шаблони десеріалізації, а також уразливості залежностей або часу виконання.
• Застосовуйте чіткі рішення щодо серйозності, що ґрунтуються на ризиках, використовуючи можливість використання, конфіденційність даних, вплив на клієнта та радіус вибуху
Інструменти, автоматизація та ШІ
• Налаштуйте та вдосконаліть інструменти та інтеграцію AppSec, включаючи конфігурацію SAST, списки ігнорування, панелі інструментів та інші елементи керування, які забезпечують корисне покриття без надмірного шуму.
• Вибирайте, створюйте або вдосконалюйте інструменти безпеки, невелику автоматизацію та вдосконалення робочого процесу, які зменшують ручні зусилля та відповідально масштабують операції AppSec.
• Використовуйте штучний інтелект для автоматизації, трансформації та масштабування процесів, пов’язаних із безпекою та розробкою, де це суттєво покращує швидкість, узгодженість або якість сигналу, водночас перевіряючи вихідні дані з суворим інженерним судженням.
• Вбудуйте спеціальні перевірки безпеки ШІ в огляди та аналіз коду SSDLC, включаючи обробку вводу та виводу, відкритий ШІ API, підказки та реагування, а також шляхи зловживання чи викрадання даних.
• Співпрацюйте міжфункціональними партнерами щодо вимог безпеки та засобів керування штучним інтелектом, щоб системи штучного інтелекту та функції на основі штучного інтелекту проектувалися, розгорталися та безпечно працювали.
Інженерна підтримка та партнерство
• Підтримуйте та масштабуйте можливості безпеки для інженерів і чемпіонів безпеки, включаючи безпечне кодування, AppSec і вміст безпеки штучного інтелекту.
• Надайте дієві вказівки щодо виправлення, безпечні шаблони та приклади, які допоможуть командам інженерів швидко й правильно виправляти проблеми.
• Тісно співпрацюйте з відділами розробки, продуктів, платформи, даних, юридичних та інших відділів безпеки, щоб підтримувати пріоритети AppSec у відповідності з бізнес-ризиками та швидкістю продукту.
• Створюйте чітку документацію, показники та письмові описи, які покращують видимість AppSec, можливість спостереження та прийняття рішень.
Як добре виглядає
• Має суттєві цілі AppSec на піврічний або річний горизонт і самостійно визначає правильні рішення неоднозначних, відкритих проблем.
• Стимулює співпрацю між командами та покращує роботу, окрім ізольованих запитів чи одноразових перевірок
• Приймає обґрунтовані рішення, збалансовуючи технічні деталі, бізнес-контекст, довіру клієнтів і довгостроковий ризик
• Встановлює високу планку для володіння, спілкування, наставництва та технічного судження, а також допомагає підвищити ефективність однолітків і партнерських команд.
Необхідні навички та досвід…
Джерело: Jobicy (https://jobicy.com/jobs/152253-senior-application-security-engineer-2)
Огляд ролі
Старший інженер із безпеки додатків є старшим окремим співробітником, відповідальним за покращення життєвого циклу розробки безпечного програмного забезпечення Apollo та зниження ризику для додатків у різних продуктах, платформах і функціях на основі ШІ.
Ця роль поєднує глибоку роботу з безпеки додатків на рівні коду з міцним міжфункціональним партнерством. Сюди входять перевірки безпеки додатків, моделювання загроз, інструменти AppSec, сортування результатів і подальше виправлення, зовнішнє тестування та підтримка розробників.
Ця роль відкалібрована на рівні старшого IC L6: володіння піврічними або річними цілями, розсудливе вирішення неоднозначних проблем, удосконалення операційних процесів і стимулювання значущої співпраці та впливу між командами.
Основні обов'язки
Захищений SDLC, аналіз дизайну та моделювання загроз
• Володіти та постійно вдосконалювати життєвий цикл розробки безпечного програмного забезпечення для додатків Apollo, щоб безпека була вбудована в проектування, реалізацію та розгортання.
• Перед запуском виконуйте перевірки безпеки додатків, моделюйте загрози та глибокий аналіз на рівні коду для високоефективних продуктів, платформ і функцій ШІ.
• Надавати практичні вказівки щодо архітектури безпеки для інженерних, продуктових та ІТ-команд
• Допомога у визначенні та підтримці захисних огорож додатків, очікувань безпечного дизайну, стандартів перевірки коду та моделей ризику для нових і існуючих систем.
Управління вразливістю та практичне усунення
• Управління вразливістю, яке потребує виконання, через внутрішні перевірки, винагороди за помилки, пентести, результати SCA/виконання та інші сигнали досліджень, забезпечуючи перевірку висновків, їх пріоритетність, чітке маршрутизація та відстеження за допомогою виправлення та перевірки в рамках SLA.
• Виходьте за рамки виявлення проблем: прочитайте код, поясніть першопричину, запропонуйте найбезпечніше виправлення та безпосередньо запровадьте або підтримуйте виправлення, коли це необхідно для складних уразливостей.
• Виконайте практичну перевірку та агресивне тестування безпеки програм і виправлень, включаючи розробку експлойтів, тестування обходу, змагальність і цілеспрямовані вправи в стилі червоної команди, щоб підтвердити, що заходи з усунення вирішують основну проблему, а не лише початковий симптом.
• Робота з проблемами безпеки додатків, поширеними в сучасних середовищах SaaS, включаючи недоліки автентифікації та авторизації, ризики контролю доступу, недоліки дизайну OAuth і CSRF, SSRF, проблеми з криптографією та перевіркою, розкриття інформації та ризики доступу до даних, небезпечне виконання та шаблони десеріалізації, а також уразливості залежностей або часу виконання.
• Застосовуйте чіткі рішення щодо серйозності, що ґрунтуються на ризиках, використовуючи можливість використання, конфіденційність даних, вплив на клієнта та радіус вибуху
Інструменти, автоматизація та ШІ
• Налаштуйте та вдосконаліть інструменти та інтеграцію AppSec, включаючи конфігурацію SAST, списки ігнорування, панелі інструментів та інші елементи керування, які забезпечують корисне покриття без надмірного шуму.
• Вибирайте, створюйте або вдосконалюйте інструменти безпеки, невелику автоматизацію та вдосконалення робочого процесу, які зменшують ручні зусилля та відповідально масштабують операції AppSec.
• Використовуйте штучний інтелект для автоматизації, трансформації та масштабування процесів, пов’язаних із безпекою та розробкою, де це суттєво покращує швидкість, узгодженість або якість сигналу, водночас перевіряючи вихідні дані з суворим інженерним судженням.
• Вбудуйте спеціальні перевірки безпеки ШІ в огляди та аналіз коду SSDLC, включаючи обробку вводу та виводу, відкритий ШІ API, підказки та реагування, а також шляхи зловживання чи викрадання даних.
• Співпрацюйте міжфункціональними партнерами щодо вимог безпеки та засобів керування штучним інтелектом, щоб системи штучного інтелекту та функції на основі штучного інтелекту проектувалися, розгорталися та безпечно працювали.
Інженерна підтримка та партнерство
• Підтримуйте та масштабуйте можливості безпеки для інженерів і чемпіонів безпеки, включаючи безпечне кодування, AppSec і вміст безпеки штучного інтелекту.
• Надайте дієві вказівки щодо виправлення, безпечні шаблони та приклади, які допоможуть командам інженерів швидко й правильно виправляти проблеми.
• Тісно співпрацюйте з відділами розробки, продуктів, платформи, даних, юридичних та інших відділів безпеки, щоб підтримувати пріоритети AppSec у відповідності з бізнес-ризиками та швидкістю продукту.
• Створюйте чітку документацію, показники та письмові описи, які покращують видимість AppSec, можливість спостереження та прийняття рішень.
Як добре виглядає
• Має суттєві цілі AppSec на піврічний або річний горизонт і самостійно визначає правильні рішення неоднозначних, відкритих проблем.
• Стимулює співпрацю між командами та покращує роботу, окрім ізольованих запитів чи одноразових перевірок
• Приймає обґрунтовані рішення, збалансовуючи технічні деталі, бізнес-контекст, довіру клієнтів і довгостроковий ризик
• Встановлює високу планку для володіння, спілкування, наставництва та технічного судження, а також допомагає підвищити ефективність однолітків і партнерських команд.
Необхідні навички та досвід…
Джерело: Jobicy (https://jobicy.com/jobs/152253-senior-application-security-engineer-2)
Це оголошення надходить із партнерського фіду. Подайте заявку на сайті джерела.
Джерело: Apollo.io
Оголошення надано Apollo.io.