Описание должности
Роль предназначена для обеспечения безопасности бизнес-систем и ключевых активов, включая тестирование безопасности, управление рисками, реагирование на инциденты и разработку инструментов безопасности. Кандидат должен уметь эффективно использовать AI Agents для повышения качества, эффективности и проверяемости операций безопасности.
Ключевые обязанности
- Участие в полном цикле обеспечения безопасности бизнес-систем и продуктов, включая проверки безопасности, пентестинг, усиление защиты, инспекции безопасности, проверки перед запуском и постоянный мониторинг рисков.
- Проведение тестирования безопасности для Web, API, мобильных приложений, хостов, сетей и облачных сред для проверки воздействия уязвимостей, составления воспроизводимых отчетов, оценки рисков и рекомендаций по устранению, а также контроля исправления проблем.
- Проведение специализированной оценки рисков и усиления защиты для критических сценариев, таких как кошельки бирж, процессы депозита/вывода, управление подписями и ключами, а также узлы блокчейна.
- Участие в разработке базовых стандартов безопасности, правил обнаружения, планов реагирования и механизмов экстренного реагирования; анализ инцидентов безопасности, их локализация, расследование, анализ и отслеживание улучшений.
- Участие в проектировании и разработке платформ безопасности, инструментов обнаружения и автоматизированных скриптов для улучшения выявления рисков, анализа предупреждений, проверки уязвимостей и операционной эффективности.
- Применение AI Agents для тестирования безопасности, проверки кода и конфигураций, анализа разведданных, оценки уязвимостей, реагирования на инциденты и генерации документации с ручной проверкой, контролем рисков и аудитом результатов.
Требования к кандидату
Ниже перечислены обязательные требования; кандидат должен подтвердить их примерами из практики или в ходе практического тестирования.
- Минимум 3 года опыта в сфере безопасности, из которых не менее 2 лет посвящено безопасности кошельков бирж, блокчейн-безопасности или финансовому контролю рисков.
- Диплом бакалавра или выше в области компьютерных наук, кибербезопасности, программной инженерии или смежных областях; наличие высшего образования обязательно.
- Владение методами пентестинга и распространенными цепочками атак, способность самостоятельно выполнять сбор информации, обнаружение уязвимостей, проверку эксплуатации, оценку рисков, составление отчетов и повторное тестирование.
- Знание распространенных техник атак и методов защиты для систем, сетей и Web/API-приложений; понимание аутентификации, контроля доступа, защиты данных, управления ключами и границ безопасности.
- Опыт работы с настройками безопасности Unix/Linux, базовыми проверками, анализом логов и основными инструментами обнаружения угроз; владение хотя бы одним языком скриптов (Python, Go или Shell).
- Опыт реагирования на инциденты безопасности, способность самостоятельно проводить анализ предупреждений, оценку воздействия, сохранение доказательств, устранение проблем и анализ после инцидента.
- Сильное чувство осознания рисков, аналитическое мышление, навыки письменного общения, межкомандного взаимодействия и непрерывного обучения; способность сохранять качество решений и решать проблемы в условиях высокого давления.
Владение AI Agents (обязательно)
Жесткое требование: Должен выходить за рамки простого чата или завершения кода; способность самостоятельно проектировать, выполнять, проверять и документировать повторно используемые рабочие процессы Agent.
- Владение основными универсальными Agents, программируемыми Agents, IDE/CLI Agents и их возможностями интеграции с инструментами; умение выбирать подходящие модели, режимы и стратегии выполнения в зависимости от задачи.
- Полное понимание декомпозиции задач, проектирования инструкций, инженерии контекста, установки ограничений, оркестрации инструментов, управления длительными задачами, управления памятью, взаимодействия человек-машина и координации нескольких Agents.
- Способность интегрировать Agents с терминалами, репозиториями кода, браузерами, базами знаний, API, скриптами и протоколами MCP или аналогичными для создания сквозных рабочих процессов безопасности.
- Умение создавать повторно используемые шаблоны или автоматизированные процессы для тестирования безопасности, аудита кода, проверки конфигураций, верификации уязвимостей, анализа разведданных, оценки предупреждений, реагирования на инциденты и генерации отчетов.
- Систематическая проверка выводов Agents, включая проверку фактов, ревью кода, оценку рисков команд, воспроизведение результатов, перекрестную проверку, тестовые случаи и критерии приемки; никогда не принимает непроверенные выводы.
- Понимание требований безопасности к использованию Agents, включая минимальные привилегии, защиту конфиденциальных данных, изоляцию учетных данных, анонимизацию данных, предотвращение инъекций в подсказки, контроль рисков сторонних инструментов и зависимостей, аудит выполнения и ручное утверждение.
- Количественная оценка улучшений эффективности и качества от использования Agents и их документирование в виде шаблонов подсказок, рабочих процессов, правил, баз знаний или руководств для команды.
Оценка навыков работы с AI Agents
- Выполнение на месте задачи, связанной с безопасностью, с использованием AI Agents, с четким объяснением целей, декомпозиции задачи, выбора инструментов, границ разрешений, методов проверки и итоговых выводов.
- Выявление и исправление ошибок Agents, небезопасных команд, ложных ссылок или невоспроизводимых результатов с демонстрацией тщательного ручного процесса проверки.
- Предоставление как минимум одного реального примера рабочего процесса Agent с детализацией входных данных, выходных данных, точек ручного контроля, мер по снижению рисков и измеримых преимуществ.
Предпочтительные квалификации
- Практический опыт работы с кошельками бирж, приватными ключами/мнемониками, сервисами подписей, горячими/холодными кошельками, процессами депозита/вывода или безопасностью узлов блокчейна.
- Опыт создания платформ безопасности или платформ реагирования на инциденты, либо подтвержденные достижения в автоматизации безопасности или внедрении рабочих процессов Agent.
- Публично предоставленные качественные PoC уязвимостей, уязвимости CVE/CNVD/CNNVD или значительный вклад в open-source проекты по безопасности, соревнования по атаке/защите или платформы реагирования на уязвимости.
- Опыт работы с облачными, контейнерными технологиями, Kubernetes, безопасностью цепочки поставок или аудитом смарт-контрактов.
Преимущества
7 дней оплачиваемого отпуска в год с увеличением в зависимости от стажа, а также ежемесячный оплачиваемый больничный.