DevSecOps Engineer
Отдел: Delivery
Местоположение: Европа
Тип занятости: Полная занятость
Опыт: Senior
Описание
Компания систематически развивает свою функцию обеспечения безопасности и соответствия требованиям. Мы уже запустили процессы SOC 2 и ISO 27001 на Drata с целью их завершения к концу второго квартала. В среднесрочной перспективе мы также планируем охватить GDPR, HIPAA и HITRUST.
Мы ищем нашего первого выделенного DevSecOps инженера, который возьмет на себя ответственность за это направление.
Прежде всего, мы ищем сильного, практического инженера, который сможет не только описывать процессы безопасности и соответствия требованиям, но и самостоятельно внедрять их в инфраструктуре, CI/CD, Kubernetes, облачных средах и производственных сервисах.
Эта роль не про «бумажное соответствие». Однако работа с политиками, процедурами и доказательствами также будет важной частью ответственности. Нам нужен человек, который сможет связать требования соответствия с реальными техническими средствами контроля и обеспечить их надлежащее внедрение, проверку, документирование и готовность к аудиту.
Требования
- 5+ лет практического опыта в области безопасности / DevSecOps для производственной инфраструктуры.
- Прямой опыт внедрения SOC 2: средства контроля, сбор доказательств, подготовка к аудиту и общение с аудиторами. Опыт работы с Drata, Vanta или аналогичной платформой автоматизации соответствия требованиям.
- Умение самостоятельно писать политики и процедуры безопасности — и внедрять их таким образом, чтобы они реально работали в повседневных операциях, а не просто были отметкой в Notion.
- Значительный практический опыт работы с Docker, Kubernetes и облачными средами — GCP и/или AWS. Это включает IAM, сетевые политики, управление секретами, упрочнение конфигурации и эксплуатацию в производственной среде, а не только теорию.
- Глубокое понимание IAM/SSO: централизованное управление доступом, предоставление/отзыв прав доступа и периодические проверки доступа.
- Опыт построения процессов онбординга и офбординга с точки зрения безопасности и соответствия требованиям.
- Возможность автоматизировать рутинную работу с использованием Python и/или Bash.
- Мышление, основанное на ответственности: вы берете на себя ответственность за задачу, доводите ее до конца и думаете на шаг вперед.
- Дружелюбие, отсутствие токсичности и приятность в общении.
- Отличные коммуникативные навыки с разработчиками: вы можете четко и конструктивно излагать свою позицию, отстаивать ее при необходимости и находить общий язык.
- Желание и способность наставлять, обучать и делиться знаниями с другими.
- Аналитический склад ума: вы докапываетесь до первопричины, а не просто устраняете симптомы.
- Проактивность: вы предпочтете предотвратить сбой, чем героически бороться с ним позже.
- Высокое внимание к деталям и надежность.
Приветствуется
- Опыт работы с GDPR, HIPAA и HITRUST — это следующие шаги в нашей дорожной карте.
- Опыт работы в регулируемых отраслях, таких как банковское дело, финтех или здравоохранение, включая аудиты безопасности клиентов/поставщиков.
- Опыт работы как с локальными (on-prem), так и с SaaS-средами.
- Инструменты безопасности Kubernetes: Falco, OPA/Gatekeeper, Pod Security Standards, Trivy.
- Опыт использования AI-агентов для автоматизации рутинных задач — это уже часть нашей инженерной культуры.
- Опыт работы с Terraform/Ansible и GitOps.
- Опыт работы с программами bug bounty или ответственного раскрытия информации.
Обязанности
- Взять на себя ответственность за Drata, средства контроля, сбор доказательств и общение с аудиторами. Поддержка SOC 2 и ISO 27001, в дальнейшем планируются GDPR, HIPAA и HITRUST.
- Разрабатывать и поддерживать политики и процедуры безопасности, включая управление уязвимостями, контроль доступа, реагирование на инциденты, защиту данных и другие. Это должны быть практичные, живые документы, отражающие нашу реальную работу, а не общие шаблоны.
- Построить онбординг, офбординг и проверку доступа как реальный процесс. Сегодня это в основном делается через ручные заявки; вы будете отвечать за процесс и автоматизировать его через SSO, централизованный IAM и автоматизированное предоставление/отзыв прав доступа в GCP, AWS, GitHub и SaaS-инструментах.
- Обеспечивать безопасность SDLC: Dependabot, CodeQL/SAST, SCA, политики обновления зависимостей, управление секретами и связанные с ними средства контроля. Цель — найти правильный баланс между требованиями соответствия, здравым смыслом и удобством для разработчиков.
- Управлять процессом управления уязвимостями: сканирование, триаж CVE, установка патчей, ежегодное тестирование на проникновение, выбор поставщиков, координация и последующие действия по результатам.
- Участвовать в реагировании на критические уязвимости и инциденты безопасности.
- Улучшать наблюдаемость безопасности: аудит журналов, отслеживание изменений и отчетность по всем производственным платформам.
- Примерно 60% вашего времени уделять треку общей инфраструктуры: Kubernetes, развертывания, мониторинг, автоматизация и дежурства (on-call). Инфраструктура не должна быть для вас «черным ящиком».
Что мы предлагаем
- Команда создала отмеченные наградами AI-продукты для технологических корпораций — устройства, голосовые помощники, продукты, которые реально существуют в мире.
- Передовой технологический стек: Speech Technologies, NLP, Generative AI (LLMs, diffusion models), голосовая агентная архитектура с упором на конфиденциальность и локальное развертывание.
- Высокий инженерный уровень и реальная ответственность — команда заботится о том, что реально работает в производственной среде, а не о том, что хорошо выглядит в демонстрации, и вы будете напрямую видеть результаты своей работы.
- Быстрый карьерный рост — команда с большим количеством senior-специалистов и большой объем реальных задач означают, что вы будете расти быстрее, чем где-либо еще.
- Темп стартапа с корпоративной стабильностью — реальные клиенты, реальный доход, отсутствие бюрократии.
- Полностью удаленная работа по всей Европе.
- 21 день отпуска + государственные праздники + 5 дней больничного.
- Индивидуальные уроки английского языка через Preply