Application Security / DevSecOps Specialist

Converse BankYerevanstaffamveröffentlicht 01.09.2026
Muss:JavaScriptPythonC#PHPReactNode.jsGitAWSAzureDockerKubernetesCloudFrontendBackendDevOpsQA/TestCI/CDSecurityJunior

Կոնվերս Բանկը փնտրում է Application Security / DevSecOps մասնագետ, ով կմիանա մեր թիմին՝ Բանկում Application Security, Secure SDLC և DevSecOps գործընթացների կառուցման, ներդրման և շարունակական զարգացման համար։

Application Security և Secure Development Մասնակցել Բանկում Application Security, Secure SDLC և DevSecOps գործընթացների կառուցմանը, ներդրմանը և շարունակական զարգացմանը՝ ներառյալ անհրաժեշտ տեխնիկական վերահսկողությունների, գործիքների, ինտեգրացիաների և աշխատանքային հոսքերի ձևավորումը։ Մասնակցել Secure Software Development Lifecycle (Secure SDLC) գործընթացի նախագծմանը և ներդրմանը՝ տեղեկատվական անվտանգության պահանջները ներառելով ծրագրային ապահովման մշակման ամբողջ կենսացիկլում՝ Requirements, Design, Development, Testing, Deployment և Maintenance փուլերում։ Իրականացնել Բանկի նոր և գործող Web Application-ների, API-ների, Backend/Frontend բաղադրիչների և այլ ծրագրային լուծումների անվտանգության գնահատում։ Իրականացնել Source Code Security Review՝ ծրագրային կոդում անվտանգության խոցելիությունների, վտանգավոր ծրագրավորման մոտեցումների, սխալ կոնֆիգուրացիաների և այլ անվտանգության խնդիրների հայտնաբերման նպատակով։ Իրականացնել և զարգացնել SAST (Static Application Security Testing), DAST (Dynamic Application Security Testing), SCA (Software Composition Analysis), Secret Scanning և այլ Application Security ստուգումներ։ Վերլուծել SAST, DAST, SCA և այլ AppSec գործիքների արդյունքները, իրականացնել Triage և Validation՝ իրական խոցելիությունները False Positive արդյունքներից տարբերակելու նպատակով։ Իրականացնել հայտնաբերված Application Security խոցելիությունների դասակարգում և առաջնահերթության սահմանում՝ հաշվի առնելով Severity, Exploitability, Application Criticality, Data Sensitivity և հնարավոր բիզնես ազդեցությունը։ Կազմակերպել հայտնաբերված խոցելիությունների փոխանցումը համապատասխան Development թիմերին, վերահսկել դրանց վերացման ընթացքը և իրականացնել կրկնակի ստուգում (Retest / Verification)։ Մասնակցել Code Review գործընթացներին տեղեկատվական անվտանգության տեսանկյունից՝ հատուկ ուշադրություն դարձնելով OWASP Top 10, OWASP API Security Top 10, OWASP ASVS և Secure Coding սկզբունքներին։ Վերլուծել ծրագրային լուծումներում կիրառվող Third-Party Library-ները, Packages և այլ Dependencies՝ հայտնաբերելով հայտնի խոցելիություններ, ռիսկային կամ հնացած բաղադրիչներ։ Մշակողներին տրամադրել հայտնաբերված խոցելիությունների Root Cause-ի և դրանց վերացման վերաբերյալ գործնական տեխնիկական առաջարկություններ։ Մասնակցել նոր հավելվածների, ծառայությունների և էական փոփոխությունների Architecture / Design Security Review գործընթացներին՝ անվտանգության խնդիրները մշակման հնարավորինս վաղ փուլում հայտնաբերելու նպատակով։ Մասնակցել Threat Modeling գործընթացի կառուցմանը և իրականացմանը՝ բացահայտելով հնարավոր Threat Actor-ները, Attack Surface-ը, Trust Boundary-ները, Attack Scenario-ները և անհրաժեշտ Security Control-ները։ Գնահատել Authentication, Authorization, Access Control, Session Management, Input Validation, Cryptography, Secrets Management, Logging, Error Handling և այլ Application Security մեխանիզմների իրականացումը։ Գնահատել API Security մեխանիզմները՝ ներառյալ Authentication/Authorization, Object/Function Level Access Control, Input Validation, Rate Limiting և այլ համապատասխան վերահսկողություններ։ Մասնակցել Web Application-ների և API-ների ձեռքով անվտանգության ստուգումներին՝ ավտոմատացված գործիքների արդյունքների Validation-ի և լրացուցիչ անվտանգության խնդիրների հայտնաբերման նպատակով։ Մասնակցել Secure Coding Standard-ների, Application Security Requirement-ների, Checklist-ների և Developer Security Guideline-ների մշակմանը և շարունակական կատարելագործմանը։ DevSecOps և CI/CD Security Մասնակցել Բանկում DevSecOps գործընթացների կառուցմանը և զարգացմանը՝ անվտանգության ստուգումները հնարավորինս ինտեգրելով և ավտոմատացնելով ծրագրային ապահովման մշակման և մատակարարման գործընթացներում։ Մասնակցել CI/CD Pipeline-ների անվտանգության նախագծմանը, գնահատմանը և շարունակական կատարելագործմանը։ Ինտեգրել SAST, DAST, SCA, Secret Scanning և այլ Application Security ստուգումներ CI/CD Pipeline-ներում։ Մասնակցել Security Quality Gate-երի մշակմանը և ներդրմանը՝ սահմանելով անվտանգության համապատասխան չափանիշներ Build, Test և Deployment փուլերի համար։ Մասնակցել Repository-ների և CI/CD Pipeline-ների անվտանգության վերահսկողությունների ներդրմանը՝ ներառյալ Access Control, Branch Policies, Pull Request / Code Review Requirements, Pipeline Permissions և այլ համապատասխան մեխանիզմներ։ Մասնակցել CI/CD Service Account-ների, Service Connection-ների, Token-ների, Credentials-ի և Secrets-ի անվտանգ օգտագործման և հասանելիության վերահսկման գործընթացների ձևավորմանը։ Մասնակցել ծրագրային կոդում, Repository-ներում և CI/CD Pipeline-ներում Password, API Key, Token, Certificate/Private Key և այլ Secrets-ի հայտնաբերման և անվտանգ կառավարման գործընթացների ներդրմանը։ Մասնակցել Application Security գործիքների ընտրությանը, Proof of Concept (PoC)-ին, փորձարկմանը, ներդրմանը, կարգավորմանը, ինտեգրմանը և հետագա Administration-ին։ Կարգավորել և կատարելագործել AppSec գործիքների Rules, Policies, Profiles և Scan Configuration-ները՝ False Positive-ները նվազեցնելու և Detection Quality-ն բարձրացնելու նպատակով։ Մասնակցել Application Security գործիքների, Task/Issue Management համակարգերի և այլ համապատասխան համակարգերի հետ ինտեգրմանը։ Մասնակցել Docker Container Security գործընթացների կառուցմանը և զարգացմանը՝ ներառյալ Container Image Scanning, Base Image Security, Dependency Analysis, Secrets Detection և Container Configuration Security։ Մասնակցել անվտանգ Base Image-ների օգտագործման պահանջների և Container Image Lifecycle-ի անվտանգության վերահսկողությունների ձևավորմանը։ Մշակել Scripts, Integrations և Automation լուծումներ՝ Application Security և DevSecOps գործընթացների ավտոմատացման և արդյունավետության բարձրացման նպատակով։ Application Security Vulnerability Management Մասնակցել Application Security Vulnerability Management գործընթացի կառուցմանը և զարգացմանը՝ ապահովելով հայտնաբերված խնդիրների ամբողջական Lifecycle-ի կառավարումը՝ Detection → Validation → Prioritization → Remediation → Retest → Closure։ Ապահովել SAST, DAST, SCA, Code Review, Security Testing և այլ աղբյուրներից հայտնաբերված Application Security խնդիրների միասնական գրանցումը և հետագծելիությունը։ Գնահատել հայտնաբերված խոցելիությունների տեխնիկական և բիզնես ազդեցությունը՝ հաշվի առնելով CVSS, CWE, Exploitability, Application Criticality և այլ համապատասխան գործոններ։ Համագործակցել Development, DevOps, QA, Infrastructure, Security Engineering և Security Testing / Penetration Testing թիմերի հետ՝ անվտանգության պահանջների ներդրման և հայտնաբերված խնդիրների վերացման շրջանակում։ Մասնակցել Application Security Metrics/KPI-ների մշակմանը և հավաքագրմանը՝ ներառյալ Security Scan Coverage, Vulnerability Severity, Remediation Time, Open/Closed Vulnerabilities և այլ համապատասխան ցուցանիշներ։ Պատրաստել Application Security վիճակի, հայտնաբերված խոցելիությունների, ռիսկերի և իրականացված աշխատանքների վերաբերյալ տեխնիկական և պարբերական հաշվետվություններ։ Մասնակցել մշակողների և այլ տեխնիկական թիմերի համար Secure Coding / Application Security Awareness աշխատանքների կազմակերպմանը։ Հետևել արդի Application Security սպառնալիքներին, խոցելիություններին, CVE/CWE-ներին, Attack Technique-ներին և Secure Development Practice-ներին՝ համապատասխան գիտելիքները կիրառելով Բանկի Application Security և DevSecOps գործընթացներում։

Junior մակարդակի համար պարտադիր չէ Application Security / DevSecOps աշխատանքային փորձի առկայությունը, եթե թեկնածուն ունի համապատասխան տեխնիկական գիտելիքներ և գործնական հմտություններ՝ ձեռք բերված Home Lab, ուսումնական ծրագրերի, պրակտիկայի, անձնական նախագծերի կամ այլ գործնական գործունեության միջոցով։ Middle մակարդակի համար ցանկալի է առնվազն 2 տարվա համապատասխան աշխատանքային փորձ Application Security, DevSecOps, Software Development, DevOps, Penetration Testing կամ հարակից ոլորտում։ Տեղեկատվական անվտանգության, կիբեռանվտանգության, ծրագրավորման, տեղեկատվական տեխնոլոգիաների, համակարգչային գիտությունների կամ հարակից ոլորտում բարձրագույն կրթություն կամ համարժեք մասնագիտական փորձ։ Web Application և API Architecture-ի հիմնական սկզբունքների լավ իմացություն։ HTTP/HTTPS, TLS, DNS, Cookies, Sessions, Headers և Web Communication-ի հիմնական մեխանիզմների իմացություն։ Authentication, Authorization, Access Control, Session Management և Identity Security հիմնական սկզբունքների իմացություն։ OWASP Top 10-ի և տարածված Web Application Security խոցելիությունների՝ Injection, Cross-Site Scripting (XSS), Broken Access Control, SSRF, Authentication/Session խնդիրներ և այլ Attack Class-ների իմացություն։ OWASP API Security Top 10-ի և API-ներին բնորոշ անվտանգության հիմնական ռիսկերի վերաբերյալ գիտելիքներ։ OWASP ASVS-ի և Application Security Control-ների վերաբերյալ ընդհանուր պատկերացում։ Secure Coding սկզբունքների և ծրագրային կոդում անվտանգության խնդիրների առաջացման հիմնական պատճառների վերաբերյալ պատկերացում։ Source Code-ի ընթերցման և անվտանգության տեսանկյունից վերլուծության կարողություն առնվազն մեկ ծրագրավորման լեզվով(օր․՝ .NET / C#, Node.js / JavaScript, React, PHP կամ այլ): Git և Version Control համակարգերի աշխատանքի, Branching, Pull Request և Code Review գործընթացների հիմնական սկզբունքների իմացություն։ CI/CD գործընթացների և Pipeline-ների աշխատանքի հիմնական սկզբունքների իմացություն։ SAST, DAST, SCA և Secret Scanning գործիքների աշխատանքի սկզբունքների և դրանց կիրառման տարբերությունների իմացություն։ Software Dependency-ների, Package Manager-ների, Third-Party/Open-Source Component-ների և դրանց հետ կապված անվտանգության ռիսկերի վերաբերյալ պատկերացում։ Secrets Management և ծրագրային կոդում, Repository-ներում ու CI/CD միջավայրում Credentials-ի անվտանգ կառավարման հիմնական սկզբունքների իմացություն։ Docker Container-ների, Image-ների, Registry-ների և Container Security-ի հիմնական սկզբունքների վերաբերյալ գիտելիքներ։ Linux և Windows համակարգերի հետ աշխատանքի հիմնական հմտություններ։ Vulnerability Management գործընթացի և խոցելիությունների Severity/Priority գնահատման հիմնական սկզբունքների իմացություն։ CVE, CWE և CVSS հասկացությունների և դրանց կիրառման հիմնական սկզբունքների իմացություն։ Burp Suite, OWASP ZAP կամ համարժեք Web Security Testing գործիքների կիրառման հիմնական հմտություններ։ Առնվազն մեկ Scripting/Programming լեզվի գործնական իմացություն՝ Python, PowerShell, Bash, C#, JavaScript/Node.js կամ համարժեք։ Տեխնիկական խնդիրները վերլուծելու, դրանց Root Cause-ը հասկանալու և մշակողներին գործնական Remediation առաջարկություններ ներկայացնելու կարողություն։ Անգլերենի իմացություն՝ տեխնիկական փաստաթղթերի, Security Advisory-ների, CVE-ների, գործիքների Documentation-ի և մասնագիտական նյութերի ընթերցման համար բավարար մակարդակով։ Վերլուծական մտածողություն, մանրուքների նկատմամբ ուշադրություն, ինքնուրույն սովորելու և Development, DevOps, QA, IT և Information Security թիմերի հետ արդյունավետ համագործակցելու կարողություն։ Production միջավայրերի, ծրագրային կոդի և CI/CD գործընթացների հետ աշխատանքի ժամանակ սահմանված Change Management, Access Control և պատասխանատվության սահմանները պահպանելու կարողություն։

Nice to have Application Security, DevSecOps, Secure Software Development, DevOps, Software Development կամ Penetration Testing ուղղությամբ գործնական աշխատանքային փորձ Azure DevOps-ի հետ գործնական աշխատանքի փորձ՝ ներառյալ Repositories, Pipelines, Branch Policies, Pull Requests, Service Connections և համապատասխան Access Control մեխանիզմներ։ Source Code Security Review փորձ։ Semgrep, SonarQube/SonarCloud, Checkmarx, Fortify կամ համարժեք SAST լուծումների հետ աշխատանքի փորձ։ OWASP ZAP, Burp Suite Professional, Invicti/Acunetix կամ համարժեք DAST լուծումների հետ աշխատանքի փորձ։ Snyk, Mend, OWASP Dependency-Check կամ համարժեք SCA / Dependency Scanning լուծումների հետ աշխատանքի փորձ։ Gitleaks, TruffleHog կամ համարժեք Secret Scanning լուծումների հետ աշխատանքի փորձ։ Trivy, Grype կամ համարժեք Container/Image Security Scanning գործիքների հետ աշխատանքի փորձ։ SAST/DAST/SCA/Secret Scanning գործիքների CI/CD Pipeline-ներում ինտեգրման և Security Quality Gate-երի ներդրման փորձ։ Source Code Security Review իրականացնելու և հայտնաբերված խնդիրների համար Secure Coding / Remediation առաջարկություններ տրամադրելու փորձ։ Web Application և API Security Testing-ի գործնական փորձ։ Threat Modeling գործընթացների և STRIDE կամ համարժեք մեթոդաբանությունների կիրառման փորձ։ OAuth 2.0, OpenID Connect, JWT, SAML և ժամանակակից Authentication/Authorization մեխանիզմների անվտանգության վերաբերյալ գիտելիքներ։ Docker և Container Security ուղղությամբ գործնական փորձ։ API, Webhook, CLI և այլ ինտեգրացիոն մեխանիզմների կիրառմամբ Security Automation իրականացնելու փորձ։ Python, PowerShell, Bash, C# կամ JavaScript/Node.js լեզուներով AppSec/DevSecOps գործընթացների համար Scripts և Automation գործիքների մշակման փորձ։ Kubernetes, Container Orchestration տեխնոլոգիաների և դրանց անվտանգության վերաբերյալ գիտելիքներ կամ գործնական փորձ։ Cloud Security՝ Microsoft Azure, AWS կամ այլ Cloud միջավայրերի անվտանգության վերաբերյալ գիտելիքներ կամ գործնական փորձ։ Infrastructure as Code (IaC) և Terraform, Ansible կամ համարժեք տեխնոլոգիաների անվտանգության վերաբերյալ գիտելիքներ կամ գործնական փորձ։ Bug Bounty ծրագրերին մասնակցություն և իրական Web/API խոցելիությունների հայտնաբերման գործնական փորձ։ Բանկային, ֆինանսական կամ այլ կարգավորվող կազմակերպությունում Application Security / DevSecOps ուղղությամբ աշխատանքի փորձ։ PCI DSS, OWASP ASVS, OWASP SAMM, NIST Secure Software Development Framework (SSDF) կամ այլ Secure Development Framework/Standard-ների վերաբերյալ գիտելիքներ։ Մասնագիտական սերտիֆիկացումների առկայություն՝ eWPT/eWPTX, Burp Suite Certified Practitioner (BSCP), HTB CWEE, OSWE կամ Application Security / DevSecOps ոլորտի համարժեք սերտիֆիկացումներ։ Container/Cloud Security ուղղությամբ CKS կամ համարժեք սերտիֆիկացումը կդիտվի որպես լրացուցիչ առավելություն։ -Գործնական ուսուցում և հմտությունների զարգացում PortSwigger Web Security Academy, Hack The Box, TryHackMe, PentesterLab, Microsoft Learn, OWASP, OffSec կամ համարժեք մասնագիտացված հարթակներում։ Իրականացված Labs, Challenges, CTF-ները, Bug Bounty արդյունքները, հրապարակված Write-up-ները, GitHub նախագծերը կամ այլ գործնական ձեռքբերումները կդիտվեն որպես լրացուցիչ առավելություն։ What are we looking for in a candidate Գործնական հետաքրքրվածություն ինչպես Application Security, այնպես էլ DevSecOps ուղղություններով և ծրագրային ապահովման մշակման գործընթացը ոչ միայն անվտանգության տեսանկյունից ստուգելու, այլ նաև անվտանգության վերահսկողությունները դրա մեջ գործնականորեն ինտեգրելու կարողություն։ Պաշտոնը չի սահմանափակվում պատրաստի SAST/DAST Scan-ների արդյունքների դիտարկմամբ։ Մասնագետը մասնակցելու է Application Security և DevSecOps գործընթացների կառուցմանը՝ Secure SDLC-ի ձևավորումից և Source Code Security Review-ից մինչև CI/CD Pipeline-ներում ավտոմատացված Security Testing-ի, Security Quality Gate-երի, Dependency/Secret Scanning-ի և այլ վերահսկողությունների ներդրում։ Junior մակարդակի թեկնածուից ակնկալվում է ունենալ տեխնիկական հիմք, Web/Application Security և Software Development գործընթացների վերաբերյալ գիտելիքներ, Source Code-ը հասկանալու կարողություն և պատրաստակամություն՝ զարգանալու ինչպես Application Security, այնպես էլ DevSecOps ուղղություններով։ Middle մակարդակի մասնագետից ակնկալվում է Application Security խնդիրների ինքնուրույն վերլուծություն, Source Code Security Review, SAST/DAST/SCA արդյունքների Validation, Threat Modeling, խոցելիությունների գնահատում և Development թիմերի հետ դրանց վերացման կազմակերպում։ Ակնկալվում է նաև ակտիվ և ինքնուրույն մասնակցություն Secure SDLC և DevSecOps գործընթացների կառուցմանը՝ CI/CD Security Controls, Security Quality Gates, AppSec Tooling, Automation և այլ համապատասխան մեխանիզմների նախագծման, ներդրման և զարգացման միջոցով։ Production միջավայրերում, CI/CD համակարգերում և ծրագրային կոդի հետ ցանկացած աշխատանք պետք է իրականացվի սահմանված իրավասությունների, Change Management գործընթացների և պատասխանատվության սահմանների պահպանմամբ՝ առանց չհամաձայնեցված փոփոխությունների։