О роли
YGO.ai — VC-финансируемая AI-платформа для туризма. Мы нанимаем Cloud Security Engineer, который возьмет на себя безопасность нашей облачной платформы, API, на которых работают корпоративные клиенты, и самой компании.
Роль сочетает две задачи одновременно: вы непосредственно занимаетесь инженерией безопасности и строите функцию безопасности по мере роста компании. В YGO лид подразделения — это лидер команды и представитель, близкий к работе и клиенту, а не менеджер полного дня. Вы не перестанете быть инженером.
Работа разнообразна: утром вы можете проверять исходный код, после обеда расследовать алерт на конечной точке, а на следующий день помогать проектировать новый поток аутентификации. Вы определяете проблемы с наибольшим риском, решаете, что делать в первую очередь, и выполняете.
Мы обслуживаем крупные туристические предприятия, и корпоративные обязательства вступают в силу с начала 2027 года. Безопасность — условие этого бизнеса, а не слой, добавляемый постфактум.
Что вы будете делать
- Application security: практическая проверка кода и архитектуры API, бэкенд-сервисов и внутренних инструментов. Целевое тестирование на проникновение для самостоятельной валидации проблем. Работа с инженерами над первопричинами и практическими исправлениями, а не передача отчетов. Управление уязвимостями и внешние тесты на проникновение, которые мы заказываем.
- Detection and response: знание о том, что мы подвергаемся атаке, пока она происходит, и что делать дальше. Оповещения, обнаружение вторжений, инцидент-процесс и дежурства.
- Cloud and platform hardening: контроль доступа, сетевые границы, управление секретами, контейнеры и пайплайн развертывания. Безопасность на протяжении SDLC: CI/CD, репозитории и зависимости.
- Безопасность API: аутентификация и авторизация, изоляция тенантов, скоупинг и жизненный цикл токенов, предотвращение злоупотреблений, корпоративный SSO и аудит-трейл, от которого зависят клиенты и наша подотчетность.
- Безопасность AI-систем: prompt injection, права инструментов и агентов, наш MCP-сервер, ретрив и ingestion данных. Правила резидентности данных, которых мы обязаны придерживаться по контракту.
- Identity and company security: SSO, MFA и привилегированный доступ для сотрудников, онбординг и офбординг, ревизии доступа, MDM, безопасность конечных точек и доступ к SaaS. Практическая IT-безопасность, которая нужна компании нашего размера.
- Secure design в подразделениях: threat modelling и дизайн-ревью, которые помогают инженерам, а не блокируют их, и повышают стандарт того, что они выпускают.
- Сама функция безопасности: установление приоритетов и дорожной карты на основе реальных рисков, а не имитации безопасности. Решение, что мы строим, покупаем, автоматизируем или откладываем. Рост команды и найм, представление безопасности корпоративным клиентам и ведение программы SOC 2 на Drata. Комплаенс — часть работы, но не ее центр.
Что вы будете защищать
- AI-движок поиска и рекомендаций для крупных туристических предприятий: корпоративная интеграция, SSO, ревью безопасности клиентов, GDS-интеграции.
- API обогащения контента, продаваемый как SaaS: высокий масштаб, публичный доступ, большая нагрузка на данные и AI.
- Платформу: клиентскую консоль с организациями, проектами и API-токенами, интеграции поставщиков и бизнес-клиентов, ingestion данных, MCP-сервер и несколько LLM-провайдеров за единой внутренней библиотекой.
Наш стек
- Бэкенд: Go-монорепозиторий (без фреймворка, 3+ сервиса)
- Данные: PostgreSQL, Redis, Redis Asynq queue
- Хостинг: PaaS-управляемые контейнеры, Cloudflare на фронте
- Observability: Jaeger tracing, BetterStack для логирования, алертинга и дежурств
- Комплаенс: Drata, SOC 2 в процессе
- AI-инструменты: Claude Code, используется всей командой
Требования
- 5+ лет практической работы в безопасности в более чем одной дисциплине. Не пять лет инженерии с элементами безопасности. Эта роль задает стандарт для компании, поэтому нужен человек, который видел достаточно, чтобы иметь суждение, а не мнения.
- Глубина в application security: знание того, как атакуют современные веб-приложения и API. Умение самостоятельно валидировать проблему через ревью кода или целевой пентест и работать с инженером над исправлением.
- Сильное понимание аутентификации и авторизации: OAuth и OIDC, сессии, обработка токенов, контроль доступа и режимы отказов, стоящие за большинством взломов API.
- Фундаментальные знания cloud security: identity, network, workload и pipeline security на современной облачной платформе, примененные к продакшн-системам, за которые вы отвечали.
- Опыт защиты наряду с наступательными навыками: вы расследовали реальные инциденты, строили или улучшали detection и алертинг.
- Threat modelling и безопасная архитектура для облачных, контейнерных и API-систем.
- Инженерный бэкграунд: уверенность в кодовой базе, способность ревьюить то, что создают наши инженеры и AI-инструменты, и умение строить необходимое самостоятельно. Наш бэкенд на Go. Предыдущий опыт с Go — плюс, но не обязательное требование.
- Комфорт в средах с ограниченными ресурсами: стартапы, небольшие команды безопасности или консалтинг научили вас расставлять приоритеты.