Назад к вакансиям
Дата обнаружения: 6 сентября 2026 г.

Cloud Security Engineer

Ygo

ЗарплатаПо договорённости
Страна
ЕС
Город
Не указан
Формат
Удалённо
Направления
Дизайн
Где отклик
Сайт вакансий

О роли

YGO.ai — VC-финансируемая AI-платформа для туризма. Мы нанимаем Cloud Security Engineer, который возьмет на себя безопасность нашей облачной платформы, API, на которых работают корпоративные клиенты, и самой компании.

Роль сочетает две задачи одновременно: вы непосредственно занимаетесь инженерией безопасности и строите функцию безопасности по мере роста компании. В YGO лид подразделения — это лидер команды и представитель, близкий к работе и клиенту, а не менеджер полного дня. Вы не перестанете быть инженером.

Работа разнообразна: утром вы можете проверять исходный код, после обеда расследовать алерт на конечной точке, а на следующий день помогать проектировать новый поток аутентификации. Вы определяете проблемы с наибольшим риском, решаете, что делать в первую очередь, и выполняете.

Мы обслуживаем крупные туристические предприятия, и корпоративные обязательства вступают в силу с начала 2027 года. Безопасность — условие этого бизнеса, а не слой, добавляемый постфактум.

Что вы будете делать

  • Application security: практическая проверка кода и архитектуры API, бэкенд-сервисов и внутренних инструментов. Целевое тестирование на проникновение для самостоятельной валидации проблем. Работа с инженерами над первопричинами и практическими исправлениями, а не передача отчетов. Управление уязвимостями и внешние тесты на проникновение, которые мы заказываем.
  • Detection and response: знание о том, что мы подвергаемся атаке, пока она происходит, и что делать дальше. Оповещения, обнаружение вторжений, инцидент-процесс и дежурства.
  • Cloud and platform hardening: контроль доступа, сетевые границы, управление секретами, контейнеры и пайплайн развертывания. Безопасность на протяжении SDLC: CI/CD, репозитории и зависимости.
  • Безопасность API: аутентификация и авторизация, изоляция тенантов, скоупинг и жизненный цикл токенов, предотвращение злоупотреблений, корпоративный SSO и аудит-трейл, от которого зависят клиенты и наша подотчетность.
  • Безопасность AI-систем: prompt injection, права инструментов и агентов, наш MCP-сервер, ретрив и ingestion данных. Правила резидентности данных, которых мы обязаны придерживаться по контракту.
  • Identity and company security: SSO, MFA и привилегированный доступ для сотрудников, онбординг и офбординг, ревизии доступа, MDM, безопасность конечных точек и доступ к SaaS. Практическая IT-безопасность, которая нужна компании нашего размера.
  • Secure design в подразделениях: threat modelling и дизайн-ревью, которые помогают инженерам, а не блокируют их, и повышают стандарт того, что они выпускают.
  • Сама функция безопасности: установление приоритетов и дорожной карты на основе реальных рисков, а не имитации безопасности. Решение, что мы строим, покупаем, автоматизируем или откладываем. Рост команды и найм, представление безопасности корпоративным клиентам и ведение программы SOC 2 на Drata. Комплаенс — часть работы, но не ее центр.

Что вы будете защищать

  • AI-движок поиска и рекомендаций для крупных туристических предприятий: корпоративная интеграция, SSO, ревью безопасности клиентов, GDS-интеграции.
  • API обогащения контента, продаваемый как SaaS: высокий масштаб, публичный доступ, большая нагрузка на данные и AI.
  • Платформу: клиентскую консоль с организациями, проектами и API-токенами, интеграции поставщиков и бизнес-клиентов, ingestion данных, MCP-сервер и несколько LLM-провайдеров за единой внутренней библиотекой.

Наш стек

  • Бэкенд: Go-монорепозиторий (без фреймворка, 3+ сервиса)
  • Данные: PostgreSQL, Redis, Redis Asynq queue
  • Хостинг: PaaS-управляемые контейнеры, Cloudflare на фронте
  • Observability: Jaeger tracing, BetterStack для логирования, алертинга и дежурств
  • Комплаенс: Drata, SOC 2 в процессе
  • AI-инструменты: Claude Code, используется всей командой

Требования

  • 5+ лет практической работы в безопасности в более чем одной дисциплине. Не пять лет инженерии с элементами безопасности. Эта роль задает стандарт для компании, поэтому нужен человек, который видел достаточно, чтобы иметь суждение, а не мнения.
  • Глубина в application security: знание того, как атакуют современные веб-приложения и API. Умение самостоятельно валидировать проблему через ревью кода или целевой пентест и работать с инженером над исправлением.
  • Сильное понимание аутентификации и авторизации: OAuth и OIDC, сессии, обработка токенов, контроль доступа и режимы отказов, стоящие за большинством взломов API.
  • Фундаментальные знания cloud security: identity, network, workload и pipeline security на современной облачной платформе, примененные к продакшн-системам, за которые вы отвечали.
  • Опыт защиты наряду с наступательными навыками: вы расследовали реальные инциденты, строили или улучшали detection и алертинг.
  • Threat modelling и безопасная архитектура для облачных, контейнерных и API-систем.
  • Инженерный бэкграунд: уверенность в кодовой базе, способность ревьюить то, что создают наши инженеры и AI-инструменты, и умение строить необходимое самостоятельно. Наш бэкенд на Go. Предыдущий опыт с Go — плюс, но не обязательное требование.
  • Комфорт в средах с ограниченными ресурсами: стартапы, небольшие команды безопасности или консалтинг научили вас расставлять приоритеты.