Компания Nmi ищет Senior Staff Information Security Engineer для развития и улучшения безопасности в гибридной технологической инфраструктуре. Среда включает AWS и локальную инфраструктуру, размещенную в дата-центрах колокации. Роль предполагает старшее техническое лидерство в обеих средах: определение безопасных архитектурных паттернов, создание масштабируемых средств контроля и партнерство с командами Engineering, Product, SRE и Infrastructure для снижения рисков без создания лишних барьеров для разработки.
Это индивидуальная роль senior-уровня. Специалист остается вовлеченным в практическую работу, выступая авторитетом по сложным архитектурным и инженерным решениям в области безопасности. В задачи входит руководство инициативами, охватывающими несколько команд и технологий, решение системных проблем безопасности и улучшение процессов проектирования и внедрения безопасности в организации.
Формат работы преимущественно удаленный, с периодическим присутствием в офисе в Бристоле (Великобритания) и, при необходимости, в объектах колокации.
Обязанности:
Лидерство в архитектуре безопасности инфраструктуры
- Определение и развитие архитектуры безопасности в AWS и среде колокации.
- Создание эталонных архитектур, инженерных стандартов и переиспользуемых паттернов контроля.
- Техническое руководство крупными инициативами в области инфраструктуры, платформ и продуктов.
- Выявление системных рисков и реализация практичных программ по их устранению.
Укрепление безопасности облака и гибридной среды
- Проектирование и улучшение безопасности облачных аккаунтов, сетей, идентификационных данных, рабочих нагрузок и общих сервисов.
- Внедрение эффективных средств контроля для управления доступом, сегментации, шифрования, секретов, логирования, мониторинга и защиты рабочих нагрузок.
- Разработка превентивных механизмов через infrastructure-as-code, policy-as-code, автоматизацию и облачные сервисы безопасности.
- Повышение согласованности между облаком, локальной инфраструктурой и связующими их сетями.
Партнерство с Engineering и Product
- Участие на ранних этапах проектирования новых продуктов, платформ, сервисов и интеграций.
- Проведение моделирования угроз, архитектурных ревью безопасности и технических оценок рисков.
- Перевод рисков безопасности в четкие практические инженерные рекомендации.
- Помощь командам во внедрении принципов secure-by-design через переиспользуемые паттерны, инструменты и документацию.
Создание, автоматизация и применение ИИ
- Проектирование и внедрение инструментов безопасности, интеграций и автоматизированных средств контроля.
- Встраивание возможностей безопасности в подготовку инфраструктуры, инженерные процессы и CI/CD пайплайны.
- Использование ИИ-инструментов для улучшения скриптов, разработки детектов, анализа алертов, триажа уязвимостей, моделирования угроз и технической документации.
- Проверка результатов, сгенерированных ИИ, и обеспечение использования ИИ-инструментов с надлежащими мерами контроля конфиденциальности, точности, доступа и человеческого надзора.
Снижение рисков и повышение устойчивости
- Техническое руководство управлением уязвимостями и экспозициями в AWS и локальной инфраструктуре.
- Выявление повторяющихся паттернов по инцидентам, пентестам, уязвимостям и оценкам контроля.
- Выполнение роли старшей технической точки эскалации при значительных инцидентах безопасности.
- Обеспечение того, чтобы расследования и извлеченные уроки приводили к долгосрочным архитектурным и инженерным улучшениям.
Старшее техническое лидерство
- Руководство сложными инициативами безопасности, охватывающими несколько команд и циклов планирования.
- Наставничество инженеров по безопасности и консультирование инженеров смежных команд.
- Повышение стандартов архитектуры безопасности, автоматизации, документации и технических решений.
- Четкая коммуникация рисков и рекомендаций техническим командам, продуктовым лидерам и старшим стейкхолдерам.
Требования:
- Значительный опыт в инженерии безопасности, безопасности инфраструктуры, облачной безопасности, архитектуре безопасности или платформенной инженерии.
- Глубокий практический опыт защиты сред AWS.
- Сильные знания AWS IAM, сетевой архитектуры, управления аккаунтами, шифрования, логирования, мониторинга, управления секретами и защиты рабочих нагрузок.
- Опыт проектирования или защиты локальной инфраструктуры, дата-центров или сред колокации.
- Сильные знания корпоративных сетей, сегментации, межсетевых экранов, безопасного удаленного доступа, привилегированного администрирования и гибридной связности.
- Опыт работы с infrastructure-as-code, безопасностью CI/CD, контейнерными средами и облачными платформами.
- Подтвержденный опыт проектирования и внедрения автоматизированных средств контроля безопасности и инженерных решений.
- Владение скриптовыми языками или языками разработки: Python, Go или аналогичными.
- Практический опыт использования ИИ-инструментов для улучшения инженерных и операционных процессов безопасности.
- Опыт руководства сложными инициативами в нескольких инженерных, инфраструктурных или продуктовых командах.
- Сильные знания архитектуры безопасности.