Middle AppSec EngineerСпециалистХронологический

Middle Application Security Engineer

Опытный инженер по безопасности приложений с 3-летним стажем интеграции процессов безопасности в SDLC и проведения глубокого анализа кода.

Бесплатный конструктор резюмеВакансии

Контакты

Вымышленные данные
Николай Романович Орлов
Инженер по безопасности приложений
xxx@mail.ru+7 926 000-00-00Санкт-Петербург

О себе

Специализируюсь на защите веб-приложений и микросервисной архитектуры. Имею опыт работы как со стороны «атакующих», так и со стороны «защитников». Успешно внедряю Security Gates в CI/CD пайплайны, минимизируя попадание уязвимостей в прод-окружение.

Опыт работы

Application Security Engineer
Финтех Компания «ПэйментПро» · Санкт-Петербург
2021 — наст. время
  • Интегрировал SAST (Checkmarx) и SCA (Snyk) в GitLab CI для 50+ сервисов, снизив количество критических багов в проде на 65%
  • Провел более 150 ручных Code Review, выявив критические логические ошибки безопасности в платежных шлюзах
  • Внедрил процесс сканирования контейнеров (Trivy), сократив использование уязвимых базовых образов на 80%
  • Проводил регулярные встречи с командами разработки (10+ команд) для разбора архитектурных рисков
Специалист по тестированию на проникновение
Интегратор ИБ «Безопасный Код» · Москва
2019 — 2021
  • Провел 20+ пентестов веб-приложений для внешних заказчиков из банковского сектора
  • Подготовил детальные отчеты с демонстрацией PoC для 100+ найденных уязвимостей (RCE, SQLi, IDOR)
  • Разработал набор скриптов на Python для автоматизации поиска стандартных мисконфигураций серверов

Навыки

Hard skills
Secure SDLCGitLab CI/CDCheckmarx/SnykKubernetes SecurityBurp Suite ProfessionalAPI Security (REST/gRPC)Go/Java/Python (code reading)
Soft skills
Взаимодействие с разработчикамиНавыки менторстваУмение обосновать риски бизнесуСамостоятельность

Образование

Информационная безопасность, Магистр
ИТМО · 2018 — 2020

Языки

  • Русский C2 (Native)
  • Английский B2+ (Upper Intermediate)
Подтянуть язык

Сертификаты

  • Offensive Security Certified Professional (OSCP) · OffSec, 2022
  • Burp Suite Certified Practitioner · PortSwigger, 2021

Частые вопросы

01.Какова роль Middle AppSec в команде?

Он внедряет инструменты безопасности в разработку, проводит анализ кода и управляет процессом устранения уязвимостей.

02.Какие инструменты анализа обязательны?

Обычно это микс из SAST (Checkmarx, Snyk), DAST (OWASP ZAP) и SCA инструментов.

03.Должен ли Middle исправлять код сам?

Нет, но он должен предоставлять точные рекомендации и PoC для исправления найденных багов.

04.Важен ли опыт в Cloud Security?

Да, современные приложения часто развернуты в облаках (K8s, AWS), поэтому знание облачных конфигураций критично.

Похожие образцы

Ведущий Веб-аналитикЭксперт

Хронологическое резюме Ведущего Веб-аналитика

Стратегически мыслящий Ведущий Веб-аналитик с 8-летним опытом, специализирующийся на разработке и внедрении комплексных аналитических решений, управлении командами и применении Big Data для достижения значимых бизнес-результатов.

Открыть
Ведущий SEO-специалистВедущий специалист

Резюме Ведущего SEO-специалиста. Пример для руководителей

Опытный Ведущий SEO-специалист с 8-летним стажем и доказанным опытом разработки и реализации выигрышных SEO-стратегий для крупных компаний. Эксперт в управлении командами, оптимизации бюджетов и достижении амбициозных бизнес-целей через органический канал.

Открыть
Ведущий РедакторВедущий специалист

Резюме Ведущего Редактора (IT-тематика)

Опытный ведущий редактор с более чем 7-летним стажем в создании и управлении контентом для IT-проектов, специализирующийся на разработке контент-стратегии, управлении командой авторов и редакторов, а также оптимизации материала для поисковых систем.

Открыть
Веб-аналитикСпециалист

Хронологическое резюме Веб-аналитика

Опытный веб-аналитик с 2-летним стажем в сфере электронной коммерции, специализирующийся на сборе, анализе данных и оптимизации пользовательского опыта для повышения ключевых метрик.

Открыть

Полезные статьи по теме