Привіт! Ми, Boosta — холдингова ІТ-компанія, яка створює, розвиває та інвестує в digital-бізнеси з глобальним потенціалом. Сьогодні з нами співпрацюють понад 700 фахівців з різних куточків світу, а нашими продуктами та сервісами користуються мільйони юзерів.
Ми у пошуку Middle+/Senior DevSecOps Engineer до сервісної команди Boosta, що надає послуги з дизайну, розробки, контенту, а також створення і сапорту ІТ-інфраструктури проєктам холдингу.
Ключові факти про Webtech: * 50+ сильних професіоналів — більшість наших спеціалістів працюють у Webtech довго, тому мають великий багаж знань і досвіду в усіх сервісах. * 300+ проєктів на рік — у дизайні, розробці, DevOps та підтримці продуктів. * Різноманітний портфель проєктів — він наповнюється від потреб бізнесів, що працюють у різних нішах, таких як Edtech, Fintech, Heath&Fitness, Social Discovery, та інші.
У ролі Middle+/Senior DevSecOps Engineer ти будеш:
Управління вразливостями — повний цикл: * Запускати, моніторити та аналізувати результати сканувань коду, залежностей, контейнерів та IaC. * Проводити тріаж знахідок та пріоритизувати їх за реальним ризиком, а не лише за CVSS. * Самостійно виконувати ремедіацію: оновлювати залежності, вносити патчі, харденити конфігурації Docker/K8s/IaC та створювати PR у репозиторіях без залучення розробників. * Координувати складні фікси з Dev-командами, контролювати виконання SLA та перевіряти закриття вразливостей через повторне сканування.
Підтримка Security в CI/CD: * Адмініструвати та супроводжувати вже інтегровані інструменти SAST, DAST, SCA та Secret Scanning. * Обробляти сповіщення та розбирати хибні спрацювання (False Positives).
Моніторинг та операційна безпека: * Перевіряти логи, працювати з існуючими правилами SIEM/Wazuh та передавати інциденти в SOC за потреби. * Тюнити існуючі WAF/Cloudflare правила відповідно до встановлених інструкцій та процедур.
Для нас важливо, щоб ти: * Мав/ла досвід управління вразливостями, зокрема практичний досвід роботи зі сканерами Trivy, Snyk, SonarQube, Semgrep, OWASP ZAP, Gitleaks тощо, та розумів/ла принципи їхньої роботи. * Мав/ла практичні навички ремедіації: міг/ла самостійно оновити пакет, поправити Dockerfile, внести зміни у Terraform/Helm або створити базовий PR у коді на Python, JavaScript тощо. * Впевнено володів/ла Bash та Python для автоматизації рутинних задач і взаємодії з API сканерів. * Мав/ла практичний досвід роботи з Docker, Kubernetes та розумів/ла принципи CI/CD-пайплайнів, зокрема GitLab CI, GitHub Actions або Jenkins. * Мав/ла базові знання інфраструктури та мереж: Cloud (AWS/GCP/Azure), IAM, TLS, DNS, сегментації мережі та принципів роботи файрволів. * Мав/ла сильні комунікаційні навички та вмів/ла чітко ставити задачі розробникам, пояснювати критичність знахідки й аргументувати необхідність її фіксу.
Буде перевагою: * Досвід роботи з готовою інфраструктурою збереження секретів, такою як Vault, буде перевагою. * Мав/ла базове розуміння роботи SIEM, зокрема збору логів та читання готових правил. * Досвід роботи з Cloudflare (WAF/rate limiting) на рівні підтримки існуючих конфігурацій. * Розуміння OWASP Top 10 та пояснення розробникам природу вразливостей.
Що отримаєш від співпраці з нами: * Підтримку твого карʼєрного зростання: компенсація зовнішніх курсів, конференцій, корпоративна бібліотека. * Гнучкий робочий графік (ти можеш починати свій робочий день з 8:00 до 11:00 за київським часом). * Офіс у Києві, коворкінг у Львові або Варшаві або можливість працювати віддалено — вибір за тобою. * 28 робочих днів відпустки на рік, до 30 днів sick leave з медичним підтвердженням, а ще — збереження усіх державних свят. * Турботу про твоє здоровʼя: медичне страхування та компенсація сесій з психологом. * Програму Ukrainian Victory Support та інші важливі соціальні ініціативи. * Регулярні тимбілдинги (онлайн або офлайн).
Драйвить можливість працювати з експертною командою та різними клієнтами? Надсилай своє CV та let`s do great things together!