Senior
ru
Job description
Senior Security Auditor
Company: DatsTeam
Location: Москва, Москва
date_posted: 2026-08-03T14:02:41.547+03:00 | valid_through: 2026-09-02T14:02:41+03:00 | region: Москва | address_country: RU | identifier: 134889430
Наша распределенная команда Dev насчитывает более 800 специалистов и разрабатывает собственные продукты с 2012 года – рекламные платформы, игры, мобильные развлекательные приложения и финтех-продукты. Сейчас мы ищем в команду безопасности опытного Security Auditor. Обязанности: Разработка, сопровождение и развитие программы риск-ориентированных аудитов безопасности продуктов, серверной и облачной инфраструктуры, а также процессов разработки (SDLC, CI/CD, IAM, Secrets Management, IaC, Kubernetes). Независимая оценка эффективности технических и организационных контролей безопасности, реализуемых в продуктах, инфраструктуре и процессах разработки. Проверка соответствия продуктов, инфраструктуры и процессов внутренним политикам и стандартам компании, требованиям PCI DSS, а также другим применимым международным стандартам, фреймворкам и регуляторным требованиям. Подготовка аудиторских заключений и отчетов по результатам аудитов, формирование рекомендаций по снижению рисков, согласование планов корректирующих мероприятий и контроль их выполнения. Проведение анализа результатов расследований инцидентов безопасности и оценка достаточности существующих контролей по их итогам. Развитие программы непрерывного аудита и непрерывной оценки эффективности контролей безопасности, включая автоматизацию контрольных процедур и внедрение непрерывного мониторинга. Разработка показателей эффективности контрольной среды и совершенствование методологии оценки технических и организационных контролей безопасности. Требования: Не менее 5 лет опыта работы в области информационной безопасности, включая не менее 2 лет в области внутреннего аудита. Опыт самостоятельного проведения аудитов современных технологических стеков (Web, API, серверной и облачной инфраструктуры, Kubernetes, CI/CD) с подготовкой формальных отчетов и представлением результатов руководству. Опыт проведения оценки рисков и формирования программы аудитов на основе риск-ориентированного подхода. Развитые аналитические навыки, системное мышление и способность принимать решения на основе оценки рисков. Знание методологии внутреннего аудита (ISO 19011), принципов построения эффективной системы внутреннего контроля (COBIT, Three Lines Model). Практический опыт оценки дизайна и эффективности технических и организационных контролей с использованием одного или нескольких международных стандартов. Понимание архитектуры современных приложений, серверной и облачной инфраструктуры, Kubernetes, Linux и CI/CD, достаточное для независимой оценки эффективности реализованных контролей безопасности. Понимание современных подходов к защите приложений и инфраструктуры, включая IAM (MFA, PAM, Federation), Zero Trust, Secrets Management, OWASP Top 10, OWASP API Security Top 10 и MITRE ATT&CK, достаточное для оценки зрелости технических контролей безопасности. Опыт подготовки аудиторских заключений и представления результатов аудитов техническому руководству, владельцам бизнес-процессов и руководству компании. Приветствуется: сертификации CISA, PCIP, CISSP, ISO/IEC 27001 Lead Auditor или аналогичные Условия: Несколько вариантов оформления и способов выплат; Full remote или гибридный офис, работа из любой страны с удобным часовым поясом; Гибкий график - лояльное начало дня с 9.00 до 11.00 по МСК, 8 часов рабочий день; Возможность выбрать привычное оборудование с доставкой на дом; Performance review и непрерывное обучение: у нас есть внутренняя Академия, а также много партнёрских программ, которые поделятся знаниям не только в профессиональной сфере, но и поддержат твои хобби; Развитая культура коммуникаций: турниры онлайн и оффлайн, тех комьюнити, митапы, co-working дни, встречи и пати на летней веранде, тимбилдинги; Офис с панорамой на Москву-реку и летняя веранда с гамаками и пиццей для тех, кто работает в Москве и локальные тимбилдинги в других городах и странах для удаленщиков.