#вакансия #devsecops #devops #security #kubernetes #удаленнаяработа #стартап
DevSecOps Engineer в команду Calm
Мы — стартап, создающий безопасный корпоративный мессенджер на базе Matrix. Ищем DevSecOps-инженера, который объединит практики DevOps и безопасность разработки: будет отвечать за инфраструктуру, CI/CD и одновременно выстраивать процессы безопасной разработки (SSDLC), управлять рисками и помогать командам выпускать защищённый продукт быстро и предсказуемо.
Это не классическая роль «security-теоретика» и не чистый DevOps. Мы ждём человека, который умеет и поднять кластер, и объяснить разработчику, почему конкретная уязвимость критична и как её исправить.
Чем предстоит заниматься:
DevOps-часть:
- Сопровождение и развитие микросервисной инфраструктуры (Kubernetes, PostgreSQL).
- Настройка и развитие CI/CD-пайплайнов, контроль изменений в промышленной среде.
- Поиск и устранение причин отказов приложений и сервисов, совместная проработка решений с командой разработки.
Security-часть:
- Поддержание актуальной картины рисков инфраструктуры и регулярная переоценка.
- Работа с SAST, DAST, SCA: настройка покрытия, анализ результатов, приоритизация уязвимостей по эксплуатируемости, а не по severity из отчёта.
- Управление правами доступа в контуре (RBAC/ABAC, принцип наименьших привилегий), секрет-менеджмент (Vault и аналоги).
Внедрение и поддержка security gateway, согласование релизов новых фич со стороны ИБ.
- Экспертная поддержка команд разработки по вопросам безопасности: объяснить фикс, а не просто завести тикет.
Мы ждём от тебя:
Security:
- Понимание процесса безопасной разработки: где в пайплайне стоят SAST/DAST/SCA, как читать их результаты, отличать TP от FP.
- Опыт эксплуатации хотя бы одного класса инструментов из SAST/SCA (AppScreener, Semgrep, CodeQL, Trivy, Dependency-Track и т.п.), включая настройку покрытия и работу с качеством срабатываний.
- Базовое знание типовых классов уязвимостей (OWASP Top 10, API Security Top 10) и умение объяснить разработчику фикс.
- Опыт риск-ориентированной работы: описание риска, оценка, отслеживание закрытия.
DevOps:
- Администрирование Kubernetes и PostgreSQL.
- Настройка CI/CD (GitLab CI, GitHub Actions или аналог).
- Опыт сопровождения микросервисной инфраструктуры в продакшене.
- Понимание принципов observability (мониторинг, логирование, трассировка).
Общие:
- Уверенное владение русским и английским (B1+ для чтения документации).
- Опыт работы в роли DevOps/SRE от 3 лет, из них хотя бы 1 год с фокусом на безопасность.
- Самостоятельность, инициативность, способность выстраивать процессы с нуля.
Будет плюсом:
- Опыт с E2EE-мессенджерами, Matrix, matrix-rust-sdk.
- Знакомство с прикладной криптографией (AES-GCM, keychain, понимание угроз на клиенте).
- Опыт работы с self-hosted раннерами CI, XcodeGen, SwiftLint (если есть мобильная часть).
- Опыт AI-assisted разработки (Claude Code, Cursor) и готовность внедрять эти процессы.
Условия:
- Полная удаленная работа, гибкий график с асинхронной коммуникацией (основной оверлап по МСК с 10 до 19).
- Зарплата: 2200 - 3600 долларов (обсуждается по результатам собеседования, выплаты 2 раза в месяц).
- Минимум бюрократии, прямое влияние на архитектуру и процессы.
- Возможность построить security-культуру в растущем стартапе.
Процесс отбора:
- HR Screening.
- Интервью с CEO / CPO / CHRO и TL DevOPS.
-Возможно, но не обязательно: техническое интервью с DevOps Lead и ИБ
- Оффер.
Отклик в Telegram: @regina_ihr3 — сразу присылайте резюме