Привіт!
Ми, Boosta — холдингова ІТ-компанія, яка створює, розвиває та інвестує в digital-бізнеси з глобальним потенціалом. Сьогодні з нами співпрацюють понад 700 фахівців з різних куточків світу, а нашими продуктами та сервісами користуються мільйони юзерів.
Ми у пошуку DevSecOps до сервісної команди Boosta проєкту, що надає послуги з дизайну, розробки, контенту, а також створення і сапорту ІТ-інфрастуктури проєктам холдингу.
Ключові факти про Webtech:
- 50+ сильних професіоналів — більшість наших спеціалістів працюють у Webtech довго, тому мають великий багаж знань і досвіду в усіх сервісах.
- 300+ проєктів на рік — у дизайні, розробці, DevOps та підтримці продуктів.
- Різноманітний портфель проєктів — він наповнюється від потреб бізнесів, що працюють у різних нішах, таких як Edtech, Fintech, Heath&Fitness, Social Discovery, та інші.
У ролі DevSecOps ти будеш:
Управління вразливостями — повний цикл (ключове)
- Детект вразливостей на всіх рівнях: код, залежності, образи, IaC, конфіги, мережа.
- Пріоритизація за реальним ризиком (експлуатабельність + експозиція), а не тільки за CVSS.
- Ремедіація власними руками: апгрейд залежностей, патчі, харденінг конфігів, зміни в коді продукту через PR разом із розробкою.
- Верифікація закриття (re-scan / re-test), відстеження SLA і non-regression.
Впровадження Security в CI/CD
- Розгортання й інтеграція SAST, DAST, SCA, secret scanning у пайплайни.
- Security gates: блокування деплою на критичних знахідках, керовані винятки з власником ризику.
Безпека мережі та мережева архітектура
- Сегментація, firewall-політики, zero-trust доступ, VPN, egress-фільтрація, захист IMDS.
- Робота з edge/WAF (Cloudflare): тюнінг правил, anti-bot, rate limiting під платіжні та ігрові API.
- Ревʼю мережевих схем і периметра, виявлення небезпечних експозицій.
Безпека хмари та інфраструктури
- Оцінка й харденінг хмарної та bare-metal інфраструктури.
- IaC-сканування (Terraform / Helm / Kubernetes) на небезпечні конфіги.
- Керування секретами та їх ротація (Vault / cloud secrets), усунення захардкоджених ключів.
- IAM / SSO харденінг (OIDC/SAML, Keycloak).
SIEM та детект-інжиніринг
- Побудова й супровід пайплайнів логів та аудиту, detection-as-code, кореляційні правила (ELK-подібні рішення).
- Тісна робота з SOC: віддавати детекти під нові знахідки, а не дублювати їхню роботу.
Контейнери та оркестрація
- Сканування образів (Trivy / Grype), RBAC і least privilege, network policies, runtime-детект (Falco), харденінг базових образів.
Secure SDLC та культура
- Threat modeling на етапі планування, security design reviews.
- Менторство розробників з безпечного кодингу (OWASP Top 10 / ASVS).
Для нас важливо, щоб ти:
- Мав(-ла) глибоке розуміння мережевої безпеки та архітектури: сегментація, firewall, VPN, mTLS, TLS, DNS, zero-trust, розбір трафіку.
- Мав(-ла) практичний досвід із SIEM: збір логів, написання детект-правил, розслідування (Wazuh / ELK / інше).
- Мав(-ла) досвід із безпекою хмари та інфраструктури: харденінг, IAM, IaC-сканування, керування секретами. Впевнено володів(-ла) однією з платформ (GCP / AWS / Azure) та комфортно працював(-ла) з bare-metal.
- Мав(-ла) практичний досвід управління вразливостями та їх ремедіації: патчі, апгрейди, правки конфігів і коду.
- Мав(-ла) досвід впровадження SAST/DAST/SCA/secret scanning з нуля та інтеграції цих інструментів у CI/CD (SonarQube, Semgrep, Snyk, Trivy, OWASP ZAP, gitleaks/detect-secrets або аналоги).
- Впевнено володів(-ла) Python та Bash (Go буде перевагою) для автоматизації та написання фіксів.
- Працював(-ла) з GitLab CI, GitHub Actions, Jenkins або TeamCity.
- Мав(-ла) робочі знання Docker і Kubernetes.
Етапи, що чекають на тебе:
- Крок 1. Pre-screen.
- Крок 2. Технічне інтерв’ю.
- Крок 3. Інтерв’ю.
- Крок 4. Збір рекомендацій.
- Крок 5. Job Offer!
Що отримаєш від співпраці з нами:
- Підтримку твого карʼєрного зростання: компенсація зовнішніх курсів, конференцій, корпоративна бібліотека.
- Гнучкий робочий графік (ти можеш починати свій робочий день з 8:00 до 11:00 за київським часом).
- Офіс у Києві, коворкінг у Львові або Варшаві або можливість працювати віддалено — вибір за тобою.
- 28 робочих днів відпустки на рік, до 30 днів sick leave з медичним підтвердженням, а ще — збереження усіх державних свят.
- Турботу про твоє здоровʼя: медичне страхування та компенсація сесій з психологом.
- Програму Ukrainian Victory Support та інші важливі соціальні ініціативи.
- Регулярні тимбілдинги (онлайн або офлайн).
Драйвить можливість працювати з експертною командою та різними клієнтами? Надсилай своє CV та let`s do great things together!