Application Security Engineer — Network & Infrastructure
✨ AI Summary
Yandex, a major tech company, is hiring an Application Security Engineer focused on network and infrastructure security in Moscow. The role involves security architecture review, auditing infrastructure services (Golang, Python, C++), and developing security tools and automations. Requires practical AppSec experience, knowledge of Linux and container security, and automation skills in Golang or Python. No salary or remote policy mentioned.
Мы ищем инженера, который будет помогать определять, как должны развиваться безопасность сетевой инфраструктуры, связанные с ней security-практики в Яндексе и сервисы вокруг неё. Роль отлично подойдёт для AppSec-инженера, которому нравится работать с инфраструктурными и сетевыми сервисами.Проработка безопасной архитектуры и её аудит
Сеть Яндекса постоянно меняется. Вместе с командами сети и базовой инфраструктуры мы определяем, какой она должна быть, какими свойствами обладать и чему при этом должна соответствовать управляющая инфраструктура вокруг. В рамках процессов Security Design Review и Security Audit мы смотрим как на первоначальную идею, так и на реализацию.
Примеры задач:
- Аудит кода инфраструктурных и сетевых сервисов: Golang, Python, C++
- Развитие secure SDLC для инфраструктурной разработки
- Безопасный переезд сервисов NOC с железных серверов на K8s
- Аудит сервиса аутентификации и авторизации на базе TACACS+
- Выбор между stateless- и stateful-файрволом в разных обстоятельствах
- Обеспечение работы нескольких CNI в K8s
Развитие функций безопасности сетевой инфраструктуры
Кроме того, что сеть должна быть безопасной, она ещё и важный элемент безопасности: сюда входят файрволы, netflow и другие логи соединений, инвентаризация и прочее. Департамент информационной безопасности полагается на инструменты безопасности и сигналы от них. В Яндексе мы один из основных заказчиков NOC. Вам предстоит определять направление развития этого трека, чтобы успешно прокачивать как харденинг инфраструктуры, так и средства мониторинга безопасности.
Разработка инструментов и автоматизаций
Часть ваших задач — внедрение существующих инструментов в процессы команд, где вы помогаете обеспечить безопасность. Другая часть — разработка новых инструментов, которые помогают успешно справиться с существующими и будущими проблемами. Инструменты могут быть самые разные: автоматизации вокруг SAST/DAST, улучшение внутренних процессов департамента информационной безопасности, bleeding-edge вокруг eBPF или безопасности Kubernetes.
Больше о безопасности в Яндексе — в канале Yandex for Security* Имеете практический опыт AppSec: security design review, threat modeling, аудит кода или сопровождение secure SDLC
- Понимаете типовые классы уязвимостей в инфраструктурных и бэкенд-сервисах: ошибки авторизации и аутентификации, SSRF, RCE, инъекции, небезопасная работа с секретами, race conditions, небезопасные API
- Понимаете механизмы безопасности Linux и контейнеризации
- Имеете опыт анализа архитектуры или аудита инфраструктурных сервисов
- Хотите и умеете автоматизировать свою работу, используя Golang или Python
- Понимаете, как устроена сеть, какие протоколы в ней используются и что может пойти не так, и хотите глубже разбираться в безопасности сетевой инфраструктуры* Интересуетесь offensive security, участвуете в CTF, HackTheBox или исследуете безопасность инфраструктурных технологий самостоятельно
- Знаете принципы построения больших сетей передачи данных, основные протоколы маршрутизации, MPLS, SR
About the Company
More jobs at Yandex
-
Data Analyst (умность Алисы)
Москва · · Oct 9, 2026
-
Старший QA-инженер в международный суперапп Yandex AI Türkiye
Москва, Санкт-Петербург, Минск · · Oct 7, 2026
-
QA-инженер в команду тестирования симулятора автономного транспорта
Москва, Санкт-Петербург · · Oct 2, 2026
-
AI Engineer в команду экспериментальных финтех‑проектов (Kotlin)
Санкт-Петербург, Москва, Минск · · Sep 30, 2026
-
Tech Lead SRE в Яндекс ID
Москва · · Sep 29, 2026