Application Security Engineer — Network & Infrastructure

Company: Yandex
Location: Москва
Type:
Posted: Aug 19, 2026
Views: 0

Мы ищем инженера, который будет помогать определять, как должны развиваться безопасность сетевой инфраструктуры, связанные с ней security-практики в Яндексе и сервисы вокруг неё. Роль отлично подойдёт для AppSec-инженера, которому нравится работать с инфраструктурными и сетевыми сервисами.Проработка безопасной архитектуры и её аудит
Сеть Яндекса постоянно меняется. Вместе с командами сети и базовой инфраструктуры мы определяем, какой она должна быть, какими свойствами обладать и чему при этом должна соответствовать управляющая инфраструктура вокруг. В рамках процессов Security Design Review и Security Audit мы смотрим как на первоначальную идею, так и на реализацию.
Примеры задач:

  • Аудит кода инфраструктурных и сетевых сервисов: Golang, Python, C++
  • Развитие secure SDLC для инфраструктурной разработки
  • Безопасный переезд сервисов NOC с железных серверов на K8s
  • Аудит сервиса аутентификации и авторизации на базе TACACS+
  • Выбор между stateless- и stateful-файрволом в разных обстоятельствах
  • Обеспечение работы нескольких CNI в K8s

Развитие функций безопасности сетевой инфраструктуры
Кроме того, что сеть должна быть безопасной, она ещё и важный элемент безопасности: сюда входят файрволы, netflow и другие логи соединений, инвентаризация и прочее. Департамент информационной безопасности полагается на инструменты безопасности и сигналы от них. В Яндексе мы один из основных заказчиков NOC. Вам предстоит определять направление развития этого трека, чтобы успешно прокачивать как харденинг инфраструктуры, так и средства мониторинга безопасности.

Разработка инструментов и автоматизаций
Часть ваших задач — внедрение существующих инструментов в процессы команд, где вы помогаете обеспечить безопасность. Другая часть — разработка новых инструментов, которые помогают успешно справиться с существующими и будущими проблемами. Инструменты могут быть самые разные: автоматизации вокруг SAST/DAST, улучшение внутренних процессов департамента информационной безопасности, bleeding-edge вокруг eBPF или безопасности Kubernetes.

Больше о безопасности в Яндексе — в канале Yandex for Security* Имеете практический опыт AppSec: security design review, threat modeling, аудит кода или сопровождение secure SDLC

  • Понимаете типовые классы уязвимостей в инфраструктурных и бэкенд-сервисах: ошибки авторизации и аутентификации, SSRF, RCE, инъекции, небезопасная работа с секретами, race conditions, небезопасные API
  • Понимаете механизмы безопасности Linux и контейнеризации
  • Имеете опыт анализа архитектуры или аудита инфраструктурных сервисов
  • Хотите и умеете автоматизировать свою работу, используя Golang или Python
  • Понимаете, как устроена сеть, какие протоколы в ней используются и что может пойти не так, и хотите глубже разбираться в безопасности сетевой инфраструктуры* Интересуетесь offensive security, участвуете в CTF, HackTheBox или исследуете безопасность инфраструктурных технологий самостоятельно
  • Знаете принципы построения больших сетей передачи данных, основные протоколы маршрутизации, MPLS, SR

About the Company

Name: Yandex

No detailed information available about this company.