Я уверен, что любой безопасник в DevSecOps и AppSec обязан знать код. В идеале все безопасники должны вырастать из программистов. Вы можете со мной не согласиться, но специалисты DevSecOps и AppSec должны работать с кодом в той или иной степени, будь там какие-то yaml-манифесты, Json, различные скрипты или просто классическое приложение, написанное на Java, Go и так далее. Очень неправильно, когда безопасник не знает язык, в котором он ищет уязвимости. Нельзя посмотреть в одну строчку, которую подсветил сканер, и сказать: да, действительно, эта строчка является эксплуатабельной в данном случае, или это false. Нужно знать весь проект, его структуру. Если ты не программист, ты просто этот код не разберешь.
Статья рассказывает о методах поиска сотрудников в команду DevSecOps и AppSec
Саммари:
- Ищет спецов в ИТ-сообществах, не только на job-сайтах
- Важен опыт в программировании, особенно в коде
- Инициативность кандидата желательна
- Умение отдыхать важно для долгосрочной работы
- Образование и сертификаты имеют значение
- Референсы помогают проверить квалификацию
- На собеседовании акцент на аналитический склад ума
- Опыт работы в критических ситуациях ценится
- Задает практические вопросы для проверки опыта
- Выясняет, был ли кандидат вовлечен в реальные проекты
Стараюсь выделять самое важное для вас.