Содержание статьи
- На наши вопросы отвечали
- О работе в «Ростелеком-Солар»
- Заметны ли изменения на рынке труда за последний год?
- Чем хорош именно «Ростелеком» как место для работы? За что компанию цените вы и ваши коллеги? Чем особенно гордитесь?
- Можете привести примеры интересных проектов, над которыми предстоит работать вашему новому сотруднику? Возможно, что-то из завершенных.
- Какие перспективы роста ждут вашего нового сотрудника?
- При выборе кандидата вы бы стали обращать внимание на наличие сертификатов разных курсов? Если да, то какие наиболее престижны?
- Вакансия: Scala-разработчик
- Чем будет заниматься в компании
- Стек технологий
- Инструменты
- Расскажите подробнее, как Scala применяется в «Ростелеком-Солар» и в чем преимущества этого языка
- Готовы ли вы брать людей, которые владеют только Java, и доучивать? Что в таком случае будете спрашивать на технической части интервью?
- Есть ли у вас вакансии для студентов?
- Вакансия: разработчик С++ (Windows Kernel)
- Обязанности
- Требования
- Плюсом будут
- Будет ли для кандидата плюсом опыт в области реверс-инжиниринга?
- Будете экзаменовать соискателей на знание алгоритмов и структур?
- Вам нужны специалисты только по Windows или есть аналогичные вакансии, связанные с Linux?
- Есть ли у вас вакансии для студентов?
- Вакансия: пентестер
- Чем тебе придется заниматься
- Ты нам подходишь, если:
- Большим плюсом будет:
- Какой идеальный бэкграунд человека, которого вы ждете на собеседовании?
- Специалистов в каких областях сейчас найти легко и приходится выбирать между кандидатами, а кого не сыщешь днем с огнем?
- Вы говорите, что не обращаете внимания на сертификаты. Хочу уточнить — любые? Речь не про условный «Скиллбокс», а скорее OSCP, CEH и тому подобные, которые вроде бы считаются престижными.
- Представьте, что кандидат хотел бы потратить значительное количество времени, чтобы прокачать скилл и повысить свои шансы на собеседовании. Что можно ему посоветовать?
- Есть ли у вас вакансии для студентов?
На наши вопросы отвечали
Максим Валянский |
Виктор Романчук |
Александр Колесов |
О работе в «Ростелеком-Солар»
Заметны ли изменения на рынке труда за последний год?
Валянский: Да, к нам стали приходить кандидаты, которые раньше работали на западных заказчиков.
Романчук: Безусловно, заметны. Без того сложный рынок превратился в очень сложный. Ввиду экономических и политических причин соискатель часто ищет не просто гибрид или удаленку, а еще и возможность работать вне России. Эти люди перемещаются, что негативно влияет в том числе на их срок работы в компании.
Колесов: Да, стало больше резюме джунов, но при этом хотя бы чуть‑чуть готовых специалистов (с опытом более полугода) стало сильно меньше. Большое количество людей находится в пассивном поиске работы и не реагирует на отклики со стороны работодателя (то есть не доходят до интервью, но смотрят, как меняется рынок с точки зрения своей ценности).
Чем хорош именно «Ростелеком» как место для работы? За что компанию цените вы и ваши коллеги? Чем особенно гордитесь?
Валянский: По части Scala у нас большой опыт использования этого языка (десять лет); опытная команда разработчиков на Scala; выстроенные процессы разработки.
Романчук: Мы гордимся профессиональной командой, интересными задачами, стабильностью.
Колесов: Есть возможность поработать с большими проектами (например, крупные госы) и потрогать большие сети у некоторых клиентов (редко у кого бывают пентесты с несколькими сетями /{19-22}).
Можете привести примеры интересных проектов, над которыми предстоит работать вашему новому сотруднику? Возможно, что-то из завершенных.
Валянский: Наш основой продукт — DLP «Дозор». У нас много планов по развитию, в последнее время основные задачи лежат в области сбора данных с рабочих мест пользователей с применением агентов (модулей, работающих на АРМ). Это задачи, связанные с управлением политикой безопасности и обработкой различных таких данных, как запись звука и экрана. Второе большое направление — «Мультидозор». Это функция для крупных геораспределенных инсталляций продукта. Тут стоят задачи, связанные с хранением, поиском и аналитикой по данным, хранящимся в разных локациях. Также есть задачи по созданию автономной точки управления для филиалов, имеющих плохую связь с центральной инсталляцией.
Романчук: Мы создаем, внедряем и развиваем продукты, а не занимаемся заказной разработкой, поэтому, к счастью, у нас нет завершенных проектов. В нашем случае если проект завершен, то он просто закрыт. Продукты нашего подразделения дают, как мне кажется, особенный драйв для разработчиков, это возможность работать с многими тысячами пользователей.
Колесов: Мы не можем раскрывать подробности из‑за NDA, но у нас есть крупные и очень интересные проекты, связанные с работами а‑ля Red Team (правильнее будет сказать Adversary Simulation), в которых есть возможность поработать с крупнейшими компаниями и их SOC.
Какие перспективы роста ждут вашего нового сотрудника?
Валянский: Работая в опытной команде, человек может поднять свои навыки и повысить позицию.
Романчук: Наша команда растет, и в этом году по нашим планам она должна увеличиться в несколько раз. Это волна, которая при наличии экспертизы и лидерских качеств дает возможность быстро расти в команде и в компании.
Колесов: Интересные и сложные проекты, возможность прокачать свои навыки в команде очень крутых специалистов.
При выборе кандидата вы бы стали обращать внимание на наличие сертификатов разных курсов? Если да, то какие наиболее престижны?
Валянский: По Scala есть хорошая серия курсов на Coursera, от EPFL (École polytechnique fédérale de Lausanne).
Романчук: Конечно, обращаем внимание. Люди, стремящиеся к росту и развитию, всегда имеют больше потенциал, мы с радостью приглашаем таких людей.
Колесов: Я не смотрю на сертификаты, всегда можно найти пути обхода и получить их нечестными путями. Всегда смотрим только на знания и желание развиваться в нашем треке. Плюсики даем, если есть сертификаты, но они не являются решающими при принятии решения.
Вакансия: Scala-разработчик
Чем будет заниматься в компании
- Разработкой и поддержкой DLP-системы
- Ревью, рефакторингом и оптимизацией существующего кода
- Отладкой, написанием модульных и интеграционных тестов
Стек технологий
- Scala
- Akka
- Elasticsearch
Инструменты
- GitLab
- Jenkins
Расскажите подробнее, как Scala применяется в «Ростелеком-Солар» и в чем преимущества этого языка
Валянский: Scala — это язык, совмещающий объектную и функциональную парадигмы и работающий на платформе JVM. Как показывает наш опыт, Scala позволяет писать более компактный и лаконичный код, который при этом оказывается корректнее и безопаснее аналогичного кода на Java. Благодаря функциональному подходу, в Scala гораздо удобнее писать многопоточный и асинхронный код, что очень важно для высоконагруженных сервисов. Работа на платформе JVM позволяет использовать средства отладки и диагностики, предназначенные для программ на Java, а также при необходимости подключать готовые Java-библиотеки.
Готовы ли вы брать людей, которые владеют только Java, и доучивать? Что в таком случае будете спрашивать на технической части интервью?
Валянский: Да, готовы. Для этого нужны хорошие знания Java Core, структур данных и многопоточности. Хорошим плюсом для кандидатов будет знание смежных технологий, таких как использование реляционных СУБД, NoSQL, очередей, а также практик проектирования ПО.
Есть ли у вас вакансии для студентов?
Валянский: Раньше мы проводили стажерские программы, но прямо сейчас таких позиций нет.
Вакансия: разработчик С++ (Windows Kernel)
Обязанности
- Разработка и поддержка программных продуктов в области информационной безопасности
- Ревью, рефакторинг и оптимизация существующего кода
- Отладка, написание модульных и интеграционных тестов
- Исследование и решение проблем, выявленных в процессе эксплуатации
Требования
- Знание C/C++ на профессиональном уровне, опыт работы по специальности от пяти лет
- Опыт написания драйверов Windows от трех лет
- Знание Kernel Level API / Win32 API
- Опыт разработки многопоточных систем, знание принципов синхронизации потоков
- Опыт диагностики, отладки драйверов и приложений, анализ дампов
- Опыт сертификации драйверов в Microsoft
- Опыт разработки в Visual Studio
- Знание Git
Плюсом будут
- Уверенные знания библиотеки STL, ее контейнеров и алгоритмов
- Понимание принципов виртуализации и базовый опыт работы с виртуальными машинами
- Знание x86-ассемблера
- Опыт использования SVN
Будет ли для кандидата плюсом опыт в области реверс-инжиниринга?
Романчук: Да.
Будете экзаменовать соискателей на знание алгоритмов и структур?
Романчук: Да.
Вам нужны специалисты только по Windows или есть аналогичные вакансии, связанные с Linux?
Романчук: Нам нужны и Linux-, и Windows-разработчики, c Linux есть другие вакансии.
Есть ли у вас вакансии для студентов?
Романчук: К сожалению, сейчас мы не можем позволить себе заниматься обучением, поэтому такие вакансии есть, но не много.
Вакансия: пентестер
Чем тебе придется заниматься
- Проводить тестирование на проникновение внешней инфраструктуры
- Участвовать в проектах Red Team, Purple Team и Adversary Simulation
- В свободное от проектов время можно развивать навыки в ИБ или участвовать в исследованиях
Ты нам подходишь, если:
- Умеешь проводить тестирование на проникновение без применения сканеров уязвимостей
- Понимаешь матрицу MITRE ATT&CK и современные TTP
- Знаешь, что из OWASP TOP-10 стоит искать для пробития периметра
- Имеешь опыт автоматизации на языке Python или любом другом языке
- Имеешь опыт эксплуатации уязвимостей для Windows и Linux
- Хочешь продолжать обучаться и улучшать свои навыки в тестировании на проникновение
Большим плюсом будет:
- Опыт в тестировании на проникновение
- Опыт анализа защищенности веб- и мобильных приложений
- Опыт участия в проектах Red Teaming
Наличие профильных сертификатов OSCP, OSEP, eCPTX и других пополнит портфолио команды.
Какой идеальный бэкграунд человека, которого вы ждете на собеседовании?
Колесов: Сложно дать простой ответ на такой вопрос. Ведь от того, куда и на какой уровень мы смотрим человека, могут варьироваться навыки. Например, в блок внутреннего пентеста они одни, внешнего — другие. В любом случае мы ожидаем, что человек интересуется темой и хочет в ней развиваться.
В случае джунов — мы ждем, чтобы человек попробовал себя на площадках вроде Hack The Box или PortSwigger Academy, прочитал некоторое количество литературы и представлял, как хочет развиваться. Мы со своей стороны для таких ребят предоставляем наши головы 😉 и делимся знаниями, даем интересные проекты, в которых можно покачать навыки. При этом это реальные проекты, а не «запусти сканер».
От специалистов высокого уровня мы ждем, что они разбираются в своей теме хорошо, знают, как искать и находить уязвимости, как их эксплуатировать. Они должны уметь работать руками. Мы, например, не используем сканеры уязвимостей, все делаем только руками и своей автоматизацией. Если человек хочет прийти к нам в команду, но умеет только запускать сканер уязвимостей и не хочет учиться работать руками — боюсь, нам не по пути.
Специалистов в каких областях сейчас найти легко и приходится выбирать между кандидатами, а кого не сыщешь днем с огнем?
Колесов: Прямо сейчас со всеми специалистами плохо. У нас, например, есть запрос на нескольких senior-тестировщиков в блок анализа веба и внешней инфраструктуры. Таких людей в целом на рынке не очень много, а сейчас найти стало еще сложнее. Кто‑то не хочет никуда уходить в неспокойные времена, кто‑то хочет релокацию за границу.
Вы говорите, что не обращаете внимания на сертификаты. Хочу уточнить — любые? Речь не про условный «Скиллбокс», а скорее OSCP, CEH и тому подобные, которые вроде бы считаются престижными.
Колесов: Мы не то чтобы не обращаем внимания на них, если они есть у человека — это определенно плюсик. Но этот плюс не перекроет техническое интервью. Мы смотрим на навыки человека: как он может решать задачи, как он отвечает на наши каверзные вопросы. Сертификат — это хорошо, но его можно зазубрить и сдать. У Offensive Security сейчас есть скрининг, но и его уже научились обходить. Поэтому важно смотреть на навыки, на желание делать свою работу качественно и с отдачей, а уже потом на сертификаты.
Представьте, что кандидат хотел бы потратить значительное количество времени, чтобы прокачать скилл и повысить свои шансы на собеседовании. Что можно ему посоветовать?
Колесов: Попробую предположить, что вопрос — с точки зрения студентов и джуниоров или желающих быстро вкатиться. Распишу совсем для новичков, план большой, придется потратить приличное количество времени, зато кандидат будет отличаться от многих воздыхателей «войтивайти».
- Изучить работу сетей, для начала понять базовые штуки, для этого хорошо подойдет цикл статей (я бы даже сказал — лекций) «Сети для самых маленьких».
- Прочитать про основы операционных систем. Книг много, советовать что‑то сложно. Нужно будет понять основы и разницу различных подходов и устройства Windows и Linux.
- Также неплохо было бы изучить и понять программирование, как минимум на уровне автоматизации своих действий. Я рекомендую начать с Python, он в плане автоматизации, наверное, самый удобный. Книг и курсов море, найти можно на любой вкус.
А дальше уже определяемся с тем, что мы хотим ковырять в плане хакерских скиллов. Я всегда рекомендую начинать с веба, он пригодится всегда, важно понимать, куда человек хочет развиваться дальше, и остановиться на определенном уровне.
По вебу я рекомендую книги WASP Web Testing guide и WAHH, площадку PortSwigger Academy.
По мобильным системам — почитать OWASP Mobile Testing guide и потренироваться на уязвимых приложениях.
По тестированию инфраструктуры рекомендую читать pentest-standard.org и The Hacker Playbook v2 и v3. Тренироваться лучше всего на Hack The Box.
Есть ли у вас вакансии для студентов?
Колесов: Да, для мотивированных студентов у нас всегда есть открытые вакансии.
Условия для всех вакансий
- Оформление по ТК РФ в аккредитованную ИТ‑компанию со всеми льготами
- Рыночная зарплата + бонус от одного оклада в год и премии от руководителя
- Полностью удаленная работа в рамках РФ или стильный и комфортный офис в центре Москвы (м. «Савеловская»)
- Сильная команда опытных коллег, которые всегда готовы помочь и поделиться знаниями
- Возможность поработать над новыми передовыми продуктами
- Прозрачные перспективы для профессионального и карьерного продвижения: у нас есть карьерные треки, матрицы компетенций и много успешных кейсов роста внутри компании
- Гибкий график и индивидуальный подход к возможностям и потребностям каждого — мы человечные и этичные
- Корпоративные мероприятия, путешествия, спортивные активности онлайн и офлайн (онлайн‑марафоны, бег, йога, волейбол, лыжи и прочее)
- Социальный пакет
- ДМС в лучших клиниках России, возможность подключить родственников по корпоративным ценам
- Доплата больничных до 100% от оклада (28 дней в году)
- Возможность бесплатного обучения: полная оплата внешних обучений, профильных конференций, а также наши внутренние курсы и электронная корпоративная библиотека с сотнями книг
- Скидки от компаний‑партнеров: спорт, английский, психолог, интернет и многое другое
- Материальная помощь при важных событиях в жизни (заключение брака, рождение детей и другое)
- Десять оплачиваемых отгулов в год на случай форс‑мажора или болезни
Откликнуться на вакансии ты можешь на HeadHunter.