В Wildberries&Russ требуется Руководитель группы безопасности ИИ технологий (AISec).
Объединённая компания Wildberries и Russ — это международная технологическая компания, образованная в результате слияния двух лидеров рынка — IT-компании Wildberries и оператора наружной рекламы Russ.
Компания стремительно уходит от стартап-модели к централизованному управлению ИТ. AI-ландшафт рос стихийно: ML-сервисы, LLM-модели (включая собственную), агентские системы. Единые требования безопасности к ним, полная инвентаризация, контроль использования внешних LLM - в разработке. Компания создает группу, которая возглавит эту разработку и примет контроль за ИБ над ИИ ландшафтом. Это позиция «с нуля»: вы формулируете модель угроз, строите процессы и набираете команду.
Что нужно делать:
- Провести инвентаризацию AI-ландшафта: какие ML/LLM/агентские сервисы существуют, где и как деплоятся, каких данных касаются. На старте - руками и через существующие инструменты (дата-каталог, SOC, группы доступов), автоматизация — после того или для того чтобы понять масштаб;
- Сформулировать модель угроз для AI-сервисов и классифицировать их по уровням риска;
- Подготовить и утвердить чек-лист аудита ML-сервисов и встроить ревью AI-сервисов в существующий процесс - сейчас требования к AI при приёмке на промышленную эксплуатацию на ручном приводе;
- Развивать базовые требования безопасности к LLM-сервисам, включая сценарии коммерциализируемых моделей;
- Спроектировать и поставить в реализацию контур контроля использования LLM;
- Определить зоны риска для агентских систем и сформулировать события безопасности для SOC;
- Показывать прогресс метриками покрытия: сколько сервисов найдено, классифицировано, поставлено на мониторинг;
- Собрать команду под подтверждённые задачи.
Какой опыт и знания нужны:
- Практика в безопасности: AppSec / ProdSec / DLP / SOC - любое из направлений. Ключевое - вы строили или внедряли защитные механизмы, а не только пользовались ими;
- Умение довести контроль до реализации: хотя бы один защитный механизм (правила SIEM, DLP-политики, прокси-фильтрация, hardening), для которого вы сформулировали требования;
- Опыт руководства или техлидства: вели людей или проект, где результат зависел не только от вас;
- Конструктивность: критика существующего подхода вместе с альтернативой.
- Будет плюсом:
- Опыт с MLOps-инструментами (MLflow, Model Registry, Feature Store);
- Знакомство с Data Governance: каталоги данных, lineage, классификация данных;
- Опыт защиты агентских систем / LLM-интеграций;
- Threat modeling как оформленная практика (STRIDE и подобное).
Условия:
- Обучение и развитие: языковые клубы, собственный корпоративный университет, программы развития управленческих навыков и многое другое;
- Благополучие сотрудников: корпоративный пакет ДМС со стоматологией, корпоративный спорт, консультации психолога и дополнительные возможности аккредитованной IT-компании;
- Множество сообществ: клуб спикеров, футбола, йоги, шахмат и т.д.;
- Забота о семьях: создают условия, в которых легко сочетать карьеру и заботу о близких – от гибкого подхода до масштабных проектов для детей сотрудников;
- Скидки и партнерские программы: на обучение, страхование, покупки и многое другое;
- Комфортная рабочая среда: бесплатное питание в офисе, современные офисы рядом с метро, корпоративная техника и портал для сотрудников.