Roku
CHAOS Industries
DevSecOps Engineer
Über die Stelle
CHAOS Industries definiert moderne Verteidigung neu mit einem Portfolio von Produkten, das den ultimativen Vorteil bietet – Dominanz im Einsatzgebiet. Die Produkte des Unternehmens werden von Coherent Distributed Networks (CDN™) angetrieben und ermöglichen es Soldaten, kommerziellen Luftfahrtbetreibern und Grenzschutzteams, schneller zu handeln, sich schnell anzupassen und den sich entwickelnden Bedrohungen immer einen Schritt voraus zu sein.
CHAOS Industries wurde im Jahr 2022 gegründet und hat insgesamt 1 Milliarde US-Dollar an Finanzmitteln von führenden Investoren erhalten, darunter 8VC, Accel und Valor Equity Partners.
Das Unternehmen hat seinen Hauptsitz in Los Angeles und unterhält Niederlassungen in Washington, D.C., San Francisco, San Diego, Seattle und London. Weitere Informationen finden Sie unter chaosinc.com.
Rollenübersicht
Chaos Industries stellt einen DevSecOps Engineer ein, der Sicherheit in jede Ebene unseres Softwareentwicklungs- und Infrastrukturlieferzyklus integriert.
Dies ist eine breite, praxisorientierte Ingenieurrolle; Sie werden die Sicherheit der CI/CD-Pipeline verantworten, Compliance- und Schwachstellenprüfungen automatisieren, Cloud- und On-Premise-Umgebungen härten und mit Entwicklungs- und Betriebsteams zusammenarbeiten, um „standardmäßig sicher“ zu einer Realität zu machen, nicht nur zu einem Kontrollkästchen. Sie werden in klassifizierten und unklassifizierten Umgebungen arbeiten und denselben technischen Aufwand für die Sicherheit betreiben, den unsere Entwickler für das Produkt aufwenden – schnell, wiederholbar und skalierbar.
- Sie werden an der Schnittstelle zwischen den Abteilungen Engineering und Cybersicherheit tätig sein; tägliche Zusammenarbeit mit Softwareentwicklern, Cloud-Architekten, ISSMs und Plattformteams, um die Entwicklungspipeline am Laufen zu halten, ohne die Sicherheitshaltung zu beeinträchtigen. Sie sind kein Torwächter; Sie sind ein Beschleuniger, dem es tief am Herzen liegt, was durchkommt.
- Vom ersten Tag an werden Sie die in unsere CI/CD-Pipelines integrierte Security-Toolchain verantworten, die Shift-Left-Security-Initiative über aktive Entwicklungsprogramme hinweg leiten und die Automatisierung von Compliance-Kontrollen vorantreiben, die heute manuellen Aufwand erfordern. Ihre Arbeit reduziert direkt das Risiko, beschleunigt die Lieferung und macht das gesamte Team schneller.
Aufgaben
- Entwerfen, Implementieren und Warten von sicheren CI/CD-Pipelines, die automatisierte Sicherheitsscanner (SAST, DAST, SCA, Secrets Detection) über Entwicklungsworkflows hinweg integrieren, unter Verwendung von GitHub Actions, GitLab CI, Jenkins oder Äquivalenten.
- Automatisieren von Sicherheits- und Compliance-Kontrollen, einschließlich STIG/SRG-Validierung, Schwachstellenscans (ACAS/Nessus) und Policy-as-Code-Durchsetzung (OPA, Conftest) innerhalb von Pipeline- und Infrastruktur-Workflows.
- Zusammenarbeit mit Softwareentwicklern zur Identifizierung, Triage und Behebung von Anwendungssicherheitslücken; Förderung sicherer Codierungspraktiken, Threat Modeling und Entwicklersicherheitsschulungen für Entwicklungsteams.
- Aufbau und Verwaltung der Container-Sicherheitshaltung, einschließlich Image-Härtung, Laufzeitschutz, Kubernetes-Sicherheitskonfigurationen (RBAC, Pod Security Admission, Netzwerkrichtlinien) und Registry-Scans.
- Entwerfen und Warten von Infrastructure-as-Code (Terraform, CloudFormation, Ansible) mit integrierten Sicherheitskontrollen; Durchsetzung von Least-Privilege, Geheimnisverwaltung (Secrets Manager) und Konformitätsprüfungen.
- Unterstützung von RMF/ATO-Aktivitäten durch Automatisierung der Beweiserfassung, Generierung von Compliance-Berichten und Pflege von Continuous-Monitoring-Artefakten für Cloud- und On-Premise-Systeme, die in klassifizierten oder CUI-Umgebungen betrieben werden.
- Überwachung von Telemetriedaten von Sicherheitstools, Dashboards für die Pipeline-Gesundheit und Metriken zu Schwachstellen; Erstellung von Trendberichten und umsetzbaren Behebungs-Backlogs für die Engineering- und Sicherheitsleitung.
- Koordination mit ISSM/ISSO-Teams und Systemadministratoren, um sicherzustellen, dass die DevSecOps-Praktiken mit den Anforderungen der Autorisierungsgrenze, den CMMC Level 2/3-Kontrollen und den DFARS-Verpflichtungen übereinstimmen.
- Bewertung und Einführung neuer DevSecOps-Tools, Frameworks und Praktiken; Erstellung interner Dokumentationen, Runbooks und Playbooks zur Operationalisierung der Sicherheitsautomatisierung über Teams hinweg.
- Reisen bis zu 15% CONUS zur Unterstützung von Programmstandort-Integrationen, Kundenengagements und Sicherheitsarchitektur-Reviews.
Mindestanforderungen
- Bachelor-Abschluss in Informatik, Software Engineering, Cybersicherheit oder einem verwandten technischen Bereich. Gleichwertige Erfahrung wird berücksichtigt.
- 4–7 Jahre Erfahrung in DevOps, Softwareentwicklung oder Cybersicherheit, mit nachgewiesener praktischer Erfahrung in der Integration von Sicherheitstools in CI/CD-Pipelines und Cloud-Umgebungen.
- Beherrschung von mindestens einer Skript- oder Programmiersprache (Python, Bash, Go oder Äquivalent), die zum Erstellen von Automatisierung, zur Integration von Sicherheitstools oder zu Infrastructure-as-Code verwendet wird.
- Praktische Erfahrung mit Container-Technologien (Docker, Kubernetes) einschließlich Sicherheitshärtung, Image-Scans und Laufzeitschutz in einer Produktionsumgebung.
- Arbeitskenntnisse in Cloud-Sicherheit auf AWS GovCloud oder Azure Government, einschließlich IAM, Netzwerksicherheitsgruppen, Sicherheitsüberwachungsdiensten und Geheimnisverwaltung.
- Vertrautheit mit SAST-, DAST- und SCA-Tools (SonarQube, Checkmarx, Snyk, OWASP ZAP, Black Duck oder Äquivalent) und deren Integration in automatisierte Pipelines.
- Berechtigung für eine Sicherheitsfreigabe.
Bevorzugte Anforderungen
- Aktive TS-Freigabe.
- Erfahrung in der Unterstützung von NIST RMF ATO-Prozessen für Softwaresysteme oder Cloud-Umgebungen, einschließlich automatisierter Beweiserfassung und Continuous-Monitoring-Workflows.
- Vertrautheit mit CMMC Level 2/3-Praktiken, DFARS 252.204-7012 und deren Anwendung auf Softwareentwicklung und CI/CD-Pipeline-Sicherheitskontrollen.
- Erfahrung mit GitOps-Workflows und Policy-as-Code-Frameworks (OPA/Gatekeeper, Kyverno, Conftest) zur automatisierten Governance-Durchsetzung.
- Kenntnisse von Software-Lieferketten-Sicherheitspraktiken: SBOM-Generierung, Artefakt-Signierung (Sigstore/Cosign) und Nachverfolgung der Abhängigkeitsherkunft.
- Erfahrung im Betrieb in klassifizierten oder air-gapped Umgebungen mit getrennten CI/CD-Toolchains und Offline-Artefakt-Repositories.
- Relevante Zertifizierungen: Security+, AWS Security Specialty oder Äquivalent.
Warum CHAOS?
- Gesundheitsleistungen: Medizinische, zahnärztliche und Sehkraftleistungen, die zu 100% vom Unternehmen bezahlt werden.
- Zusätzliche Leistungen: 401k (+ 50% Unternehmens-Match bis zu 6% des Gehalts), FSA, HSA, Lebensversicherung und mehr.
- Unsere Vergünstigungen: Kostenloses tägliches Mittagessen, „Freitags keine Meetings“, unbegrenztes PTO, lässiger Dresscode.
- Vergütungskomponenten: Wettbewerbsfähige Grundgehälter, großzügige Aktienoptionspläne vor dem Börsengang, Umzugshilfe und (bald!) jährliche Boni.
- Teamwachstum: 250 Mitarbeiter und mehr in 5 globalen Büros.
Gehaltsspanne: $110,000 - $160,000
Die angegebene Vergütungsspanne spiegelt nur die angestrebte Spanne für die Grundvergütung wider und schließt zusätzliche Verdienste wie Boni, Aktien und Leistungen aus. Wenn Ihre Vergütungsanforderungen außerhalb der Spanne liegen, ermutigen wir Sie dennoch zur Bewerbung. Die Gehaltsspanne für diese Rolle ist eine Schätzung, die auf einer Reihe von Vergütungsfaktoren basiert, ausschließlich des Grundgehalts. Das tatsächliche Gehaltsangebot kann je nach (aber nicht beschränkt auf) Arbeitserfahrung, Ausbildung und/oder Schulung, kritischen Fähigkeiten und/oder geschäftlichen Erwägungen variieren.
--------------------------------------------------------------------------------
REKRUTIERUNGSAGENTUREN: CHAOS INDUSTRIES AKZEPTIERT KEINE UNGEFORDERTEN BEWERBUNGSUNTERLAGEN ODER KONTAKTAUFNAHMEN. UNGEFORDERT EINGEREICHTE BEWERBUNGEN WERDEN NICHT GEPRÜFT ODER VERGÜTET.
--------------------------------------------------------------------------------
#LI-onsite
