NOS
Devoteam
Devoteam Cyber Trust | Application Security Engineer | Mobility Sector
Unternehmensbeschreibung
Devoteam Cyber Trust ist der auf Cybersicherheit spezialisierte Arm der Devoteam Group. Mit unseren über 800 Experten in der gesamten EMEA-Region wollen wir Cybersicherheit als Wegbereiter für geschäftlichen Erfolg etablieren, anstatt als Torwächter. Wir nutzen einen End-to-End-Ansatz für Cyber Resilience, Applied Security und Managed Security Services, um die technologische Reise von großen und mittelständischen Unternehmen aus allen Sektoren und Branchen zu sichern.
Seit 2009, früher bekannt als INTEGRITY, ist unser Team in Portugal auf die Bereitstellung von hochmodernen Managed Security Services spezialisiert, die seine Expertise und proprietäre Technologie kombinieren, um das Cyberrisiko unserer Kunden konstant und effektiv zu reduzieren.
Das umfassende Dienstleistungsangebot umfasst Persistent Intrusion Testing, ISO 27001, PCI-DSS, GRC Consulting und Lösungen sowie Third-Party Risk Management. ISO 27001 (Informationssicherheit) und ISO 9001 (Qualität) zertifiziert, PCI-QSA und Mitglied von CREST und CIS - Centre for Internet Security, bieten wir Dienstleistungen für eine beträchtliche Anzahl von Kunden in mehr als 20 Ländern an.
Stellenbeschreibung
Mission
Sicherstellen, dass Produkte und Anwendungen, die vom Unternehmen entwickelt werden, von Anfang an Sicherheitsprinzipien integrieren, sichere Entwicklungspraktiken fördern, Schwachstellenbewertungen und Penetrationstests koordinieren, technischen Support für Entwicklungsteams zur Risikobehebung leisten und zur kontinuierlichen Weiterentwicklung der Reife im Bereich Anwendungssicherheit beitragen.
Aufgaben
Anwendungssicherheit
- Definition und Förderung von Secure SDLC-Praktiken.
- Integration von Sicherheitsanforderungen in den Entwicklungslebenszyklus.
- Teilnahme an Architekturüberprüfungen und Lösungsdesigns.
- Durchführung von Threat-Modeling-Sitzungen.
- Unterstützung von Teams bei der Implementierung von Authentifizierungs-, Autorisierungs- und Datenschutzmechanismen.
Schwachstellenmanagement
- Analyse von Ergebnissen aus:
- Penetrationstests
- Schwachstellenbewertungen
- SAST / DAST
- Dependency Scanning
- Container Scanning
- Klassifizierung und Priorisierung von Schwachstellen.
- Bereitstellung technischer Unterstützung während der Behebung.
- Verfolgung von Behebungsplänen und deren jeweiligen SLAs.
Koordination von Penetrationstests
- Definition des Testumfangs.
- Koordination mit externen Anbietern.
- Validierung von Erkenntnissen.
- Sicherstellung der Nachverfolgung und Schließung von Empfehlungen.
Schulung & Befähigung
- Durchführung von Secure Coding Workshops.
- Förderung von OWASP Top 10 und Best Practices für sichere Entwicklung.
- Unterstützung der Schaffung von Security Champions innerhalb der Teams.
- Erstellung technischer Richtlinien und Standards.
DevSecOps
- Integration von Sicherheitskontrollen in CI/CD-Pipelines.
- Förderung der Automatisierung von Sicherheitsprüfungen.
- Definition von Metriken und Key Performance Indicators (KPIs) für Anwendungssicherheit.
Qualifikationen
Berufliches Profil & Hintergrund
- Ein Profi mit Vorerfahrung in Softwareentwicklung und Anwendungsarchitektur, der sich zu einer Rolle im Bereich Anwendungssicherheit entwickelt hat.
- Fähigkeit zur Interaktion mit Entwicklungs-, Architektur-, Betriebs- und Unternehmenssicherheitsteams, wobei gleichzeitig als technischer Berater, Vermittler und Fürsprecher für Best Practices agiert wird.
- Fähigkeit, Code, Architektur und Entwicklungsprozesse zu verstehen, um die Analyse und Behebung identifizierter Schwachstellen direkt zu unterstützen.
Technische Fähigkeiten
Softwareentwicklung
- Solide Erfahrung in mindestens einem der folgenden Stacks:
- Java: Spring Boot; REST APIs; Maven
- C# / .NET: .NET Framework / .NET Core; ASP.NET
Betriebssysteme & Cloud-Infrastruktur
- Linux, Shell-Skripting und grundlegende Systemhärtung.
- Erforderlich: Cloud-Kenntnisse mit praktischer Erfahrung in der Bereitstellung von Produktionsanwendungen.
Expertise im Bereich Anwendungssicherheit
- Praktische Kenntnisse von:
- OWASP Top 10, OWASP ASVS und Best Practices für sicheres Codieren
- Threat Modeling
- Authentifizierung & Autorisierung (einschließlich OAuth2, OpenID Connect und JWT)
- Sicherheit von API & sicheres Design von API
- Angewandte Kryptographie (TLS, Schlüssel-/Zertifikatslebenszyklus, sicheres Hashing)
- Secrets Management (Secret Stores, Secret Rotation, Vermeidung von Secrets im Code)
Sicherheitswerkzeuge
- Erfahrung mit Tools wie:
- SonarQube, Checkmarx, Fortify, Veracode, Snyk, Dependabot, OWASP ZAP, Burp Suite oder Trivy
Verhaltenskompetenzen & Soft Skills
- Ausgezeichnete Kommunikationsfähigkeiten.
- Fähigkeit, ohne hierarchische Autorität Einfluss zu nehmen.
- Fähigkeit zur Schulung und zum Mentoring.
- Pragmatischer Ansatz im Risikomanagement.
- Fähigkeit zur einfachen Zusammenarbeit mit Entwicklungsteams.
- Starke analytische Denkweise.
- Frontend (Optional / Wünschenswert): Angular (JavaScript / TypeScript)
- Wünschenswert: Kenntnisse der wichtigsten Cloud-Plattformen (AWS und/oder Azure bevorzugt; Google Cloud oder andere sind relevant und übertragbar).
Zusätzliche Informationen
Die Devoteam Group setzt sich für Chancengleichheit ein, fördert ihre Mitarbeiter nach Leistung und bekämpft aktiv alle Formen der Diskriminierung. Wir sind davon überzeugt, dass Vielfalt zur Kreativität, Dynamik und Exzellenz unserer Organisation beiträgt. Alle unsere Stellenangebote stehen Menschen mit Behinderungen offen.
Schließen Sie sich uns an bei unserer Mission, die kritischen digitalen Vermögenswerte unserer Kunden zu schützen, indem wir tiefgreifende technische Expertise in ihre strategischsten Projekte einbringen.
Bewerben Sie sich jetzt, um eine Schlüsselrolle in diesem wichtigen Engagement zu übernehmen und als wichtiges Mitglied unseres Cybersecurity Engineering Professional Services Teams einen spürbaren Einfluss zu erzielen!
Vertragsart: Befristeter Vertrag
