Nominal
DigitalOcean
Staff Product Security Engineer, Secure Design (Kernel und Virtualisierung)
Über die Stelle
Tauchen Sie ein und leisten Sie die beste Arbeit Ihrer Karriere bei DigitalOcean. Reisen Sie gemeinsam mit einer starken Gemeinschaft von Top-Talenten, die unermüdlich danach streben, die einfachste skalierbare Cloud aufzubauen. Wenn Sie eine Wachstumsmentalität haben, von Natur aus gerne groß und kühn denken und von der schnelllebigen Umgebung eines echten Branchen-Disruptors angetrieben werden, werden Sie hier Ihren Platz finden. Wir legen Wert darauf, gemeinsam zu gewinnen – während wir lernen, Spaß haben und einen tiefgreifenden Unterschied für die Träumer und Macher auf der Welt bewirken.
WIR SUCHEN EINEN STAFF PRODUCT SECURITY ENGINEER, DER LEIDENSCHAFTLICH GERNE MIT INGENIEUREN ZUSAMMENARBEITET, UM DIE SICHERHEITSRISIKEN UNSERES VIRTUALISIERUNGSSTAPELS ZU BEWERTEN UND ZU MINDERN.
Als Mitglied des Product Security Teams berichten Sie an den Manager of Secure Design. Unser Secure Design Team ermöglicht es DigitalOcean, sicherheitsorientierte Produkte zu entwickeln. Wir nutzen starke Beziehungen sowohl zu den Produktteams als auch zum Rest des Security Engineering, um erfolgreich zu sein. Der Aufgabenbereich des Teams konzentriert sich hauptsächlich auf die Überprüfung von Entscheidungen in frühen Phasen, die Entwicklung von Bedrohungsmodellen, die Skalierung von Auswirkungen durch Automatisierung, die Kuratierung von Sicherheitspatterns, die Erstellung von Sicherheitsrichtlinien, Schulungen und die Förderung von Sicherheitsinitiativen.
WAS SIE TUN WERDEN
Sie werden die Verantwortung für die Sicherheit unseres Virtualisierungsstacks übernehmen. Dies erreichen Sie, indem Sie die Frameworks entwickeln, die die Organisation zur Bewertung von Hypervisor-Risiken verwendet – systematische Bedrohungsmodelle, die Risiken aufzeigen, gemeinsame Bewertungsmaßstäbe für deren Auswirkungen und Wahrscheinlichkeit sowie klare Kommunikationswege an die Teams für Sicherheit, Kernel, Virtualisierung und Provisionierung. Von dort aus übernehmen Sie die Reaktion: Entwurf und Vorschlag von Defense-in-Depth-Minderungsmaßnahmen und Steuerung ihrer Implementierung.
Schlagen Sie Minderungsmaßnahmen und Defense-in-Depth-Strategien für Bedrohungen vor und implementieren Sie diese, die durch Bedrohungsmodellierung des Virtualisierungsstacks entdeckt werden (90%)
- Bereitstellung tiefgreifender technischer Expertise in den Bereichen Systemarchitektur, Kernel-Sicherheitsfunktionen und Netzwerkarchitektur zur Erstellung eines Bedrohungsmodells für unseren Virtualisierungsstack
- Identifizierung der Kompromisse verschiedener Lösungen und Empfehlung des effizienten Designs zur Erreichung sowohl funktionaler Ziele als auch von Sicherheitsanforderungen. Wir liefern keine Mandate; wir arbeiten mit funktionsübergreifenden Partnern zusammen, um für beide Seiten vorteilhafte Lösungen zu finden.
- Zusammenarbeit mit Entwicklungsteams zur Implementierung von Abhilfemaßnahmen und Defense-in-Depth zum Schutz der Workloads von DigitalOcean-Kunden.
Kultivieren und fördern Sie eine Sicherheitskultur (10%)
- Mentoring von Software-Entwicklungsteams in bewährten Sicherheitspraktiken.
- Mithilfe bei der Überwachung unseres Schwachstellenmanagementprogramms (wir nennen es Security Debt digitalocean.com/blog/digitalocean-security-debt).
- Helfen Sie DigitalOcean-Ingenieuren zu verstehen, wie sich Sicherheitsereignisse auf sie auswirken. Müssen sie sich Sorgen über die nächsten Redfish nvd.nist.gov/vuln/detail/CVE-2024-54085 oder Copy Fail copy.fail/ CVEs machen? Wie wirkt sich RetBleed auf die Flotte von DigitalOcean aus?
WAS SIE ZU DIGITALOCEAN BEITRAGEN WERDEN
Erforderliche Qualifikationen
- Tiefgreifende Vertrautheit mit mindestens einer Kernel-Sicherheitsfunktion (z. B. AppArmor, SELinux, Landlock usw.)
- Fähigkeit zur Bewertung und zum Verständnis der Leistungsauswirkungen von Codeänderungen an Virtualisierungsstacks (insbesondere in Qemu und KVM), basierend auf praktischer Erfahrung.
Erfahrung
- Nachweis der Zusammenarbeit mit internen Ingenieurteams zur Bewältigung von Sicherheitsproblemen über einen gesamten Stack hinweg mit Empathie und Kreativität. Ingenieurteams sind unsere Partner, nicht unsere Gegner.
- Fähigkeit, Sicherheitsthemen und Schwachstellenklassen (z. B. Speicherbeschädigung, Privilegienerweiterung, TOCTOU usw.) klar zu kommunizieren und Produktteams umsetzbare Anweisungen zu geben.
- Arbeitskenntnisse moderner Entwicklungskonzepte (virtualisierte Umgebungen, Containerisierung, Continuous Integration + Delivery).
Bevorzugte Qualifikationen
- 5+ Jahre Erfahrung im Schreiben von System-Level-Code (eingebettete Systeme, Kernel, Assembler oder Ähnliches).
- Erfahrung in der Anleitung von Softwareteams bei der sicheren Architekturgestaltung.
- Geschriebener Code für ein eingebettetes System (Raspberry Pi, Arduino usw.).
- Erfahrung in der Erstellung oder Überprüfung von Bedrohungsmodellen und Fähigkeit, bösartige Benutzer-, Angreifer- und Missbrauchsfälle zu formulieren.
- Verständnis von Patches und Minderungsmaßnahmen für Hardware-Side-Channel-Angriffe.
- Vertrautheit mit objektorientierten und funktionalen Programmierkonzepten, insbesondere mit Sprachen wie Go, Rust oder C.
VERGÜTUNGSBEREICH
- $175,000 - $190,000
*Dies ist eine hybride Rolle
JR: 2026-8011
#LI-Hybrid
- DigitalOcean ist ein Arbeitgeber, der Chancengleichheit fördert. Wir diskriminieren nicht aufgrund von Rasse, Religion, Hautfarbe, Abstammung, nationaler Herkunft, Kaste, Geschlecht, sexueller Orientierung, Geschlecht, Geschlechtsidentität oder -ausdruck, Alter, Behinderung, medizinischem Zustand, Schwangerschaft, genetischer Veranlagung, Familienstand oder Militärdienst.
Bewerbungslimit: Sie können sich für maximal 3 Positionen innerhalb eines Zeitraums von 180 Tagen bewerben. Diese Richtlinie fördert eine bessere Übereinstimmung zwischen Rolle und Kandidat und ermutigt zu durchdachten Bewerbungen, bei denen Ihre Qualifikationen am stärksten übereinstimmen.
WARUM SIE GERNE FÜR DIGITALOCEAN ARBEITEN WERDEN
- Wir innovieren mit Sinn. Sie werden Teil eines hochmodernen Technologieunternehmens mit Aufwärtstrend sein, das stolz darauf ist, Cloud und KI zu vereinfachen, damit Entwickler mehr Zeit mit der Erstellung von Software verbringen können, die die Welt verändert. Als Mitglied des Teams werden Sie ein „Shark“ sein, der groß, kühn und unkonventionell denkt, wie ein Eigentümer mit einer Handlungsbereitschaft und einem starken Verantwortungsgefühl für Kunden, Produkte, Mitarbeiter und Entscheidungen.
- Wir priorisieren die Karriereentwicklung. Bei DO werden Sie die beste Arbeit Ihrer Karriere leisten. Sie werden mit einigen der klügsten und interessantesten Leute der Branche zusammenarbeiten. Wir sind eine Hochleistungsorganisation, die Sie immer herausfordern wird, groß zu denken. Unser Team für Organisationsentwicklung wird Ihnen Ressourcen zur Verfügung stellen, um sicherzustellen, dass Sie sich weiterentwickeln. Wir bieten Mitarbeitern eine Erstattung für relevante Konferenzen, Schulungen und Weiterbildungen. Alle Mitarbeiter haben Zugang zu den über 10,000+ Kursen von LinkedIn Learning, um ihr kontinuierliches Wachstum und ihre Entwicklung zu unterstützen.
- Wir kümmern uns um Ihr Wohlbefinden. Unabhängig von Ihrem Standort bieten wir Ihnen eine wettbewerbsfähige Palette von Leistungen, um Sie zu unterstützen, von unserem Employee Assistance Program über lokale Mitarbeitertreffen bis hin zu einer flexiblen Urlaubsrichtlinie, um nur einige zu nennen. Während die Philosophie rund um unsere Leistungen weltweit gleich ist, können spezifische Leistungen je nach lokalen Vorschriften und Präferenzen variieren.
- Wir belohnen unsere Mitarbeiter. Die Gehaltsspanne für diese Position basiert auf Marktdaten, relevanten Berufsjahren und Fähigkeiten. Sie haben möglicherweise Anspruch auf einen Bonus zusätzlich zum Grundgehalt; die Bonushöhe wird auf der Grundlage der Unternehmens- und individuellen Leistung festgelegt. Wir bieten auch eine Aktienvergütung für berechtigte Mitarbeiter an, einschließlich Aktienoptionen bei der Einstellung und der Möglichkeit, an unserem Mitarbeiteraktienkaufprogramm teilzunehmen.
