Clara
Legrand Slovenija
Security Engineer III
Überblick
Legrand hat eine spannende Gelegenheit für einen Security Engineer III, dem ZPE Systems Team in Blumenau, BR, beizutreten.
Wir suchen einen Security Engineer III, um die Anwendungs- und Produktsicherheit über die ZPE Cloud- und Nodegrid-Produktlinien hinweg voranzutreiben. Mit Sitz in Blumenau und der Zusammenarbeit mit Entwicklungsteams in Brasilien, den Vereinigten Staaten und Europa integriert diese Rolle Sicherheit in den Softwareentwicklungslebenszyklus, erleichtert die Bedrohungsmodellierung und die Überprüfung sicherer Designs und arbeitet direkt mit den Entwicklungsteams zusammen, um Schwachstellen zu identifizieren und zu beheben, bevor sie die Kunden erreichen. Der Schwerpunkt liegt auf der Sicherheit von Cloud- und Webanwendungen, mit wachsender Exposition gegenüber der Sicherheit eingebetteter Produkte.
Verantwortlichkeiten
Hauptverantwortlichkeiten
Anwendungs- & Produktsicherheit
- Durchführung von Sicherheits-Code-Reviews und Bereitstellung praktischer Behebungsanleitungen für Entwicklungsteams
- Aufbau, Abstimmung und Wartung der SAST-, DAST-, SCA- und Secrets-Scanning-Toolchain innerhalb von CI/CD-Pipelines
- Triage von Schwachstellenfunden, Zuweisung von Schweregraden und Steuerung der Behebung bis zum Abschluss mit den verantwortlichen Teams
- Entwicklung von Richtlinien für sicheres Codieren, wiederverwendbaren Mustern und Schulungsmaterialien zur Sicherheit für Entwickler
- Verwaltung des Risikos der Softwarelieferkette, einschließlich SBOM-Generierung sowie CVE-Triage und -Reaktion
- Umfang und Koordination von Penetrationstests durch Dritte; Durchführung gezielter interner Bewertungen
Sicheres Design & Architektur
- Durchführung von Bedrohungsmodellierungen für neue Funktionen, Dienste und Systemdesigns
- Durchführung von Sicherheitsdesign-Reviews und Dokumentation von Abhilfemaßnahmen und akzeptierten Risiken
- Entwicklung und Pflege von Sicherheitsreferenzarchitekturen und wiederverwendbaren Designmustern für Produktteams
- Beitrag zum Design von Authentifizierungs-, Autorisierungs- und Geheimnisverwaltung für Produktdienste
- Definition von Anforderungen an Verschlüsselung und Schlüsselverwaltung für Produktdaten im Ruhezustand und während der Übertragung
- Bewertung und Empfehlung von Tools für Anwendungs- und Cloud-Sicherheit
Compliance-Unterstützung
- Implementierung und Nachweis der technischen Kontrollen, die von ISO 27001, SOC 2 und dem EU Cyber Resilience Act gefordert werden
- Bereitstellung technischer Eingaben für Sicherheitsfragebögen von Kunden und Antworten auf RFI/RFP
Führung & Zusammenarbeit
- Mentoring von Ingenieuren zu sicheren Entwicklungspraktiken und Hilfe beim Aufbau eines Programms für Sicherheits-Champions
- Beitrag zur Produkt-Roadmap für Sicherheit mit dem Produkt- und Engineering-Management
- Fungieren als Ansprechpartner für Sicherheit in Design- und Architekturdiskussionen
- Durchführung regelmäßiger Wissensaustausch-Sitzungen (KSS) zu Sicherheitsthemen und aufkommenden Bedrohungen
- Effektive Kommunikation über Zeitzonen in Brasilien, den USA und der EU, auf Englisch, schriftlich und mündlich
Qualifikationen
Profil
- 5+ Jahre Erfahrung im Bereich Security Engineering oder Software Engineering, davon mindestens 2 Jahre mit Schwerpunkt auf Anwendungs- oder Produktsicherheit
- Professionelle Arbeitskenntnisse in Englisch, schriftlich und mündlich, ausreichend für kundenorientierte Dokumentation und regionsübergreifende Zusammenarbeit; fließendes Portugiesisch
- Nachgewiesene Erfahrung in der Durchführung von Sicherheits-Code-Reviews in mehr als einer Sprache
- Nachgewiesene Erfahrung in der Integration und Abstimmung von Sicherheitstools innerhalb von CI/CD-Pipelines
- Erfahrung mit Bedrohungsmodellierung und Überprüfung sicherer Designs
- Vertrautheit mit mindestens einem wichtigen Compliance-Framework (ISO 27001 oder SOC 2) aus der Perspektive der Implementierung von Kontrollen
- Erfahrung in der Erstellung technischer Sicherheitsdokumentationen für interne und externe Zielgruppen
- Bereitschaft zu gelegentlichen internationalen Reisen
Fähigkeiten/Kenntnisse/Fertigkeiten
Technische Fähigkeiten
- Lesen und Überprüfen von Anwendungscode in Go, Python oder ähnlichen Sprachen; Skripting für Sicherheitsautomatisierung
- Cloud-Sicherheitskontrollen und -architektur bei mindestens einem großen Anbieter; GCP bevorzugt
- Anwendungsauthentifizierung und -autorisierung: OAuth 2.0, OIDC, SAML, RBAC
- Angewandte Kryptographie: TLS, Verschlüsselung, Hashing, PKI, Zertifikats- und Schlüsselverwaltung
- Container- und Kubernetes-Sicherheit, IaC-Scanning und Policy as Code
- CI/CD-Plattformen wie GitLab CI, Jenkins, GitHub Actions oder ArgoCD
- Praktische Erfahrung mit SAST-, DAST-, SCA- und Secrets-Scanning-Tools
Wissensbereiche
- OWASP Top 10, OWASP ASVS und gängige Web- und API-Schwachstellenklassen
- Bedrohungsmodellierungs-Frameworks: STRIDE, PASTA, MITRE ATT&CK
- Sichere SDLC-Praktiken und DevSecOps-Methodologien
- Sicherheit der Softwarelieferkette: SBOM, Abhängigkeitsmanagement, CVE-Triage
- Sicherheits-Compliance und regulatorische Anforderungen: NIST CSF, CIS Controls, ISO 27001, SOC 2, LGPD
Fähigkeiten
- Erklärung komplexer Sicherheitskonzepte für technische und nicht-technische Zielgruppen
- Beeinflussung von Entwicklungsteams und Steuerung von Behebungsmaßnahmen ohne direkte Autorität
- Abwägung von Sicherheitsanforderungen gegen Geschäftsanforderungen und Lieferzeiten
- Autonomes Arbeiten in verteilten Teams und über Zeitzonen hinweg mit starkem Verantwortungsbewusstsein
Wünschenswert (nicht erforderlich)
- Erfahrung bei der Etablierung oder Weiterentwicklung einer Anwendungssicherheitspraxis
- Erfahrung mit Sicherheit von eingebetteten Systemen oder Hardwareprodukten: Secure Boot, TPM, Firmware-Signierung, SBOM
- Vertrautheit mit dem EU Cyber Resilience Act, FIPS 140-3 oder Common Criteria-Verpflichtungen
- Zertifizierungen wie CompTIA Security+, CISSP, OSCP, CKS oder eine Cloud-Sicherheitszertifizierung; Sponsoring verfügbar
- Beiträge zu Open-Source-Sicherheitsprojekten, Sicherheitsforschung oder Vorträge auf Konferenzen
Legrand ist der weltweit führende Spezialist für elektrische und digitale Gebäudeinfrastrukturen. Sein umfassendes Angebot an Lösungen für Wohn-, Gewerbe- und Rechenzentrums-Märkte macht es zu einem Maßstab für Kunden weltweit.
Legrand's Power & Thermal Management Division vertraut von den größten Hyperscalern der Welt hilft Betreibern bei der Verwaltung der kritischen Infrastruktur, die moderne Rechenzentren antreibt. Durch ein Portfolio von branchenführenden Marken, die Stromversorgung, Kühlung, Konnektivität, Management und unterstützende Infrastruktur umfassen, ermöglichen wir es Kunden, hochdichte Umgebungen bereitzustellen, zu betreiben und zu skalieren. Durch die Kombination von tiefem Fachwissen mit einem anpassbaren Designansatz und dedizierten Support-Services helfen wir Kunden, eine robuste Infrastruktur aufzubauen und zu betreiben, die die aktuellen Leistungsanforderungen erfüllt und sich gleichzeitig an zukünftige Anforderungen anpasst. Zu den branchenführenden Marken von Power & Thermal Management gehören Approved Networks, Raritan, Server Technology, Starline, Ortronics, Kratos Industries und ZPE Systems.
Legrand, Nord- und Zentralamerika bietet umfassende Kranken-, Zahn- und Augenversicherungen sowie besondere Leistungen wie einen hohen Arbeitgeber-Match für 401K, bezahlte Freistellung (PTO) und Feiertagsbezahlung, kurz- und langfristige Invaliditätsleistungen, überdurchschnittlich bezahlten Mutterschafts- und Elternurlaub, Bonusmöglichkeiten gemäß den Anreizplänen des Unternehmens, bezahlte Freistellung für ehrenamtliche Tätigkeiten und ein aktives/wachsendes Netzwerk von Mitarbeiter-Ressourcengruppen. Weitere Informationen finden Sie unter legrand.us.
