MUFG

Application Security Engineer, Vice President

PythonJavaAWS
Automatische Übersetzung. Prüfe das Original.

STELLENZUSAMMENFASSUNG

Möchten Sie, dass Ihre Stimme gehört wird und Ihre Handlungen zählen?

Mit der Vision, die vertrauenswürdigste Finanzgruppe der Welt zu sein, gehört es zu unserer Kultur, Menschen an erste Stelle zu setzen, neue und vielfältige Ideen zu hören und auf größere Innovation, Geschwindigkeit und Agilität hinzuarbeiten. Das bedeutet, in Talente, Technologien und Werkzeuge zu investieren, die Sie befähigen, Ihre Karriere selbst zu gestalten.

Treten Sie MUFG bei, wo Inspiration erwartet wird und sinnvolle Wirkung belohnt wird.

Diese Rolle konzentriert sich auf umfassende Anwendungssicherheitstests und Schwachstellenmanagement über den gesamten Softwareentwicklungslebenszyklus hinweg. Sie umfasst die Durchführung automatisierter und manueller Scans mit Tools wie Invicti, Veracode und Burp Suite zur Identifizierung und Behebung von Sicherheitslücken im Anwendungscode und in Open-Source-Komponenten. Die Position erfordert eine starke Zusammenarbeit mit Entwicklungs- und DevOps-Teams, Fachkenntnisse im sicheren Codieren in Java und Python sowie das Schreiben von Skripten und die Einhaltung von Compliance-Frameworks, einschließlich NIST, PCI-DSS und SOX. Der ideale Kandidat verfügt über 5+ Jahre praktische Erfahrung in der Anwendungssicherheit, sicheren Entwicklungspraktiken, Automatisierung in CI/CD-Umgebungen und idealerweise KI/ML-Sicherheit (z. B. LLM-Anwendungen, Prompt-Injection-/Datenleckrisiken, Risiken in der Modelllieferkette und bei Abhängigkeiten).

ZIEL

Tiefgreifende Expertise in Anwendungssicherheitstests, sicherem Codieren und Schwachstellenmanagement nutzen, um die Sicherheitslage von Unternehmensanwendungen zu verbessern. Ziel ist es, Sicherheitsrisiken proaktiv zu identifizieren und zu beheben, Sicherheit in DevOps-Workflows zu integrieren und die Einhaltung von Industriestandards sicherzustellen, während gleichzeitig ein kollaboratives Umfeld gefördert wird, das Entwicklungsteams befähigt, sichere Software von Grund auf zu erstellen.

Entdecken Sie Ihre Chance bei Mitsubishi UFJ Financial Group (MUFG), einer der weltweit führenden Finanzgruppen. Weltweit beschäftigen wir 150,000 Kollegen, die sich dafür einsetzen, für jeden Kunden, jede Organisation und jede Gemeinschaft, der wir dienen, etwas zu bewirken. Wir stehen zu unseren Werten, bauen langfristige Beziehungen auf, dienen der Gesellschaft und fördern gemeinsames und nachhaltiges Wachstum für eine bessere Welt.

Der ausgewählte Kollege wird viermal pro Woche in einem MUFG Büro oder an Kundenstandorten arbeiten und einmal pro Woche remote. Ein Mitglied unseres Rekrutierungsteams wird weitere Details mitteilen.

„Visumsponsorship/-unterstützung basiert auf Geschäftsanforderungen. Wir erwarten nicht, dass wir für diese Position eine Visumsponsorship/-unterstützung anbieten.“

Unser hybrides Arbeitsmodell sieht vier Tage vor Ort und einen Tag pro Woche im Homeoffice vor.

Wir werden alle qualifizierten Bewerber für eine Anstellung berücksichtigen, einschließlich derjenigen mit Vorstrafen, und zwar in einer Weise, die mit den Anforderungen der geltenden bundesstaatlichen und lokalen Gesetze übereinstimmt (einschließlich (i) der San Francisco Fair Chance Ordinance, (ii) der City of Los Angeles’ Fair Chance Initiative for Hiring Ordinance, (iii) der Los Angeles County Fair Chance Ordinance und (iv) des California Fair Chance Act), sofern (a) ein Bewerber keiner gesetzlichen Disqualifikation gemäß Abschnitt 3(a)(39) des Securities and Exchange Act von 1934 oder Abschnitt 8a(2) oder 8a(3) des Commodity Exchange Act unterliegt und (b) diese nicht mit den Hintergrundüberprüfungsanforderungen der Financial Industry Regulatory Authority (FINRA) und der National Futures Association (NFA) kollidieren. Die oben genannten Hauptaufgaben sind die wesentlichen Aufgaben dieser Rolle, bei denen das Unternehmen vernünftigerweise davon ausgeht, dass Vorstrafen eine direkte, nachteilige und negative Auswirkung haben könnten, die möglicherweise zum Widerruf eines bedingten Stellenangebots führt, falls vorhanden.

Die obigen Aussagen sollen die allgemeine Natur und das Niveau der geleisteten Arbeit beschreiben. Sie sind nicht dazu bestimmt, als erschöpfende Liste aller Verantwortlichkeiten, Aufgaben und Fähigkeiten auszulegen, die für das so eingestufte Personal erforderlich sind.

Wir sind stolz darauf, ein Arbeitgeber, der Chancengleichheit fördert, zu sein und uns dafür einzusetzen, die vielfältigen Hintergründe, Perspektiven und Erfahrungen unserer Belegschaft zu nutzen, um Chancen für unsere Kollegen und unser Geschäft zu schaffen. Wir diskriminieren nicht aufgrund von Rasse, Hautfarbe, nationaler Herkunft, Religion, Ausdrucksform der Geschlechtsidentität, Geschlechtsidentität, Geschlecht, Alter, Abstammung, Familienstand, geschütztem Veteranen- und Militärstatus, Behinderung, medizinischem Zustand, sexueller Orientierung, genetischen Informationen oder einem anderen Status einer Person oder der Angehörigen oder Verwandten dieser Person, der nach geltendem Bundes-, Landes- oder lokalem Recht geschützt ist.

HAUPTAUFGABEN

ANWENDUNGSSICHERHEITSTESTING & ANALYSE

  1. Durchführung von DAST-Scans mit Invicti zur Identifizierung von Schwachstellen in Anwendungen.
  1. Durchführung von SAST-Scans mit Veracode zur Identifizierung von Schwachstellen im Quellcode.
  1. Durchführung von SCA-Scans mit Veracode zur Identifizierung von Schwachstellen in Open-Source-Komponenten.
  1. Vergleich von SAST- und DAST-Ergebnissen zur Gewährleistung einer umfassenden Schwachstellenabdeckung.
  1. Analyse von Scan-Ergebnissen, Identifizierung von Ursachen und Zusammenarbeit mit Entwicklern zur Implementierung effektiver Behebungsmaßnahmen.
  1. Integration von Sicherheitstests in CI/CD-Pipelines und DevOps-Workflows.
  1. Bei Bedarf Durchführung manueller Verifizierungs- und authentifizierter Scans mit Burp Suite zur Reduzierung von False Negatives.

SOFTWAREENTWICKLUNG & SICHERES CODIEREN

  1. Verständnis und Bewertung von Schwachstellen in Java, .NET, Python und anderen Anwendungscodebasen.
  1. Partnerschaft mit Entwicklungsteams zur Behebung von Sicherheitslücken und zur Stärkung sicherer Codierungspraktiken.
  1. Bereitstellung von Anleitungen zu OWASP Top 10 und SANS Top 25 Schwachstellen, einschließlich ihrer Entstehung und Prävention.

SCHWACHSTELLENMANAGEMENT & COMPLIANCE

  1. Sicherstellen, dass erforderliche DAST-, SAST- und SCA-Release- und periodische Scans durchgeführt werden und die Ergebnisse innerhalb der SLA bearbeitet werden.
  1. Überprüfung und Genehmigung von False-Positive- und Mitigated-by-Design-Anfragen für DAST, SAST und SCA.
  1. Überprüfung und Genehmigung von SDLC-Aufgaben (MME- und SbD-MUFG-Prozesse) für DAST, SAST und SCA.
  1. Aufrechterhaltung der Compliance mit den Sicherheitsframeworks NIST, PCI-DSS, FFIEC, SOX und CIS.
  1. Speicherung und Organisation von Sicherheitsartefakten in Archiven gemäß standardisierten Dokumentationspraktiken.

SICHERHEITSZUSAMMENARBEIT & PROZESSVERBESSERUNG

  1. Enge Zusammenarbeit mit Entwicklern, DevOps-Teams und Anwendungsbesitzern zur Sicherung von Software in allen Phasen des SDLC.
  1. Automatisierung von Sicherheitsscans durch Skripterstellung und Verbesserung der Berichtsfunktionen.
  1. Auf dem Laufenden bleiben über Ausbeutungstechniken, Sicherheitsforschung und Best Practices der Branche.

Mindestanforderungen

  1. Erforderlich: Schreiben von Skripten und Code in Java und Python nach Bedarf für Sicherheitstechnik und Automatisierung.
  1. 5+ Jahre Erfahrung in Anwendungssicherheit, sicherer Entwicklung, DAST und SAST.
  1. Praktische Erfahrung mit DAST-Tools wie Invicti (Netsparker), AppScan, Burp Suite, Acunetix.
  1. Erfahrung mit SAST-Tools wie Veracode und Fortify.
  1. Praktische Erfahrung mit manuellen Tests mit Burp Suite.
  1. Fundierte Kenntnisse von Web-Sicherheitslücken (OWASP Top 10, SANS Top 25, ITRE ATT&CK).
  1. Starke Erfahrung in der Softwareentwicklung mit Java und Python (und/oder .NET); komfortabel beim Schreiben von produktionsreifen Code und Skripten für Sicherheitstechnik und Automatisierung ist erforderlich.
  1. Vertrautheit mit dem Secure Software Development Lifecycle (SSDLC) und CI/CD-Pipelines.
  1. Skripting-Kenntnisse (Python, Bash, PowerShell) zur Automatisierung von Sicherheitsaufgaben.

SOFT SKILLS

  1. Effektive Zusammenarbeit mit Entwicklern und konstruktive Bereitstellung von Sicherheitsanleitungen.
  1. Klare Kommunikation durch technische Berichterstattung und Schwachstellendokumentation.
  1. Anwendung eines analytischen Denkansatzes zur Verbesserung der Softwaresicherheit und Reduzierung des Risikos.

Ausbildung

• Bachelor-Abschluss in Informatik oder einem eng verwandten Fachgebiet oder eine gleichwertige Kombination aus formaler Ausbildung und Erfahrung.

QUALIFIKATIONEN

  1. Relevante Sicherheitszertifizierungen (z. B. OSCP, OSWE, GWAPT, CEH) sind sehr wünschenswert.
  1. KI/ML-Sicherheit Erfahrung (z. B. Sicherung von LLM-fähigen Anwendungen, KI-Funktionen, Testen auf Prompt-Injection und Datenlecks sowie Bewertung von Risiken in der Modell-/Abhängigkeitslieferkette) ist bevorzugt.
  1. Erfahrung mit Cloud-Sicherheit (AWS, Azure, Oracle Cloud) ist ein Plus.

Die typische Gehaltsspanne für diese Rolle ist wie folgt:

  • New York / New Jersey: $140k – 203K

abhängig von berufsbezogenem Wissen, Fähigkeiten, Erfahrung und Standort. Diese Rolle kann auch für bestimmte diskretionäre leistungsabhängige Boni und/oder Anreizvergütungen berechtigt sein. Darüber hinaus bietet unser Total Rewards-Programm den Kollegen ein wettbewerbsfähiges Leistungspaket (gemäß den Teilnahmevoraussetzungen und den jeweiligen Bedingungen), das umfassende Gesundheits- und Wellnessleistungen, Altersvorsorgepläne, Bildungsunterstützung und Schulungsprogramme, Einkommensersatz für qualifizierte Mitarbeiter mit Behinderungen, bezahlten Mutterschafts- und Elternurlaub sowie bezahlten Urlaub, Krankheitstage und Feiertage umfasst. Weitere Informationen zu unserem Total Rewards-Paket finden Sie unter dem untenstehenden Link.

MUFG Leistungspaket – Übersicht

careers.mufgamericas.com/sites/default/files/document/2023-01/mb-live-well-work-well.pdf

Mehr Möglichkeiten mit einem Profil

Für mehr Stellen berücksichtigt werden, ohne den ganzen Prozess zu wiederholen? Erstellen Sie Ihr Profil, damit Unternehmen auf Nort Sie finden.

Profil erstellen

Dein nächster Jobsucht schon nach dir.

Nort

Reverse-Recruiting- Plattform für Entwickler

RechtlichesNutzungsbedingungenDatenschutznortjobs © 2026