Range Generation Next LLC
Rise Works
Head of Security & Infrastructure
Über die Stelle
HEAD OF SECURITY & INFRASTRUCTURE
Standort: Remote – Nur USA (Wohnsitz in den USA erforderlich)
Team: Security & Infrastructure
Berichtet an: CTO (Sie arbeiten direkt mit dem CTO zusammen) ----------------------------------------
ÜBER RISE
Rise ist eine globale Zahlungs- und Gehaltsabrechnungsplattform, die für die Arbeitsweise moderner Teams entwickelt wurde – über Grenzen, Währungen und Schienen hinweg. Wir ermöglichen es Unternehmen, Vollzeitmitarbeiter, Auftragnehmer und Freiberufler überall auf der Welt in Fiat oder digitalen Assets zu bezahlen, wobei Compliance, Steuern und Identitätsinfrastruktur im Hintergrund abgewickelt werden.
Unser Stack läuft auf der Google Cloud Platform (Cloud Run, BigQuery, Google SecOps) mit MySQL, einer Node.js / TypeScript Anwendungsschicht und Cloudflare (einschließlich Cloudflare Pages) am Edge.
Die Abrechnung für Stablecoin-Zahlungen läuft über Ethereum und EVM-kompatible Netzwerke durch unsere eigenen Smart Contracts und Treasury Wallets.
Da wir Geld für echte Menschen bewegen, sind Sicherheit und Korrektheit bei allem, was wir liefern, von höchster Bedeutung.
UNSERE KULTUR
Wir sind ein schlankes Team mit hohem Vertrauen und hoher Eigenverantwortung.
Da wir echtes Geld für echte Menschen bewegen, legen wir einen hohen Maßstab an Korrektheit, Sicherheit und Verantwortlichkeit – die Arbeit ist bedeutsam gerade weil die Einsätze real sind.
Wir legen Wert auf:
- Eigenverantwortung statt Übergaben. Sie werden die Sicherheit und Infrastruktur End-to-End verantworten und die damit verbundene Autonomie genießen.
- Sicherheit als Standard, nicht als Phase. Die Handhabung von Geldern und persönlichen Daten bedeutet, dass Sicherheitsüberlegungen Teil jeder Entscheidung sind, nicht nur ein abgehaktes Kästchen am Ende.
- Direktheit und geringes Ego. Wir geben und erhalten ehrliches Feedback, schreiben Dinge auf und bevorzugen Klarheit gegenüber Politik.
- KI-gestützt bei der Arbeitsweise. Wir nutzen KI-Agenten und Assistenten als Kernbestandteil der täglichen Arbeit – Schreiben und Überprüfen von Code und Terraform, Triage von Alarmen, Untersuchung von Protokollen, Erstellung von Runbooks und Richtlinien sowie Automatisierung der mühsamen Arbeit, die sonst den Tag verschlingen würde. Wir erwarten, dass jeder so arbeitet und sich darin ständig verbessert.
- Remote-First-Disziplin. Wir sind ein global verteiltes Team über Zeitzonen auf der ganzen Welt, und wir kommunizieren asynchron mit einer Präferenz für Dokumentation und Reproduzierbarkeit.
WARUM RISE
Sie werden die Person sein, die für den Sicherheitsbetrieb und die Zuverlässigkeit einer Plattform verantwortlich ist, die echtes Geld über Grenzen und On-Chain bewegt.
Es ist eine Rolle mit echtem Umfang, echter Autonomie und echten Einsätzen – GCP-Sicherheit, SecOps, Blockchain-Treasury-Sicherheit, Compliance und Produktionsverantwortung, alles in einer Position, mit direkter Verbindung zum CTO.
Sie werden die erste dedizierte Sicherheitsleitung bei Rise sein, ein echtes Programm übernehmen und die volle Autorität haben, die zukünftige Ausrichtung zu gestalten.
WAS SIE TUN WERDEN
In direkter Zusammenarbeit mit dem CTO werden Sie für die Sicherheit über die Cloud-, Edge- und On-Chain-Oberflächen von Rise sowie für den Infrastrukturbetrieb, der die Produktion am Laufen hält, verantwortlich sein.
Sie sind die erste dedizierte Sicherheitskraft bei Rise, aber Sie fangen nicht bei Null an: Sie übernehmen ein funktionierendes Programm – SOC 2-Zertifizierung, Google SecOps, Terraform-verwaltetes GCP, Cloudflare am Edge und etablierte On-Chain-Treasury-Kontrollen – und Ihre Aufgabe ist es, dieses zu verantworten, zu härten und weiterzuentwickeln.
Sicherheit ist der Schwerpunkt der Rolle, dicht gefolgt von Infrastruktur und Zuverlässigkeit, in einem größtenteils serverlosen Stack, der den Betriebsaufwand gering halten soll.
Dies ist eine hands-on Führungsrolle.
Sie werden keine Leute managen, aber Sie sind die Sicherheitsleitung für das Unternehmen: Sie legen die Sicherheitsrichtung fest, treffen Entscheidungen über Risiken, repräsentieren Rise gegenüber Auditoren, Partnern und Kunden und sind die Person, an die sich Engineering und Management wenden, wenn eine Sicherheits- oder Infrastrukturfrage beantwortet werden muss.
Es ist eine Gestalterposition, keine beratende – Sie werden das Bestehende härten, das Fehlende entwerfen und es selbst ausliefern.
Sicherheitsbetrieb (SecOps)
- Übernahme und Betrieb des Sicherheitsbetriebs von Rise: Erkennungstechnik, Alarm-Triage, Untersuchung und Reaktion über GCP, Cloudflare, GitHub und Google Workspace.
- Erstellung und Abstimmung von Erkennungen in Google SecOps (Chronicle) über Cloud Audit Logs, Lastausgleichs- und Cloud Run-Anforderungsprotokolle, Cloudflare-Firewallprotokolle und Anwendungs-Telemetrie – abdeckend anomales Datenverkehrsaufkommen, Missbrauch, Anmeldeinformationsmissbrauch, Insider-Risiken und Scans – und Aufrechterhaltung der Zuverlässigkeit der Protokollaufnahme und Feed-Gesundheit.
- Festlegung und Verfolgung von Verhaltensgrundlinien, damit neue oder eskalierte Aktivitäten sich vom normalen Betrieb abheben.
- Übernahme des Incident Response: Erkennung, Eindämmung, Forensik, Behebung und fehlerfreie Post-Mortems – und Erstellung der Werkzeuge und Runbooks, damit wir beim nächsten Mal schneller reagieren.
- Durchführung von Tabletop-Übungen und Game Days, damit unsere Reaktion bewiesen und nicht nur angenommen ist.
- Aufbau von KI-gestützter Sicherheitsautomatisierung: agentenbasiertes Log-Review, Alarm-Triage und -Anreicherung sowie geplante Untersuchungsdurchläufe über GCP, Cloudflare und GitHub-Aktivitäten, damit ein Team von einer Person abdecken kann, was früher eine SOC-Schicht erforderte.
Sicherheitsposition & Architektur
- Übernahme der Sicherheitsposition von Rise über Cloud-, Edge-, Daten- und On-Chain-Oberflächen.
- Entwurf und Durchsetzung eines Zero-Trust-Zugriffsmodells: Identitätsbewusster Zugriff auf Produktions- und interne Tools, geräte- und kontextbasierte Richtlinien, kein implizites Vertrauen basierend auf dem Netzwerkstandort.
- Übernahme von Geheimnisverwaltung und Zugriffssteuerung: IAM mit geringsten Rechten, Trennung von Aufgaben, Netzwerksegmentierung und Audit-Protokollierung als erzwungene Standardeinstellungen über Produktionssysteme hinweg.
- Härtung des GCP-Footprints (SecOps, Security Command Center, Cloud Run, IAM, VPC, BigQuery, Secret Manager) und der Cloudflare-Edge-Konfiguration (WAF, DNS, Ratenbegrenzung, Bot-Management).
- Schutz sensibler Kunden-, Gehaltsabrechnungs- und Identitätsdaten – Klassifizierung, Verschlüsselung, Aufbewahrung und Zugriffskontrollen.
Blockchain & Treasury-Sicherheit
- Übernahme der Sicherheit der Ethereum- und EVM-Treasury-Schicht von Rise: Treasury- und Ramp-Wallets, Multisig (Safe)-Besitzer und -Schwellenwerte, Admin-Rollen auf unseren Zugriffssteuerungsverträgen und Signer- und Schlüsselverwahrung. Smart Contract-Entwicklung, -Audits und On-Chain-Überwachung werden vom Blockchain-Team übernommen; Sie arbeiten mit ihnen bei Kontrollen und Verwahrung zusammen.
- Absicherung des Relayers und der Off-Chain-Dienste, die Transaktionen einreichen, einschließlich Schlüsselverwaltung und Transaktionssignaturkontrollen.
Governance, Risiko & Compliance
- Übernahme des Compliance-Programms von Rise: Aufrechterhaltung unserer SOC 2-Zertifizierung und Führung des Weges zu ISO 27001 und PCI DSS – Verantwortlichkeit für Kontrollen, Sammlung von Nachweisen, Lückenbewertung und Audit-Koordination – und Vertretung der Sicherheit gegenüber Auditoren, Partnern und Kunden.
- Übernahme von Sicherheitspolitik, Überprüfung von Anbieter- und Drittparteirisiken sowie Zyklen zur Zugriffsüberprüfung.
- Durchführung von Schulungen zur Sicherheitsaufklärung und zur sicheren Entwicklung für das Engineering-Team.
- Übernahme des Datensch Risk – Datenresidenz, Anfragen zur Datensubjektzugriff und -löschung sowie GDPR/CCPA-Verpflichtungen über die Plattform hinweg.
Infrastrukturbetrieb & Plattformzuverlässigkeit
- Übernahme des Infrastrukturbetriebs hinter Code-Releases: Ausführung und Verbesserung der Deployment-Pipelines, die unsere Flotte von Cloud Run-Diensten in die Produktion bringen, und Verantwortung für sichere, wiederholbare Releases (Rollouts, Rollbacks und Release-Hygiene).
- Bereitstellung des täglichen operativen Supports für unsere Produktionsinfrastruktur – Aufrechterhaltung der Gesundheit und Verfügbarkeit von Diensten, Reaktion auf operative Probleme und Durchführung der Wartung, Upgrades und Reduzierung von mühsamer Arbeit, die die Plattform am Laufen hält.
- Aufbau und Wartung von CI/CD und Terraform-verwalteter Infrastruktur auf GCP, mit Sicherheitskontrollen, die in die Pipeline integriert sind, anstatt nachträglich hinzugefügt zu werden.
- Verbesserung der Beobachtbarkeit – Protokollierung, Metriken, Tracing und Alarmierung –, damit wir Probleme finden, bevor es die Kunden tun.
- Verantwortung für die Zuverlässigkeit – Kapazität, Backups und Bereitschaftsdienst – für Systeme, die Geld bewegen, auf einer größtenteils serverlosen Architektur, die darauf ausgelegt ist, die Betriebslast und mühsame Arbeit gering zu halten.
- Betrieb und kontinuierliche Verbesserung unserer Disaster-Recovery-Fähigkeit. Übernahme unserer RTO/RPO-Ziele, Verwaltung von Datenbank-Backups und Point-in-Time-Recovery für unsere verwalteten MySQL-Datenbanken, Wartung und Verfeinerung von Failover-Verfahren und DR-Runbooks sowie Durchführung regelmäßiger Wiederherstellungsübungen und Game Days, damit die Wiederherstellung bewiesen und nicht nur angenommen bleibt.
- Laufende Aktualisierung der Infrastruktur. ----------------------------------------
WAS WIR SUCHEN
Erforderlich
- Arbeitserlaubnis. Bewerber müssen rechtmäßig in den Vereinigten Staaten Vollzeit arbeiten dürfen und in den USA wohnhaft sein. Das Unternehmen wird für diese Position keine Arbeitsvisa sponsern.
- Hintergrundüberprüfung. Eine umfassende Überprüfung des Hintergrunds über 7 bis 10 Jahre, einschließlich strafrechtlicher, kreditbezogener und beschäftigungsbezogener Überprüfung, muss bestanden werden.
- Erfahrung. 10+ Jahre in Security Engineering und Infrastruktur, davon mindestens 3 Jahre in der ganzheitlichen Verantwortung für ein Sicherheitsprogramm oder eine Funktion, mit dem Urteilsvermögen, die Richtung als erste dedizierte Sicherheitsleitung von Rise festzulegen.
- Google Cloud Platform. Umfangreiche, praktische GCP-Erfahrung – IAM, VPC und Netzwerke, Cloud Audit Logs und Überwachung, Security Command Center, Secret Manager, Cloud Run, BigQuery und Google SecOps (Chronicle). Dies ist eine GCP-Rolle; Sie sollten GCP bereits in der Produktion betreiben.
- Security Operations und Incident Response. Sie haben Erkennung, Triage und Reaktion als tägliche Disziplin in einem SIEM (bevorzugt Google SecOps / Chronicle) aufgebaut und betrieben, Sie können Logs in Signale und Signale in Alarme umwandeln, auf die Menschen reagieren, und Sie waren in dem Raum, als etwas brannte, und haben geholfen, es zu löschen.
- Terraform. Sie verwalten Cloud-Infrastruktur als Code in Terraform und sind vertraut mit der Verantwortung für Module, Zustand und Pipelines, die sie anwenden.
- Zero Trust. Sie haben Zero-Trust-Zugriff (identitätsbewusste Proxys, Cloudflare Access / BeyondCorp-ähnliche Kontrollen, Gerätehaltung, kontextabhängige Richtlinien) für Produktions- und interne Systeme entworfen und implementiert.
- Sicherheitsgrundlagen. IAM und geringste Rechte, Geheimnis-/Schlüsselverwaltung, Netzwerksicherheit, Kryptographie-Grundlagen und Datenschutz.
- Code-Kenntnisse. Vertrautheit mit dem Lesen und Verstehen von Code in einer Node.js / TypeScript und MySQL-Umgebung (Sie müssen kein Vollzeitentwickler sein).
- CI/CD. Praktische Erfahrung in der Verantwortung für Deployment-Pipelines und der Einbettung von Sicherheitskontrollen in die Art und Weise, wie wir entwickeln und ausliefern.
- Produktionsbetrieb. Bereitschaft, neben der Sicherheitsarbeit auch den Produktionsbetrieb und Bereitschaftsdienst für eine kleine Anzahl von VMs und einen größtenteils serverlosen GCP-Footprint zu übernehmen.
- KI-First-Workflow. Sie nutzen bereits KI-Tools (Claude Code, Copilot oder ähnliches) täglich, um Code zu schreiben und zu überprüfen, Vorfälle zu untersuchen, Dokumentationen zu erstellen und repetitive Arbeiten zu automatisieren – und Sie können zeigen, wie dies Ihre Leistung vervielfacht hat. So wird bei Rise gearbeitet; es ist keine Option.
- Compliance. Sie haben mindestens eine der Zertifizierungen SOC 2, ISO 27001 oder PCI DSS als Kontrollinhaber durchlaufen und kennen die tatsächlichen Kosten der Nachweissammlung. Erfahrung in der Begleitung eines Unternehmens von SOC 2 zu ISO 27001 oder PCI DSS ist ein starkes Plus.
Bevorzugt
- Google Cloud-Zertifizierungen. Google Cloud Professional Cloud Security Engineer, plus eine der folgenden: Professional Cloud Architect, Professional Cloud Network Engineer oder Professional Cloud DevOps Engineer.
- Ethereum / EVM-Sicherheit. Wallets, Schlüssel und Signer; Multisig (Safe)-Verwaltung; und die Bedrohungslandschaft rund um die Stablecoin-Abwicklung.
- Regulierte Branche. Erfahrung in Fintech, Zahlungsverkehr oder einem anderen regulierten Umfeld, in dem Gelder gehandhabt werden.
Gut zu haben
- Sicherheitsfreigabe. Aktive oder frühere US-Regierungs-Sicherheitsfreigabe.
- Militärdienst. US-Militärerfahrung, insbesondere in den Bereichen Cybersicherheit, Signalaufklärung oder Nachrichtendienst.
- Zusätzliche Zertifizierungen. CISSP, GCIH, GCFA, GCDA, CCSP oder ähnliches.
- Cloudflare-Tiefe. WAF-Regeln, Workers, Zero Trust und Logpush über die Grundlagen hinaus.
VERGÜTUNG & LEISTUNGEN
- Grundgehalt: 230.000–275.000 $, je nach Erfahrung.
- Bedeutende Unternehmensanteile (Equity) in einem wachsenden Unternehmen.
- Großzügige Gesundheitsleistungen – Kranken-, Zahn- und Augenversicherungsdeckung für Sie und Ihre Familie.
- Unbegrenzte PTO und flexible Arbeitszeiten – wir kümmern uns um Ergebnisse, nicht um Stunden.
- 401(k) mit einem Unternehmensbeitrag von 3 % – kein Match. Rise zahlt 3 % Ihres Gehalts in Ihr 401(k) pro Gehaltsperiode ein, unabhängig davon, ob Sie selbst etwas einzahlen. Wenn Sie Ihre eigenen Beiträge hinzufügen, behalten Sie beides.
- Vollständig remote innerhalb der Vereinigten Staaten. ----------------------------------------
