Benjamin
Delivery Hero
Staff Security Engineer, equipo de seguridad de producto
Descripción de la empresa
Como plataforma de entrega local pionera en el mundo, nuestra misión es ofrecer una experiencia increíble, rápida, sencilla y directamente en tu puerta. Operamos en alrededor de 65 países en todo el mundo, impulsados por tecnología y diseñados por personas. Como una de las plataformas tecnológicas más grandes de Europa, con sede en Berlín, Alemania, Delivery Hero cotiza en la Bolsa de Fráncfort desde 2017 y forma parte del índice bursátil MDAX. Permitimos que mentes creativas desarrollen soluciones que generen impacto dentro de nuestro ecosistema. Nos movemos rápido, actuamos y nos adaptamos. Sin importar de dónde vengas o en qué creas, construimos, entregamos y lideramos. Somos Delivery Hero.
Descripción del puesto
Buscamos un Staff Security Engineer (todos los géneros) para unirse a nuestro equipo de Product Security en nuestro viaje para ofrecer siempre experiencias increíbles.
Buscamos un colaborador individual pragmático y de alto impacto para unirse a nuestro equipo de Product Security como Staff Product Security Engineer (IC4). En este puesto fundamental, impulsarás la estrategia técnica general para la seguridad de las aplicaciones, asegurando que reduzcamos el riesgo real en todo nuestro panorama de productos sin ralentizar la velocidad de ingeniería.
Defenderás una filosofía de "Seguridad desde el diseño" (Secure by Design), alejándote de la auditoría reactiva y el control de seguridad. En su lugar, tratarás la seguridad como un desafío de ingeniería colaborativo, diseñando las barreras automatizadas, las herramientas para desarrolladores y los marcos técnicos que permitan a nuestros equipos de ingeniería escalar de forma rápida y segura por defecto.
Como colaborador individual de nivel Staff, tu liderazgo irá más allá de los límites inmediatos del producto y lograrás un impacto en todo el dominio al cerrar la brecha entre la seguridad de aplicaciones, la seguridad de IA/ML, la seguridad de infraestructura y las operaciones de seguridad. Tu misión:
- Impulsar la madurez de la seguridad del producto: Dirigir la hoja de ruta técnica estratégica para el equipo de Product Security, asegurando que las metodologías de modelado de amenazas y las prácticas de codificación segura escalen de manera eficiente en nuestro ecosistema global de aplicaciones web y móviles.
- Liderar el modelado de amenazas y las revisiones de arquitectura de seguridad: Aplica tu experiencia para identificar fallos complejos de diseño de seguridad al principio del ciclo de vida de desarrollo de software (SDLC) utilizando marcos y herramientas de automatización, coescribiendo planos arquitectónicos que sean seguros por defecto.
- Escalar la gestión y gobernanza de vulnerabilidades: Arquitectar y ejecutar nuestro programa de gestión de vulnerabilidades a escala. Recopilarás información de pruebas internas, herramientas automatizadas y programas externos de Bug Bounty / Divulgación de vulnerabilidades, validando y clasificando sistemáticamente las vulnerabilidades en función del riesgo empresarial real.
- Dominar la gestión de partes interesadas: Traducir vulnerabilidades complejas de software y relacionadas con IA en riesgos empresariales claros y procesables, colaborando estrechamente con el liderazgo de ingeniería y las verticales de producto para impulsar la remediación oportuna sin fricciones. Realizarás un seguimiento sistemático y optimizarás métricas como el tiempo medio de remediación (MTTR) y el porcentaje de cumplimiento de SLA para elevar nuestra postura de seguridad general.
- Automatizar tuberías de DevSecOps y CI/CD: Reemplazar las puertas manuales con flujos de trabajo de DevSecOps fluidos, integrando herramientas de prueba de seguridad automatizadas (SAST, DAST, SCA) directamente en las tuberías de los desarrolladores para detectar fallos de alto riesgo de forma temprana.
- Ser pionero en la automatización de seguridad impulsada por IA: Defender la adopción de inteligencia artificial y LLMs para revolucionar nuestros flujos de trabajo de seguridad. Diseñarás e implementarás automatización de seguridad de código de vanguardia impulsada por IA, aprovecharás la IA para la clasificación automatizada de vulnerabilidades y construirás barreras de automatización de seguridad inteligentes que escalen la productividad de la ingeniería.
- Colaboración entre dominios y gestión de CSPM: Impulsar un impacto en todo el dominio colaborando con la seguridad de infraestructura para aprovechar las plataformas de gestión de la postura de seguridad en la nube (CSPM), asegurando que las vulnerabilidades de las aplicaciones se contextualicen con el riesgo en la nube. Colaborar con las operaciones de seguridad (detección y respuesta) para garantizar el registro, la alerta y la preparación ante incidentes adecuados de las aplicaciones.
- Mentorizar e inspirar: Actuar como un referente técnico dentro de las organizaciones de seguridad e ingeniería. Definir métricas de seguridad clave, impulsar una cultura de seguridad sólida y mentorizar a ingenieros junior y senior para fomentar una comunidad de clase mundial de campeones de seguridad.
Cualificaciones
- Liderazgo de ingeniería probado: Un historial sólido impulsando iniciativas complejas de seguridad de aplicaciones y DevSecOps como colaborador individual de nivel Staff en entornos de software masivos y globales.
- Seguridad web y móvil integral: Comprensión profunda y fundamental de los temas modernos de seguridad de aplicaciones web y móviles, incluida la experiencia práctica en la gestión de programas externos de Bug Bounty y divulgación de vulnerabilidades.
- Experiencia en seguridad de IA: Sólido conocimiento práctico de los marcos de seguridad estándar de la industria para inteligencia artificial, como el OWASP Top 10 para aplicaciones LLM, MITRE ATLAS y el NIST AI RMF.
- Experiencia práctica en IA y automatización de seguridad: Comprensión práctica del uso de inteligencia artificial (incluyendo LLMs/IA generativa) para casos de uso de ingeniería de seguridad, como análisis automatizado de vulnerabilidades, generación de scripts, optimización de triaje y remediación de seguridad de código.
- Privacidad, ética y regulaciones: Una comprensión sólida de las leyes globales de privacidad de datos (por ejemplo, GDPR), consideraciones éticas de IA y los impactos regulatorios de la Ley de IA de la UE en la arquitectura de aplicaciones.
- Gestión de vulnerabilidades basada en riesgos: Sólida experiencia en validación y triaje de vulnerabilidades, con la capacidad de mirar más allá de las puntuaciones CVSS brutas para calcular el impacto empresarial real, junto con excelentes habilidades de gestión de partes interesadas para alinear a los equipos de ingeniería en la remediación.
- Dominio de codificación segura y remediación: Profunda competencia práctica en múltiples lenguajes de programación modernos (por ejemplo, Java, Python, Go) y la capacidad de codificar, revisar y remediar con confianza vulnerabilidades complejas (como el OWASP Top 10) directamente dentro de los repositorios de aplicaciones.
- Familiaridad con la nube y CSPM: Sólido conocimiento práctico de seguridad en la nube (AWS, GCP o Azure) y ecosistemas en contenedores (Kubernetes, Docker), junto con una comprensión de cómo alinear las señales de seguridad de las aplicaciones con las plataformas de gestión de la postura de seguridad en la nube (CSPM).
- Gestión de identidad y acceso (IAM): Comprensión profunda de los protocolos modernos de autenticación y autorización (OAuth, OIDC, SAML) y cómo diseñar y aplicar arquitecturas de confianza cero (Zero Trust) a escala.
- Alineación de operaciones de seguridad interfuncionales: Conocimiento práctico básico de operaciones de seguridad, detección de amenazas y respuesta a incidentes, asegurando que las arquitecturas de productos estén construidas para ser auditables, observables y resistentes contra ataques en vivo.
Se valorará
- Experiencia asegurando arquitecturas de microservicios altamente distribuidas y basadas en eventos a escala global.
- Historial de investigación de seguridad pública, descubrimiento de CVE o contribuciones activas a herramientas de seguridad de código abierto o seguridad de IA.
- Certificaciones avanzadas de seguridad de aplicaciones o nube (por ejemplo, CSSLP, CASE, AWS Security Specialty, Google Professional Cloud Security Engineer o CISSP).
Información adicional
Asegurarnos de que tú y todos nuestros héroes estén bien cuidados, felices y saludables es siempre nuestra prioridad. Porque si tú estás en buena forma, nosotros también lo estamos.
- Aprovecha nuestro modelo de trabajo híbrido y únete al equipo para conectar y colaborar cara a cara en nuestro hermoso campus de Berlín 2 días a la semana.
- Ofrecemos 27 días de vacaciones con un día extra en el 2º y 3º año de servicio.
- Te apoyaremos en tu desarrollo y en tus oportunidades de crecimiento profesional: 1.000 € de presupuesto educativo, cursos de idiomas, apoyo parental y acceso a la plataforma Udemy Business para explorar una variedad de cursos en línea.
- Muévete y libera esas maravillosas endorfinas que estimulan la mente: chequeos médicos, meditación, yoga, subsidio para gimnasio y bicicleta.
- Dinero. Pasta. Efectivo. Como sea que lo llames, te ayudaremos con ello: Plan de compra de acciones para empleados, banco de años sabáticos, descuento en billetes de transporte público, seguro de vida y accidentes, plan de pensiones corporativo.
- El poder de reunirse alrededor de algo de comida no tiene rival. Aquí hay algunas formas de ayudarte a hacerlo.
- Todo lo delicioso: vales de comida digitales, vales de comida, descuentos corporativos. Cursos.
Creemos que la diversidad y la inclusión son clave para crear no solo un producto emocionante, sino también una experiencia increíble para el cliente y el empleado. Fomentar esto comienza con la contratación; por lo tanto, no discriminamos por motivos de identidades raciales, creencias religiosas, color, origen nacional, identidades o expresiones de género, orientaciones sexuales, edad, estado civil o discapacidad, o cualquier otro aspecto que te haga ser tú.
Te animamos a que nos hagas saber si necesitas algún ajuste o apoyo de accesibilidad específico para garantizar una experiencia de entrevista fluida; solo háznoslo saber con un correo electrónico a nuestro Oficial de Inclusión en [email protected] en tu solicitud.
Los solicitantes con discapacidad grave con igual cualificación recibirán consideración preferente.
Eres bienvenido a compartir tus pronombres (él/ella/elle) desde el principio para que podamos dirigirnos a ti con respeto desde nuestro primer contacto.
Creemos que la diversidad y la inclusión son clave para crear no solo un producto emocionante, sino también una experiencia increíble para el cliente y el empleado. Fomentar esto comienza con la contratación; por lo tanto, no discriminamos por motivos de identidades raciales, creencias religiosas, color, origen nacional, identidades o expresiones de género, orientaciones sexuales, edad, estado civil o discapacidad, o cualquier otro aspecto que te haga ser tú.
Te animamos a que nos hagas saber si necesitas algún ajuste o apoyo de accesibilidad específico para garantizar una experiencia de entrevista fluida; solo háznoslo saber con un correo electrónico a nuestro Oficial de Inclusión en [email protected].
Los solicitantes con discapacidad grave con igual cualificación recibirán consideración preferente.
Eres bienvenido a compartir tus pronombres (él/ella/elle) desde el principio para que podamos dirigirnos a ti con respeto desde nuestro primer contacto.
