Starszy inżynier ds. operacji bezpieczeństwa
United Kingdom, United States
£165,000 - £205,000 / za rok
O tym stanowisku
Numery telefonów i adresy e-mail w tym ogłoszeniu są ukryte do momentu zalogowania.
auto_translated_note
Starszy inżynier ds. operacji bezpieczeństwa - informacje o roli Firma SunCore Digital poszukuje praktycznego starszego inżyniera ds. operacji bezpieczeństwa, który będzie oceniał i ulepszał bezpieczeństwo naszych aplikacji, środowisk chmurowych, praktyk programistycznych, tożsamości, danych i narzędzi operacyjnych. Rola ta będzie ustanawiać praktyczne standardy bezpieczeństwa, budować i wzmacniać wspólne mechanizmy kontroli bezpieczeństwa, badać ryzyko i przeglądać wdrożenia wpływające na bezpieczeństwo opracowane przez zespoły ds. niezawodności, odzyskiwania, DevOps i aplikacji. Zespoły będące właścicielami systemów pozostają odpowiedzialne za naprawę swoich aplikacji i usług oraz za wykonywanie rutynowych kontroli specyficznych dla systemu po włączeniu.
Nie jest to rola, która polega na ręcznym zatwierdzaniu każdej normalnej wersji oprogramowania. Przegląd bezpieczeństwa skoncentruje się na zdefiniowanych obszarach ryzyka, w tym na zmianach związanych z dostępem uprzywilejowanym, danymi wrażliwymi, systemami odzyskiwania, narażeniem sieci, tajemnicami, infrastrukturą, uwierzytelnianiem, autoryzacją i kontrolą bezpieczeństwa. Obowiązki Ocena bezpieczeństwa Ocena bieżącego stanu bezpieczeństwa aplikacji internetowych, aplikacji mobilnych Flutter, interfejsów API, usług backendu, infrastruktury chmurowej, repozytoriów, CI/CD, baz danych i integracji.
Inwentaryzacja dostępnych zewnętrznie usług i punktów końcowych. Identyfikuj luki w zabezpieczeniach, niebezpieczne ustawienia domyślne, nadmierne uprawnienia, niezarządzane poświadczenia i luki w kontroli. Odróżnij potwierdzone ustalenia od obszarów podejrzanych i nieocenionych.
Ustal priorytety ustaleń na podstawie możliwości wykorzystania, potencjalnego wpływu, ekspozycji i przydatności do uruchomienia. Zdefiniuj wymagania dotyczące napraw i współpracuj z właścicielami systemów, którzy wdrażają i utrzymują poprawki specyficzne dla aplikacji i usług. Zaimplementuj wspólne mechanizmy kontroli bezpieczeństwa tam, gdzie kontrola należy do funkcji bezpieczeństwa.
Sprawdź, czy krytyczne ustalenia zostały skutecznie rozwiązane. Zarządzanie tożsamością i dostępem Sprawdzaj dostęp do kont w chmurze, repozytoriów, baz danych, systemów CI/CD, środowisk produkcyjnych i usług stron trzecich. Zidentyfikuj byłego pracownika, kontrahenta, dostęp współdzielony, nadmierny lub nieudokumentowany.
Ustal praktyki najniższych uprawnień i kontroli dostępu. Przejrzyj konta usług, tożsamości komputerów, dane uwierzytelniające interfejsu API i role uprzywilejowane. Zdefiniuj i zaostrz wymagania dotyczące cyklu życia poświadczeń oraz współpracuj z DevOps, personelem platformy i właścicielami systemów, aby wdrożyć odpowiednie mechanizmy wydawania, przechowywania, rotacji, unieważniania i dostępu awaryjnego.
Upewnij się, że w stosownych przypadkach rejestrowana jest krytyczna aktywność związana z dostępem. Obsługuj przeglądy dostępu i autoryzacji oparte na rolach. Bezpieczeństwo aplikacji i interfejsów API Sprawdź uwierzytelnianie, autoryzację, zarządzanie sesjami, uprawnienia i izolację danych.
Oceń odsłonięte interfejsy API, obsługę danych wejściowych, przetwarzanie plików, obsługę wrażliwych danych i funkcje administracyjne. Niezależnie oceniaj ścieżki negatywnego dostępu wysokiego ryzyka i bezpośredni dostęp do zastrzeżonych punktów końcowych. Współpracuj z kontrolą jakości i programistami, aby przekształcić powtarzalne scenariusze bezpieczeństwa w pokrycie regresji należące do odpowiedniego zespołu dostarczającego.
Przejrzyj zmiany dotyczące wrażliwych przepływów pracy lub nowego ujawnienia opinii publicznej. Pomóż ustalić bezpieczne kodowanie i sprawdź oczekiwania. Wspieraj modelowanie zagrożeń dla krytycznych przepływów pracy i zmian w architekturze materiałów.
Bezpieczeństwo urządzeń mobilnych Oceniaj uwierzytelnianie mobilne, obsługę sesji, bezpieczne przechowywanie, dostęp do API, uprawnienia aplikacji, rejestrowanie i ekspozycję wrażliwych danych. Przejrzyj ryzyko związane z pamięcią urządzenia, zrzutami ekranu, powiadomieniami, lokalnymi pamięciami podręcznymi i konfiguracją mobilną. Współpracuj z inżynierem ds. kontroli jakości rozwiązań mobilnych i programistami mobilnymi w zakresie testów związanych z bezpieczeństwem.
Przejrzyj praktyki dotyczące wydań mobilnych, jeśli wpływają one na bezpieczeństwo aplikacji. Narzędzia i automatyzacja zabezpieczeń Definiuj, wdrażaj i wzmacniaj automatyzację specyficzną dla bezpieczeństwa, w tym skanowanie zależności, skanowanie tajnych informacji, analizę statyczną, skanowanie pod kątem luk w zabezpieczeniach oraz skanowanie kontenerów lub infrastruktury, jeśli to konieczne; ustalić długoterminowego właściciela każdej wspólnej kontroli przed przekazaniem. Zdefiniuj zasady bezpieczeństwa, reguły i progi akceptacji; współpracować z DevOps w celu zintegrowania wspólnych kontroli z CI/CD oraz z właścicielami repozytoriów w celu utrzymania konfiguracji specyficznej dla aplikacji.
Ustanów praktyczne bramki bezpieczeństwa w oparciu o wagę i kontekst, a właściciele systemów ponoszą odpowiedzialność za naprawę. Unikaj tworzenia kontroli o niskiej wartości, które blokują dostawę bez zmniejszania ryzyka materialnego. Popraw widoczność i raportowanie wyników wyszukiwania zabezpieczeń.
Zdefiniuj procedury wyjątków i eskalacji. Śledź krytyczne środki zaradcze poprzez weryfikację. Przegląd wdrożeń zapewniających niezawodność i odzyskiwanie danych Przed wdrożeniem produkcyjnym przejrzyj wdrożenia SRE i odzyskiwania po awarii, które mają wpływ na bezpieczeństwo. Oceń zmiany obejmujące: Automatyzację uprzywilejowaną Konta usług Sekrety Dane kopii zapasowej Dostęp do odzyskiwania Konfiguracja sieci lub zapory Uprawnienia infrastruktury Ścieżki przełączania awaryjnego Wrażliwe rejestrowanie lub monitorowanie Przeglądanie zmian DevOps, pulpitu nawigacyjnego i narzędzi wewnętrznych, jeśli mają one wpływ na dostęp, dane produkcyjne, infrastrukturę lub kontrole bezpieczeństwa.
Sprawdź, czy ulepszenia operacyjne nie powodują możliwego do uniknięcia narażenia bezpieczeństwa. Operacje związane z bezpieczeństwem i gotowość na incydenty Ustal wymagania dotyczące monitorowania bezpieczeństwa i eskalacji. Opracuj procedury reagowania na incydenty bezpieczeństwa i elementy Runbook.
Zdefiniuj początkową wagę incydentów bezpieczeństwa i ścieżki powiadomień. Zbadaj zdarzenia związane z bezpieczeństwem i podejrzaną aktywność. Wspieraj zachowanie dowodów i analizę incydentów technicznych.
Prowadzić lub koordynować ćwiczenia z zakresu bezpieczeństwa. Śledź działania naprawcze po incydencie. Upewnij się, że elementy Runbook zabezpieczeń są testowane przez wykwalifikowany personel. Bezpieczeństwo danych i dostawców Określ, gdzie są przechowywane i przesyłane wrażliwe dane osobowe, finansowe lub operacyjne.
Przejrzyj szyfrowanie w transporcie i w spoczynku. Oceń zachowanie, usuwanie, eksportowanie, rejestrowanie i zachowanie dostępu. Przejrzyj usługi stron trzecich, które otrzymują kod, dane uwierzytelniające, dane operacyjne lub poufne informacje.
Wsparcie przeglądu bezpieczeństwa dostawcy w oparciu o ryzyko biznesowe. Pomóż zidentyfikować zobowiązania dotyczące bezpieczeństwa i prywatności, które wymagają danych prawnych lub zgodności. Współpraca Współpracuj z programistami w celu naprawienia błędów aplikacji.
Współpracuj z SRE w zakresie rejestrowania, monitorowania, gotowości na incydenty i kontroli niezawodności istotnych dla bezpieczeństwa. Współpracuj z inżynierem ds. odzyskiwania po awarii i odporności w zakresie tworzenia kopii zapasowych, przywracania, dostępu awaryjnego i bezpieczeństwa odzyskiwania. Zdefiniuj wymagania bezpieczeństwa dla CI/CD i infrastruktury współdzielonej; współpracować z DevOps i personelem platformy w celu ich wdrożenia oraz z właścicielami systemów w celu utrzymania konfiguracji specyficznej dla aplikacji.
Pracuj z kontrolą jakości nad scenariuszami uprawnień, autoryzacji, izolacji danych i regresji. Przekazuj kierownictwu jasne ustalenia techniczne i informacje o ryzyku. Priorytety początkowe Dostęp do zasobów produkcyjnych, konta usług, wpisy tajne i publicznie dostępne punkty końcowe.
Przejrzyj byłego pracownika, kontrahenta i dostęp współdzielony. Ustanawiaj i wzmacniaj współdzielone możliwości skanowania zależności i tajnych informacji, koordynuj integrację CI/CD z DevOps i przypisz odpowiedzialność za naprawę odpowiednim zespołom repozytoriów. Oceń uwierzytelnianie, autoryzację i izolację danych klientów.
Przejrzyj krytyczne uprawnienia do chmury i infrastruktury. Zidentyfikuj ustalenia dotyczące bezpieczeństwa o krytycznym znaczeniu dla uruchomienia. Ustal wyzwalacze przeglądu bezpieczeństwa w przypadku zmian wysokiego ryzyka.
Wdrożyć procedury wstępnego monitorowania bezpieczeństwa i incydentów. Przejrzyj rozwiązania ograniczające SRE i odzyskiwanie, które wpływają na bezpieczeństwo produkcji. Utwórz faktyczną ocenę gotowości do zapewnienia bezpieczeństwa.
Wymagane kwalifikacje Pięć lub więcej lat doświadczenia w inżynierii bezpieczeństwa, DevSecOps, bezpieczeństwie chmury, bezpieczeństwie aplikacji, operacjach związanych z bezpieczeństwem lub na porównywalnym stanowisku. Praktyczne doświadczenie w rozwiązywaniu problemów związanych z bezpieczeństwem. Doświadczenie w zabezpieczaniu aplikacji i infrastruktury hostowanej w chmurze.
Doświadczenie w przeglądaniu uwierzytelniania, autoryzacji, uprawnień i izolacji danych. Doświadczenie w integracji zabezpieczeń CI/CD. Doświadczenie w zakresie podatności, zależności, sekretów i narzędzi do analizy statycznej.
Silne zrozumienie tożsamości, dostępu, kont usług, tajemnic i najmniejszych uprawnień. Doświadczenie w recenzowaniu aplikacji internetowych i interfejsów API. Znajomość zagadnień związanych z bezpieczeństwem aplikacji mobilnych.
Doświadczenie w monitorowaniu bezpieczeństwa i reagowaniu na incydenty. Umiejętność oceny zagrożeń bezpieczeństwa zewnętrznego i operacyjnego. Dobra dokumentacja techniczna i umiejętności komunikacyjne.
Umiejętność rozróżnienia potwierdzonych podatności, podejrzanych zagrożeń i nieocenionych obszarów. Komfort pracy w małej organizacji, w której praktyki bezpieczeństwa są wciąż udoskonalane. Punkty bonusowe Doświadczenie w przygotowaniu platformy dla pierwszych użytkowników zewnętrznych.
Doświadczenie w ustalaniu praktyk bezpieczeństwa w startupie lub małej organizacji inżynieryjnej. Znajomość kryptowalut, fintech, aktywów cyfrowych, KYC, AML lub systemów związanych z płatnościami. Doświadczenie z Flutterem lub bezpieczeństwem aplikacji mobilnych.
Doświadczenie w zabezpieczaniu systemów odzyskiwania po awarii, tworzenia kopii zapasowych lub uprzywilejowanych systemów automatyzacji. Doświadczenie z infrastrukturą w postaci kodu lub platform kontenerowych. Doświadczenie w zdalnym, asynchronicznym środowisku.
Jak wygląda sukces Dostęp produkcyjny, tożsamości uprzywilejowane, konta usług i sekrety są inwentaryzowane. Usuwa się dawny i nadmierny dostęp. Krytyczne repozytoria i systemy posiadają odpowiednie automatyczne skanowanie bezpieczeństwa.
Rozumie się ryzyko związane z uwierzytelnianiem, autoryzacją i izolacją danych. Ustalenia dotyczące bezpieczeństwa krytyczne dla uruchomienia są widoczne i naprawiane lub wyraźnie akceptowane. Przed przyjęciem sprawdzane są implementacje SRE i odtwarzania mające wpływ na bezpieczeństwo.
Kontrole bezpieczeństwa są praktyczne, udokumentowane i zintegrowane z procesami inżynieryjnymi. Organizacja posiada przetestowany proces incydentów bezpieczeństwa. Bezpieczeństwo nie zależy od nieudokumentowanej wiedzy ani ręcznego przeglądu każdego rutynowego wydania.
Wynagrodzenie i świadczenia ● Podstawowe wynagrodzenie: konkurencyjne, oparte na doświadczeniu, sile portfela i lokalizacji geograficznej. ● Premie za kamienie milowe: 10% premii za kamienie milowe przyznawane każdemu członkowi zespołu pomagającemu w budowaniu MVP. ● Roczna premia za wyniki: stanowi znaczny procent całkowitego wynagrodzenia. ● Korzyści dla pracowników krajowych: plany zdrowotne, dentystyczne i wizyjne. ● Płatne roczne poza siedzibą: rekolekcje zespołu na Karaibach, Hawajach, w ośrodkach narciarskich i w innych ekscytujących lokalizacjach. Dlaczego warto dołączyć do SunCore Cyfrowe? ● Kluczowa rola w szybko skalującej się cyfrowej firmie. ● W pełni zdalny zespół z asynchroniczną elastycznością. ● Bezpośrednia współpraca z kadrą kierowniczą i najlepszymi w swojej klasie partnerami w zakresie marketingu/projektowania. ● Możliwość kształtowania procesów bezpieczeństwa i mentorowania młodszych członków zespołu. ● Konkurencyjne wynagrodzenie zwiększające wydajność. Oryginalnie opublikowano w Himalajach
Pytania spolecznosci
Ktos tu pracowal? Zapytaj przed aplikacja.
Brak watkow dla tej oferty lub firmy.