Állás

Staff Information Security Manager (w/m/d)

Security Engineer • Helyszíni • Teljes munkaidő • Németország Berlin, Németország
Bei uns ist Security kein nachträglicher Checkbox-Prozess, sondern Teil der DNA. Wir bauen Sicherheit dort ein, wo sie wirkt: in Architekturen, Pipelines und Betriebskonzepte. Nachweise sollen aus dem laufenden Betrieb fallen, nicht aus der Auditvorbereitung. Dafür suchen wir jemanden, der Sicherheitsanforderungen in belastbare technische Konzepte übersetzt und deren Wirksamkeit überprüft. ### Aufgabenbereich - Treibe den Aufbau und die Weiterentwicklung unseres Secure SDLC direkt an der Seite der Dev-Teams voran. - Führe Threat Modeling und Architektur-Reviews durch – früh in der Designphase, nicht erst kurz vor dem Release. - Entwirf moderne IAM-Konzepte (Rollenmodelle, Berechtigungslogik, Rezertifizierungsverfahren) und definiere kryptografische Standards und Baselines. - Verantworte das Vulnerability- und Pentest-Management: Scanning, CVSS-Bewertung, Priorisierung und Remediation-Tracking. - Spezifiziere Logging-, Monitoring- und Error-Handling-Anforderungen und begleite deren Umsetzung. - Konzipiere und werte technische Business Continuity (BC)- und Wiederanlauftests aus. - Automatisiere die Nachweiserhebung (Compliance as Code) direkt in den CI/CD-Pipelines der Teams. ### Qualifikationen - **Cloud & Linux Mastery:** Mehrjährige, fundierte Praxis mit Linux und moderner Cloud-Infrastruktur (inklusive Containern, Orchestrierung und Netzwerken). - **Vulnerability Expertise:** Praktische Erfahrung im Vulnerability Scanning, der CVSS-Bewertung und der Triage von Pentest-Findings. - **Automation Mindset:** Sichere Scripting- und Automatisierungsskills (Python, Bash, Infrastructure as Code), idealerweise bereits für die automatisierte Nachweisgenerierung genutzt. - **Security by Design:** Ein sicheres Händchen für Security Design Principles und Threat Modeling. - **Consulting & Ownership:** Starke Beratungs- und Reviewkompetenz. Du setzt Security-Anforderungen bei Dev- und Ops-Teams erfolgreich durch, ohne ihnen die technische Verantwortung zu nehmen. - **Vulnerability Management:** SAST-, DAST- und SCA-Tooling. - **Zentrale Plattformen:** DefectDojo als Vulnerability-Management-Plattform; SIEM- und Monitoring-Plattformen. - **Identity & Encryption:** IAM/PAM und PKI (betrieben von Partnerteams). - **Evidenzquellen:** Tiefe Integration in CI/CD-Pipelines und Ticketing-Systeme zur automatisierten Nachweisgenerierung. - **Kommunikation:** Verhandlungssichere Deutsch- und Englischkenntnisse (mind. C1 Level). ### Nice to have - Tiefes Konzeptwissen im Bereich IAM (Rollen- und Berechtigungsmodelle, SSO, Federation, PAM, Rezertifizierungslogik). - Angewandte Kryptografie in der Praxis (TLS, PKI, Key Management, HSM). - Kenntnisse gängiger Frameworks und Standards wie ISO/IEC 27001 Annex A, BSI IT-Grundschutz, OWASP ASVS & Top 10, CIS Benchmarks oder NIST CSF. - Berührungspunkte mit Policy as Code und Continuous Compliance. - Verständnis für Auditlogik und die erfolgreiche Zusammenarbeit mit externen Prüfern. ### Benefits - Hybrides Arbeitsmodell mit Homeoffice-Möglichkeit. - Flexible Arbeitszeiten durch Vertrauensarbeitszeit. - An einigen Standorten eine bezuschusste Kantine und verschiedene kostenfreie Getränke. - Moderne Büroflächen mit sehr guter Verkehrsanbindung. - Diverse Mitarbeiterrabatte für Aktivitäten und Produkte. - Mitarbeiterevents wie Sommer- und Winterfeiern, sowie Workshops. - Zahlreiche Weiterbildungs- und Entwicklungsmöglichkeiten. - Verschiedene Gesundheitsangebote, wie Sport- und Gesundheitskurse.

Hasonló állások