Állás · Senior

Senior biztonsági mérnök (felhőbiztonság)

Security Engineer • Senior • Hibrid • Teljes munkaidő • Olaszország Milan, Olaszország

A Docebo senior biztonsági mérnököt keres, aki a cég felhőinfrastruktúrájának, elsősorban az AWS-környezeteknek a biztonságáért felel: a biztonsági kontrollok tervezésétől a futásidejű detekcióig és a megfelelőség betartatásáig. Hibrid munkarend, ügyeleti beosztással.

Feladatok

  • ▹A Docebo AWS-környezeteinek biztonsági állapotáért való felelősség: biztonságos fióképítés, szolgáltatásvezérlési szabályzatok (SCP), korlátok és alapkonfigurációk kialakítása és betartatása több fiókos környezetben
  • ▹A hálózati szegmentálás, az IAM-határok és az adatvédelmi kontrollok értékelése és javítása
  • ▹Hibás konfigurációk azonosítása és javítása CSPM-eszközökkel és kézi átvizsgálással
  • ▹Biztonsági kontrollok beépítése az IaC-munkafolyamatokba a Cloud Infrastructure csapattal, védőkorlátok kialakítása a nem biztonságos konfigurációk üzembe helyezés előtti kiszűrésére
  • ▹A CI/CD-folyamatokban futó biztonsági vizsgálatok gondozása, a shift-left szemlélet népszerűsítése
  • ▹Részvétel a biztonsági incidensek ügyeleti rotációjában: triázs, elhárítás és eszkaláció munkaidőn kívül is
  • ▹Felhőbiztonsági incidensek kivizsgálásának és gyökérok-elemzésének vezetése világos, írásos post-mortemekkel
  • ▹Automatizálás és AI-eszközök használata a felderítési és reagálási idő csökkentésére
  • ▹Detekciós lefedettség építése és karbantartása felhőnatív fenyegetésekre (jogosultság-eszkaláció, szokatlan API-aktivitás, oldalirányú mozgás, adatszivárgás)
  • ▹A CloudTrail, a GuardDuty és a SIEM-integrációk használata az AWS-környezet átlátásához, a detekciós logika igazítása a MITRE ATT&CK for Cloud-hoz
  • ▹A felhős munkaterhelések sérülékenység-kezelése: a konfigurációs felmérések és futásidejű védelmi eszközök találatainak priorizálása, a javítás támogatása, automatizált kikényszerítés kiépítése
  • ▹A legkisebb jogosultság elvének meghatározása és betartatása az AWS IAM-ben, a szolgáltatásfiókokban és a föderált identitásokban; a tartós hozzáférések csökkentése, JIT-hozzáférés bevezetése
  • ▹A felhőbiztonsági legjobb gyakorlatok, szabályzatok és eljárások kidolgozása és dokumentálása, útmutatás és képzés a mérnöki és infrastruktúra-csapatoknak
  • ▹Kapcsolattartás a biztonsági szállítókkal, a biztonsági eszközök zavartalan működésének biztosítása, problémák eszkalálása a szállítók felé

Elvárások

  • ▹5+ év releváns kiberbiztonsági tapasztalat, erős felhőbiztonsági fókusszal éles AWS-környezetekben
  • ▹Mély gyakorlati tapasztalat az AWS biztonsági szolgáltatásaival: IAM, SCP, CloudTrail, GuardDuty, Config, KMS, VPC-biztonság és mások
  • ▹Jó Kubernetes-biztonsági ismeretek: RBAC, pod biztonsági szabványok, hálózati szabályok, admission controllerek, titokkezelés
  • ▹Tapasztalat a felhőbiztonsági állapotkezelő (CSPM) és a felhős munkaterhelés-védelmi (CWPP/CNAPP) eszközökkel
  • ▹Tapasztalat az IaC-folyamatok (Terraform, CloudFormation) védelmében és a biztonsági vizsgálatok CI/CD-be integrálásában
  • ▹Jó tapasztalat a konténer- és image-biztonságban: vizsgálat, futásidejű védelem, ellátási lánc kockázata
  • ▹Tapasztalat a SIEM-mel és a detekciós mérnökséggel: felhőnatív detekciós szabályok építése és finomhangolása, fenyegetésvadászat CloudTrail- és alkalmazásnaplókban
  • ▹Ismeret az automatizálási platformokról és az AI-alapú biztonsági eszközökről a felderítés, az adatgazdagítás és a reagálás egyszerűsítésére
  • ▹Tapasztalat az Infrastructure as Code-dal és szkriptnyelvekkel (Python, Bash vagy hasonló) egyedi biztonsági eszközök és automatizmusok fejlesztéséhez
  • ▹Erős IAM-alapok: legkisebb jogosultság, fiókok közötti szerepkörök, jogosultsági határok, föderált identitás, privilegizált hozzáférés-kezelés
  • ▹Magabiztos munka az AWS mellett Azure-on és GCP-n is (a multi-cloud tapasztalat előny)
  • ▹Mély ismeret az információbiztonsági alapelvekről és a felhőkörnyezetekre vonatkozó keretrendszerekről: MITRE ATT&CK for Cloud, CIS Benchmarks, AWS Well-Architected Security Pillar, NIST CSF, SOC 2, ISO 27001
  • ▹Készség az ügyeleti rotációban való részvételre, munkaidőn kívüli reagálással együtt
  • ▹Világos, átfogó és jól strukturált dokumentáció (incidensjelentések, architektúra-felülvizsgálatok, futtatási kézikönyvek, biztonsági szabványok) készítése, és összetett technikai kérdések érthető közvetítése nem technikai érintetteknek

Előny

  • ▹Biztonsági tanúsítványok (ISC2, ISACA, SANS, CompTIA)
  • ▹Felhőarchitektúra-tanúsítványok (AWS Security Specialty, AWS Solutions Architect vagy azzal egyenértékű)

Soft skillek

Építő szemléletPartneri együttműködés a mérnöki csapatokkalKockázatok világos kommunikálása nem technikai érintetteknekDöntéshozatal nyomás alattGyors, nagy önállóságú munkavégzés

Amit kínálunk

  • ▹Hibrid munkarend: heti három nap irodában (kedd-csütörtök), a hét többi részén rugalmasság
  • ▹Munkavállalói részvényvásárlási program (ESPP) 15% kedvezménnyel, versenyképes javadalmazási csomag
  • ▹Egészségügyi juttatások
  • ▹Fizetett szabadság, két céges Docebo-nap, rugalmas ünnepnapok és szabad születésnap
  • ▹Támogatás a családi élethez, szülői időhöz
  • ▹Munkavállalói erőforráscsoportok (ERG) és globális közösségek

A munkáltatóról

A Docebo AI-alapú tanulási platform, amely segít a szervezeteknek a képzések létrehozásában, lebonyolításában és kezelésében egy helyen. Több mint 900 munkatársat foglalkoztat világszerte.

Hasonló állások