Application Security Engineer (M/K)
⚲ Łódź
Do uzgodnienia
Wymagania
- doświadczenie w analizie bezpieczeństwa aplikacji z narzędziami typu Burp Suite, OWASP ZAP, Snyk, SonarCloud, Checkmarx, Acunetix
- zrozumienie zagadnień związanych z testami penetracyjnymi
- praktyczne doświadczenie z OWASP Top 10 i standardami bezpieczeństwa aplikacji
- znajomość procesów S-SDLC i doświadczenie we wdrażaniu bezpieczeństwa na każdym etapie cyklu życia oprogramowania
- umiejętność wyjaśniania zagadnień technicznych i prowadzenia spotkań edukacyjnych
- dobra znajomość języka angielskiego
- doświadczenie po stronie Red Team/Purple Team
Mile widziane
- certyfikaty z zakresu bezpieczeństwa aplikacji (np. OWASP CWAD, GIAC Web Application Penetration Tester)
Opis stanowiska
Rola w Rossmannie skupiona na bezpieczeństwie aplikacji webowych i mobilnych — analiza i zarządzanie podatnościami, wdrażanie S-SDLC, kontrola bezpieczeństwa w CI/CD oraz edukacja zespołów developerskich i DevOps. To oferta dla kogoś, kto lubi pracować na styku bezpieczeństwa i wytwarzania oprogramowania, w złożonym środowisku (IT i OT/ICS). Uwaga: opis sugeruje, że podejście S-SDLC dopiero powstaje, a zespoły wytwórcze mogą wymagać edukowania — realnie dużo pracy nad budowaniem procesów od podstaw i przekonywaniem ludzi, nie tylko nad samymi podatnościami.
🔍 Dekoder Ogłoszenia
🔴
aktywni śledzi najnowsze trendy i zagrożenia w branży IT
Oczekuje się, że kandydat będzie na bieżąco z nowinkami, co może oznaczać konieczność ciągłego samokształcenia poza godzinami pracy.
🔴
budowanie i rozwój podejścia Secure Software Development Lifecycle (S‑SDLC)
Może oznaczać, że obecne procesy są słabo rozwinięte lub ich brak, a kandydat będzie musiał je od podstaw tworzyć i wdrażać.
🟡
praktyczne wdrażanie bezpieczeństwa do procesu wytwarzania oprogramowania
Oprócz teorii, od kandydata oczekuje się umiejętności implementacji rozwiązań bezpieczeństwa w realnych projektach, co może być trudniejsze niż się wydaje.
🟡
zarządzanie kontrolą bezpieczeństwa z CI/CD (bramki jakości, polityki, automatyzacja)
Może oznaczać konieczność integracji narzędzi bezpieczeństwa z istniejącymi potokami CI/CD, co bywa technicznie wymagające i czasochłonne.
🔴
współpraca z zespołami developerskimi i DevOps w celu skutecznego usuwania podatności oraz zapobiegania ich ponownemu występowaniu
Może oznaczać, że zespoły te nie mają wystarczającej świadomości lub umiejętności w zakresie bezpieczeństwa, a kandydat będzie musiał ich edukować i przekonywać.