NoFluffJobs Hybrydowo Senior New

Senior Application Security Engineer

Instructure Hungary Ltd

⚲ Budapest

22 212 - 24 014 PLN (PERMANENT)

Wymagania

  • doświadczenie w application/product security engineering
  • umiejętność klasyfikacji ryzyka w kontekście (ekspozycja, wrażliwość danych, exploitowalność, blast radius, wpływ biznesowy), a nie tylko odczytu CVSS
  • doświadczenie w vulnerability management: triage, adjudykacja severity, prowadzenie remediacji do końca we współpracy z zespołami inżynierskimi
  • doświadczenie w projektowaniu i wdrażaniu compensating controls wraz z dokumentacją uzasadnienia i warunków wygaśnięcia
  • doświadczenie w adjudykacji false-positive i suppression z udokumentowanym uzasadnieniem
  • doświadczenie w budowie i utrzymaniu automatyzacji bramek bezpieczeństwa w CI/CD
  • doświadczenie w instalacji, konfiguracji, integracji i pipeline'ach danych dla toolchainu application security
  • znajomość zagadnień uwierzytelniania i autoryzacji oraz bezpieczeństwa aplikacji webowych w chmurze (AWS)

Opis stanowiska

Dołączysz do zespołu odpowiedzialnego za bezpieczeństwo kodu aplikacji, zależności, API i cyklu wytwórczego produktów Canvas, Mastery i Parchment, używanych przez dziesiątki milionów uczniów i instytucji. Realnie zajmiesz się klasyfikacją ryzyka w kontekście (ekspozycja, wrażliwość danych, exploitowalność, zasięg), prowadzeniem remediacji z zespołami produktowymi oraz budową automatyzacji bramek bezpieczeństwa w CI/CD. To oferta dla kogoś, kto woli trafnie ocenić dziesięć rzeczy i naprawić trzy istotne, niż przekierować tysiąc alertów. Uwaga: duża część pracy to wypracowanie obronnego stanowiska o realnym poziomie ryzyka i przekazywanie tego, czego nie da się zredukować, do programu zarządzania ryzykiem — w praktyce oznacza to konieczność przekonywania innych działów i negocjacji.

🔍 Dekoder Ogłoszenia

🟢
What we're actually measuring is risk reduction. Not findings filed, not scan coverage, not tickets closed.
Firma kładzie nacisk na realne zmniejszenie ryzyka, a nie na ilość wykonanych zadań czy zgłoszeń.
🔴
a large part of it is forming a defensible view of how much risk something actually carries, driving that risk down, and handing whatever remains to our risk management program so the business can decide about it explicitly.
Duża część pracy polega na analizie ryzyka i podejmowaniu decyzji o jego akceptacji, co może oznaczać konieczność przekonywania innych działów.
🟢
We'd rather you correctly classify ten things and reduce the three that matter than route a thousand alerts
Preferowane jest głębokie zrozumienie i działanie na rzecz kluczowych ryzyk, zamiast powierzchownego przetwarzania dużej liczby alertów.
🟢
We've written down what this role owns and what it doesn't, because we think ambiguity about ownership is one of the main ways security teams become frustrating places to work.
Jasno zdefiniowane zakresy odpowiedzialności mają na celu uniknięcie frustracji związanej z niejasnymi zadaniami.
🟡
Tool-assigned severity is an input, not an answer —
Narzędzia są tylko pomocą, a ostateczna ocena ryzyka i priorytetów należy do inżyniera.