Specjalistka lub Specjalista ds. Testów Bezpieczeństwa
⚲ Kraków
Do uzgodnienia
Wymagania
- SBOM
- OWASP
- PTES
- SDLC
- CVSS
- CI/CD
Opis stanowiska
Specjalista lub Specjalistka ds. Testów Bezpieczeństwa
Miejsce pracy: Kraków
Twój zakres obowiązków:
• Planujesz i przeprowadzasz ocenę podatności systemów, aplikacji i sieci oraz analizujesz i walidujesz wyniki skanowania.
• Przeprowadzasz testy penetracyjne infrastruktury, aplikacji webowych i systemów, w tym z wykorzystaniem technik symulujących działania przeciwnika.
• Oceniasz bezpieczeństwo oprogramowania i konfiguracji oraz weryfikujesz zgodność z wymaganiami bezpieczeństwa.
• Klasyfikujesz i priorytetyzujesz podatności według ryzyka oraz rekomendujesz działania naprawcze i mitygujące.
• Opracowujesz raporty z testów wraz z dowodami technicznymi oraz rekomendacjami dla zespołów technicznych i właścicieli systemów.
• Weryfikujesz skuteczność działań naprawczych (retesty) oraz monitorujesz statusy usuwania podatności.
• Wspierasz proces bezpiecznego wytwarzania oprogramowania (SDLC), w tym przeglądy kodu i testów w potoku CI/CD.
• Testujesz bezpieczeństwo systemów medycznych i urządzeń w sposób uwzględniający ich krytyczność kliniczną i ciągłość działania.
• Współpracujesz z zespołem operacji bezpieczeństwa w zakresie modelowania zagrożeń i scenariuszy ataków.
• Przeprowadzasz integracje testów bezpieczeństwa (SAST/DAST/SCA) w potokach CI/CD oraz weryfikację integralności łańcucha dostaw oprogramowania (analiza komponentów open-source, SBOM, podpisywanie artefaktów).
Nasze wymagania:
• Znasz zasady bezpieczeństwa łańcucha dostaw oprogramowania (analiza zależności i komponentów open-source, SBOM, integralność i podpisywanie artefaktów) oraz praktyk DevSecOps.
• Znasz metodyki testów penetracyjnych i oceny podatności (OWASP, PTES, MITRE ATT&CK).
• Masz wiedzę o podatnościach systemów, aplikacji webowych i sieci oraz technikach ich wykorzystania.
• Znasz narzędzia do skanowania, eksploitacji i analizy bezpieczeństwa.
• Znasz zasady bezpiecznego wytwarzania oprogramowania (SDLC, SBOM) i bezpieczeństwa API.
• Znasz systemy oceny ryzyka podatności (CVSS) oraz procesy zarządzania podatnościami.
• Umiesz przeprowadzać testy penetracyjne i oceny podatności.
• Umiesz analizować i walidować wyniki oraz eliminować wyniki fałszywie dodatnie.
• Umiesz tworzyć raporty techniczne z rekomendacjami naprawczymi.
• Umiesz modelować zagrożenia i analizować powierzchnie ataku.
• Samodzielnie realizujesz pełen zakres zadań na poziomie operacyjnym.
Oferujemy:
• Umowę o pracę na pełny etat lub zatrudnienie w ramach kontraktu B2B.
• Pracę hybrydową w Krakowie przy ul. Życzkowskiego 18 lub w Warszawie przy ul. Jutrzenki 100.
Benefity:
• Dofinansowujemy karty sportowe: MultiSport lub Medicover Sport.
• Zapewniamy pakiety prywatnej opieki medycznej w Luxmed dla Ciebie i Twoich bliskich.
• Mamy zniżki na badania w naszych laboratoriach dla Ciebie (70%) i Twojej rodziny (20%).
• Korzystamy ze szkoleń, kursów e-learningowych i uczymy się języków obcych.
• Możesz dołączyć do preferencyjnego ubezpieczenia grupowego PZU.
• Możesz trenować z nami w regionalnych drużynach siatkarskich, brać udział w maratonach, półmaratonach czy Runmageddonie na terenie całej Polski.
• Oferujemy wsparcie finansowe z ZFŚS w trudnych sytuacjach życiowych.
• Bierzemy udział w rekrutacjach wewnętrznych i programie poleceń z nagrodami finansowymi.
Miejsce pracy: Kraków
Twój zakres obowiązków:
• Planujesz i przeprowadzasz ocenę podatności systemów, aplikacji i sieci oraz analizujesz i walidujesz wyniki skanowania.
• Przeprowadzasz testy penetracyjne infrastruktury, aplikacji webowych i systemów, w tym z wykorzystaniem technik symulujących działania przeciwnika.
• Oceniasz bezpieczeństwo oprogramowania i konfiguracji oraz weryfikujesz zgodność z wymaganiami bezpieczeństwa.
• Klasyfikujesz i priorytetyzujesz podatności według ryzyka oraz rekomendujesz działania naprawcze i mitygujące.
• Opracowujesz raporty z testów wraz z dowodami technicznymi oraz rekomendacjami dla zespołów technicznych i właścicieli systemów.
• Weryfikujesz skuteczność działań naprawczych (retesty) oraz monitorujesz statusy usuwania podatności.
• Wspierasz proces bezpiecznego wytwarzania oprogramowania (SDLC), w tym przeglądy kodu i testów w potoku CI/CD.
• Testujesz bezpieczeństwo systemów medycznych i urządzeń w sposób uwzględniający ich krytyczność kliniczną i ciągłość działania.
• Współpracujesz z zespołem operacji bezpieczeństwa w zakresie modelowania zagrożeń i scenariuszy ataków.
• Przeprowadzasz integracje testów bezpieczeństwa (SAST/DAST/SCA) w potokach CI/CD oraz weryfikację integralności łańcucha dostaw oprogramowania (analiza komponentów open-source, SBOM, podpisywanie artefaktów).
Nasze wymagania:
• Znasz zasady bezpieczeństwa łańcucha dostaw oprogramowania (analiza zależności i komponentów open-source, SBOM, integralność i podpisywanie artefaktów) oraz praktyk DevSecOps.
• Znasz metodyki testów penetracyjnych i oceny podatności (OWASP, PTES, MITRE ATT&CK).
• Masz wiedzę o podatnościach systemów, aplikacji webowych i sieci oraz technikach ich wykorzystania.
• Znasz narzędzia do skanowania, eksploitacji i analizy bezpieczeństwa.
• Znasz zasady bezpiecznego wytwarzania oprogramowania (SDLC, SBOM) i bezpieczeństwa API.
• Znasz systemy oceny ryzyka podatności (CVSS) oraz procesy zarządzania podatnościami.
• Umiesz przeprowadzać testy penetracyjne i oceny podatności.
• Umiesz analizować i walidować wyniki oraz eliminować wyniki fałszywie dodatnie.
• Umiesz tworzyć raporty techniczne z rekomendacjami naprawczymi.
• Umiesz modelować zagrożenia i analizować powierzchnie ataku.
• Samodzielnie realizujesz pełen zakres zadań na poziomie operacyjnym.
Oferujemy:
• Umowę o pracę na pełny etat lub zatrudnienie w ramach kontraktu B2B.
• Pracę hybrydową w Krakowie przy ul. Życzkowskiego 18 lub w Warszawie przy ul. Jutrzenki 100.
Benefity:
• Dofinansowujemy karty sportowe: MultiSport lub Medicover Sport.
• Zapewniamy pakiety prywatnej opieki medycznej w Luxmed dla Ciebie i Twoich bliskich.
• Mamy zniżki na badania w naszych laboratoriach dla Ciebie (70%) i Twojej rodziny (20%).
• Korzystamy ze szkoleń, kursów e-learningowych i uczymy się języków obcych.
• Możesz dołączyć do preferencyjnego ubezpieczenia grupowego PZU.
• Możesz trenować z nami w regionalnych drużynach siatkarskich, brać udział w maratonach, półmaratonach czy Runmageddonie na terenie całej Polski.
• Oferujemy wsparcie finansowe z ZFŚS w trudnych sytuacjach życiowych.
• Bierzemy udział w rekrutacjach wewnętrznych i programie poleceń z nagrodami finansowymi.
🔍 Dekoder Ogłoszenia
🔴
technik symulujących działania przeciwnika
Może oznaczać zarówno zaawansowane techniki, jak i standardowe skanowanie z użyciem popularnych narzędzi, ale nazwane bardziej efektownie.
🔴
Wspierasz proces bezpiecznego wytwarzania oprogramowania (SDLC), w tym przeglądy kodu i testów w potoku CI/CD.
Może oznaczać, że będziesz tylko częściowo zaangażowany w proces, a nie jego główny motor napędowy.
🔴
Testujesz bezpieczeństwo systemów medycznych i urządzeń w sposób uwzględniający ich krytyczność kliniczną i ciągłość działania.
Wymaga to specyficznej wiedzy i doświadczenia, które nie są jawnie wymienione w wymaganiach, a mogą być kluczowe.
🔴
Współpracujesz z zespołem operacji bezpieczeństwa w zakresie modelowania zagrożeń i scenariuszy ataków.
Może oznaczać, że będziesz wykonywał zadania zlecone przez zespół SOC, a nie aktywnie tworzył te modele.
🔴
przeprowadzasz integracje testów bezpieczeństwa (SAST/DAST/SCA) w potokach CI/CD oraz weryfikację integralności łańcucha dostaw oprogramowania (analiza komponentów open-source, SBOM, podpisywanie artefaktów).
Jest to bardzo szeroki zakres obowiązków, który może wymagać głębokiej wiedzy w wielu obszarach, a nie tylko podstawowej znajomości.