Praca
Z kanału partnera
Starszy inżynier bezpieczeństwa aplikacji
Cena na życzenie
Szczegóły
- Typ zatrudnienia
- Pełny etat
- Zdalnie
- Tak
- Firma
- Apollo.io
- Poziom
- Senior
Opis
Automatyczne tłumaczenie z języka English. Oryginał jest wiążący. Tłumaczenie maszynowe — trwają prace nad dokładniejszą wersją.
Apollo.io to wiodące rozwiązanie umożliwiające wejście na rynek dla zespołów ds. przychodów, któremu zaufało ponad 500 000 firm i miliony użytkowników na całym świecie, od szybko rozwijających się startupów po jedne z największych przedsiębiorstw na świecie. Założona w 2015 roku firma jest jedną z najszybciej rozwijających się firm w branży SaaS, zebrała dotychczas około 250 milionów dolarów i wyceniana jest na 1,6 miliarda dolarów. Apollo.io zapewnia zespołom sprzedaży i marketingu łatwy dostęp do zweryfikowanych danych kontaktowych ponad 210 milionów kontaktów B2B i 35 milionów firm na całym świecie, wraz z narzędziami do angażowania i konwertowania tych kontaktów w ramach jednej zunifikowanej platformy. Pomagając specjalistom ds. przychodów w znalezieniu najdokładniejszych informacji kontaktowych i automatyzując proces docierania do odbiorców, Apollo.io zmienia potencjalnych klientów w klientów. Apollo pozyskał serię D w 2023 r. i jest wspierany przez czołowych inwestorów, w tym Sequoia Capital, Bain Capital Ventures i nie tylko, a do członków zarządu zalicza byłego prezesa i dyrektora operacyjnego Hubspot, JD Shermana.
Przegląd ról
Starszy inżynier ds. bezpieczeństwa aplikacji to starszy indywidualny specjalista odpowiedzialny za wzmacnianie cyklu życia bezpiecznego oprogramowania Apollo i zmniejszanie ryzyka aplikacji w obrębie produktów, platform i funkcji opartych na sztucznej inteligencji.
Ta rola łączy w sobie głęboką pracę nad bezpieczeństwem aplikacji na poziomie kodu z silnym partnerstwem międzyfunkcyjnym. Obejmuje przeglądy bezpieczeństwa aplikacji, modelowanie zagrożeń, narzędzia AppSec, selekcję wyników i monitorowanie działań naprawczych, przeprowadzanie testów zewnętrznych i umożliwianie programistom.
Rola ta jest kalibrowana na poziomie wyższego szczebla IC L6: posiadanie celów półrocznych lub rocznych, rozwiązywanie niejednoznacznych problemów w oparciu o rozsądną ocenę, doskonalenie procesów operacyjnych oraz kierowanie znaczącą współpracą i wpływem między zespołami.
Kluczowe obowiązki
Bezpieczne SDLC, przegląd projektu i modelowanie zagrożeń
• Posiadaj i stale ulepszaj cykl życia bezpiecznego oprogramowania dla aplikacji Apollo, aby bezpieczeństwo było uwzględniane w projektowaniu, wdrażaniu i wdrażaniu.
• Przed uruchomieniem przeprowadzaj przeglądy bezpieczeństwa aplikacji, modeluj zagrożenia i głęboką analizę na poziomie kodu pod kątem produktów, platform i funkcji AI o dużym wpływie.
• Zapewnienie praktycznych wskazówek dotyczących architektury zabezpieczeń zespołom inżynieryjnym, produktowym i IT
• Pomoc w definiowaniu i utrzymywaniu barier zabezpieczających aplikacje, bezpiecznych oczekiwań projektowych, standardów przeglądu kodu i modeli ryzyka dla nowych i istniejących systemów.
Zarządzanie lukami w zabezpieczeniach i praktyczne usuwanie usterek
• Usprawnij zarządzanie podatnościami wymagającymi dużej wydajności w ramach przeglądów wewnętrznych, nagród za błędy, pentestów, wyników SCA/runtime i innych sygnałów badawczych, zapewniając walidację wyników, priorytetyzację, jasne kierowanie i śledzenie poprzez środki zaradcze i weryfikację w ramach umów SLA.
• Wyjdź poza identyfikowanie problemów: przeczytaj kod, wyjaśnij pierwotną przyczynę, zaproponuj najbezpieczniejszą poprawkę i bezpośrednio wdrażaj lub wspieraj środki zaradcze, jeśli jest to konieczne w przypadku złożonych luk w zabezpieczeniach.
• Przeprowadzaj praktyczną weryfikację i ofensywne testy bezpieczeństwa aplikacji i poprawek, w tym opracowywanie exploitów, testowanie obejścia, myślenie kontradyktoryjne i ćwiczenia skupione na stylu czerwonego zespołu, aby potwierdzić, że środki zaradcze rozwiązują podstawowy problem, a nie tylko początkowy objaw.
• Praca nad różnymi rodzajami problemów związanych z bezpieczeństwem aplikacji powszechnymi w nowoczesnych środowiskach SaaS, w tym słabościami w uwierzytelnianiu i autoryzacji, zagrożeniami kontroli dostępu, wadami projektowymi OAuth i CSRF, SSRF, problemami z kryptografią i weryfikacją, ryzykiem ujawnienia informacji i ujawnienia danych, niebezpiecznymi wzorcami wykonywania i deserializacji oraz lukami w zależnościach lub czasie wykonywania.
• Stosuj jasne, oparte na ryzyku decyzje dotyczące ważności, wykorzystując możliwości wykorzystania, wrażliwość danych, wpływ na klienta i promień wybuchu
Narzędzia, automatyzacja i sztuczna inteligencja
• Konfiguruj i ulepszaj narzędzia i integracje AppSec, w tym konfigurację SAST, listy ignorowanych, pulpity nawigacyjne i inne elementy sterujące, które utrzymują użyteczny zasięg bez nadmiernego hałasu.
• Wybieraj, twórz lub udoskonalaj narzędzia zabezpieczające, drobne automatyzacje i wzbogacenia przepływu pracy, które zmniejszają wysiłek ręczny i odpowiedzialnie skalują operacje AppSec.
• Używaj sztucznej inteligencji do automatyzacji, przekształcania i skalowania procesów związanych z bezpieczeństwem i inżynierią, gdzie znacząco poprawia to szybkość, spójność lub jakość sygnału, jednocześnie weryfikując wyniki na podstawie silnej oceny inżynierskiej.
• Wprowadzaj kontrole bezpieczeństwa specyficzne dla sztucznej inteligencji do przeglądów SSDLC i analizy kodu, w tym obsługę danych wejściowych i wyjściowych, interfejsy API udostępniane przez sztuczną inteligencję, bariery szybkiego reagowania i ścieżki nadużyć lub eksfiltracji danych.
• Współpracuj międzyfunkcjonalnie w zakresie wymogów bezpieczeństwa i kontroli AI, aby systemy AI i funkcje oparte na AI były projektowane, wdrażane i obsługiwane w sposób bezpieczny.
Możliwości inżynieryjne i partnerstwo
• Wsparcie i skalowanie zabezpieczeń dla inżynierów i mistrzów bezpieczeństwa, w tym bezpieczne kodowanie, AppSec i treści związane z bezpieczeństwem AI.
• Zapewnij praktyczne wskazówki dotyczące środków zaradczych, bezpieczne wzorce i przykłady, które pomogą zespołom inżynierskim szybko i poprawnie rozwiązywać problemy.
• Ściśle współpracuj z inżynierami, produktami, platformami, danymi, działem prawnym i innymi zespołami ds. bezpieczeństwa, aby priorytety AppSec były zgodne z ryzykiem biznesowym i szybkością działania produktu.
• Twórz przejrzystą dokumentację, wskaźniki i pisemne narracje, które poprawiają widoczność, obserwowalność i podejmowanie decyzji w ramach AppSec.
Jak wygląda dobro
• Posiada znaczące cele AppSec w horyzoncie półrocznym lub rocznym i niezależnie identyfikuje właściwe rozwiązania niejednoznacznych, otwartych problemów.
• Stymuluje współpracę między zespołami i usprawnienia operacyjne, wykraczające poza pojedyncze zgłoszenia i jednorazowe przeglądy
• Podejmuje świadome decyzje, równoważąc szczegóły techniczne, kontekst biznesowy, zaufanie klientów i ryzyko długoterminowe
• Stawia wysoką poprzeczkę w zakresie odpowiedzialności, komunikacji, mentoringu i oceny technicznej oraz pomaga podnosić efektywność współpracowników i zespołów partnerskich.
Wymagane umiejętności i doświadczenie…
Źródło: Jobicy (https://jobicy.com/jobs/152253-senior-application-security-engineer-2)
Przegląd ról
Starszy inżynier ds. bezpieczeństwa aplikacji to starszy indywidualny specjalista odpowiedzialny za wzmacnianie cyklu życia bezpiecznego oprogramowania Apollo i zmniejszanie ryzyka aplikacji w obrębie produktów, platform i funkcji opartych na sztucznej inteligencji.
Ta rola łączy w sobie głęboką pracę nad bezpieczeństwem aplikacji na poziomie kodu z silnym partnerstwem międzyfunkcyjnym. Obejmuje przeglądy bezpieczeństwa aplikacji, modelowanie zagrożeń, narzędzia AppSec, selekcję wyników i monitorowanie działań naprawczych, przeprowadzanie testów zewnętrznych i umożliwianie programistom.
Rola ta jest kalibrowana na poziomie wyższego szczebla IC L6: posiadanie celów półrocznych lub rocznych, rozwiązywanie niejednoznacznych problemów w oparciu o rozsądną ocenę, doskonalenie procesów operacyjnych oraz kierowanie znaczącą współpracą i wpływem między zespołami.
Kluczowe obowiązki
Bezpieczne SDLC, przegląd projektu i modelowanie zagrożeń
• Posiadaj i stale ulepszaj cykl życia bezpiecznego oprogramowania dla aplikacji Apollo, aby bezpieczeństwo było uwzględniane w projektowaniu, wdrażaniu i wdrażaniu.
• Przed uruchomieniem przeprowadzaj przeglądy bezpieczeństwa aplikacji, modeluj zagrożenia i głęboką analizę na poziomie kodu pod kątem produktów, platform i funkcji AI o dużym wpływie.
• Zapewnienie praktycznych wskazówek dotyczących architektury zabezpieczeń zespołom inżynieryjnym, produktowym i IT
• Pomoc w definiowaniu i utrzymywaniu barier zabezpieczających aplikacje, bezpiecznych oczekiwań projektowych, standardów przeglądu kodu i modeli ryzyka dla nowych i istniejących systemów.
Zarządzanie lukami w zabezpieczeniach i praktyczne usuwanie usterek
• Usprawnij zarządzanie podatnościami wymagającymi dużej wydajności w ramach przeglądów wewnętrznych, nagród za błędy, pentestów, wyników SCA/runtime i innych sygnałów badawczych, zapewniając walidację wyników, priorytetyzację, jasne kierowanie i śledzenie poprzez środki zaradcze i weryfikację w ramach umów SLA.
• Wyjdź poza identyfikowanie problemów: przeczytaj kod, wyjaśnij pierwotną przyczynę, zaproponuj najbezpieczniejszą poprawkę i bezpośrednio wdrażaj lub wspieraj środki zaradcze, jeśli jest to konieczne w przypadku złożonych luk w zabezpieczeniach.
• Przeprowadzaj praktyczną weryfikację i ofensywne testy bezpieczeństwa aplikacji i poprawek, w tym opracowywanie exploitów, testowanie obejścia, myślenie kontradyktoryjne i ćwiczenia skupione na stylu czerwonego zespołu, aby potwierdzić, że środki zaradcze rozwiązują podstawowy problem, a nie tylko początkowy objaw.
• Praca nad różnymi rodzajami problemów związanych z bezpieczeństwem aplikacji powszechnymi w nowoczesnych środowiskach SaaS, w tym słabościami w uwierzytelnianiu i autoryzacji, zagrożeniami kontroli dostępu, wadami projektowymi OAuth i CSRF, SSRF, problemami z kryptografią i weryfikacją, ryzykiem ujawnienia informacji i ujawnienia danych, niebezpiecznymi wzorcami wykonywania i deserializacji oraz lukami w zależnościach lub czasie wykonywania.
• Stosuj jasne, oparte na ryzyku decyzje dotyczące ważności, wykorzystując możliwości wykorzystania, wrażliwość danych, wpływ na klienta i promień wybuchu
Narzędzia, automatyzacja i sztuczna inteligencja
• Konfiguruj i ulepszaj narzędzia i integracje AppSec, w tym konfigurację SAST, listy ignorowanych, pulpity nawigacyjne i inne elementy sterujące, które utrzymują użyteczny zasięg bez nadmiernego hałasu.
• Wybieraj, twórz lub udoskonalaj narzędzia zabezpieczające, drobne automatyzacje i wzbogacenia przepływu pracy, które zmniejszają wysiłek ręczny i odpowiedzialnie skalują operacje AppSec.
• Używaj sztucznej inteligencji do automatyzacji, przekształcania i skalowania procesów związanych z bezpieczeństwem i inżynierią, gdzie znacząco poprawia to szybkość, spójność lub jakość sygnału, jednocześnie weryfikując wyniki na podstawie silnej oceny inżynierskiej.
• Wprowadzaj kontrole bezpieczeństwa specyficzne dla sztucznej inteligencji do przeglądów SSDLC i analizy kodu, w tym obsługę danych wejściowych i wyjściowych, interfejsy API udostępniane przez sztuczną inteligencję, bariery szybkiego reagowania i ścieżki nadużyć lub eksfiltracji danych.
• Współpracuj międzyfunkcjonalnie w zakresie wymogów bezpieczeństwa i kontroli AI, aby systemy AI i funkcje oparte na AI były projektowane, wdrażane i obsługiwane w sposób bezpieczny.
Możliwości inżynieryjne i partnerstwo
• Wsparcie i skalowanie zabezpieczeń dla inżynierów i mistrzów bezpieczeństwa, w tym bezpieczne kodowanie, AppSec i treści związane z bezpieczeństwem AI.
• Zapewnij praktyczne wskazówki dotyczące środków zaradczych, bezpieczne wzorce i przykłady, które pomogą zespołom inżynierskim szybko i poprawnie rozwiązywać problemy.
• Ściśle współpracuj z inżynierami, produktami, platformami, danymi, działem prawnym i innymi zespołami ds. bezpieczeństwa, aby priorytety AppSec były zgodne z ryzykiem biznesowym i szybkością działania produktu.
• Twórz przejrzystą dokumentację, wskaźniki i pisemne narracje, które poprawiają widoczność, obserwowalność i podejmowanie decyzji w ramach AppSec.
Jak wygląda dobro
• Posiada znaczące cele AppSec w horyzoncie półrocznym lub rocznym i niezależnie identyfikuje właściwe rozwiązania niejednoznacznych, otwartych problemów.
• Stymuluje współpracę między zespołami i usprawnienia operacyjne, wykraczające poza pojedyncze zgłoszenia i jednorazowe przeglądy
• Podejmuje świadome decyzje, równoważąc szczegóły techniczne, kontekst biznesowy, zaufanie klientów i ryzyko długoterminowe
• Stawia wysoką poprzeczkę w zakresie odpowiedzialności, komunikacji, mentoringu i oceny technicznej oraz pomaga podnosić efektywność współpracowników i zespołów partnerskich.
Wymagane umiejętności i doświadczenie…
Źródło: Jobicy (https://jobicy.com/jobs/152253-senior-application-security-engineer-2)
To ogłoszenie pochodzi z feedu partnera. Aplikuj na stronie źródłowej.
Źródło: Apollo.io
Ogłoszenie pochodzi od Apollo.io.