SIC AkcelerátorSIC Akcelerátor

Security Analytik/čka

  • Remote, Hybrid
  • Prague + 1 more
  • Part-time

Hledáme security analytika nebo analytičku, kteří připraví vyvíjenou cloudovou platformu na certifikaci IEC 62443-4-1 a bezpečný produkční provoz – povede threat modeling, design review i verifikaci, a bude mít odvahu věcně oponovat architektonickým rozhodnutím tam, kde je to potřeba. Pokud tě baví stavět SDL procesy od nuly a pracovat autonomně, přidej se k nám.

NA ČEM S NÁMI BUDEŠ PRACOVAT

  • Threat modeling (STRIDE) a definice security požadavků s traceabilitou v JIRA
  • Security design review architektury vyvíjeného produktu a příprava Security Concept
  • Koordinace SVV aktivit – security requirements testing, threat mitigation testing, vulnerability testing, penetrační testy
  • Zavedení a dohled nad code review procesem pro security-kritické části kódu a nad SBOM/supply chain (Dependency Track)
  • Provoz PSIRT, patch management a komunikace security advisories zákazníkům
  • SDL governance, školení týmu a příprava vyvíjeného produktu certifikačního auditu IEC 62443-4-1

PROČ DO TOHO S NÁMI JÍT

  • Reálný dopad: bezpečnost platformy pro průmyslové kontrolery, ne teoretické cvičení
  • Autonomie: odborná rozhodnutí bez schvalování nadřízeným, prostor nastavit procesy od nuly
  • Dlouhodobá spolupráce: min. 12 měsíců, spíš dlouhodobě
  • Flexibilita: poloviční úvazek, hybridní forma práce

KOHO HLEDÁME

  • Zkušenost s definicí a správou security requirements v průběhu vývoje
  • Praktická znalost bezpečnosti webových aplikací (OWASP Top 10, autentizace, autorizace, kryptografie)
  • Zkušenost s vulnerability managementem, CVE triáží a přípravou/review penetračních testů
  • Umíš srozumitelně komunikovat bezpečnostní témata vývojářům i vedení
  • Znalost IEC 62443 (zejm. 4-1 a 4-2) nebo jiného SDL frameworku, zkušenost s OT/IIoT bezpečností

PROSTŘEDÍ, SE KTERÝM SE U NÁS MŮŽEŠ POTKAT

  • Architektura: cloudová SaaS platforma, mikroservisy, BfF pattern
  • Cloud & deployment: Azure, pipeline-only (IaC v GitHubu)
  • Bezpečnost: Keycloak, JWT, RBAC, MFA, AES-256, TLS 1.2+, Azure KeyVault
  • Nástroje: JIRA, Confluence, GitHub, GitHub Actions, SonarQube Cloud, Dependency Track, Dependabot

CO TI ZAJISTÍ BODY NAVÍC

  • Certifikace CISSP, CEH, OSCP nebo ISO 27001 Lead Auditor
  • Zkušenost se sestavením certifikační dokumentace SDL
  • Zkušenost s OT/ICS prostředím
  • Znalost SBOM nástrojů (Dependency Track, Syft, Grype) a DAST nástrojů (OWASP ZAP, Burp Suite)
  • Zkušenost se zavedením PSIRT a znalost regulatorního rámce EU (NIS2, Cyber Resilience Act)
  • Znalost normy ISO/IEC 27017 pro bezpečnost cloudových služeb

Budeme rádi, když se nám ozveš a probereme víc detailů :).