CYS_DevOps Engineer_TP

Leonardo S.p.A.

Italia

Ibrido

EUR 36.000 - 59.000

Tempo pieno

4 giorni fa
Candidati tra i primi

Ricevi più risposte dai datori di lavoro

Invia un CV specifico per questa offerta in pochi minuti.

Vantaggi offerti da questo lavoro

Mensa aziendale
Buoni welfare 250€ annui
Formazione continua

Descrizione del lavoro

Leonardo S.p.A. cerca un DevSecOps Engineer per gestire pipeline CI/CD sicure in un portfolio di oltre 20 prodotti, con governance di branching, integrazione di controlli di sicurezza e monitoraggio continuo della postura di sicurezza.

Lavorerai con CTO, PM, e team di sviluppo su un ambiente DevSecOps on-premise. La posizione richiede 3–5 anni di esperienza, competenze su strumenti di security e IaC, e disponibilità ibrida tra Genova/Roma Laurentina.

Competenze

  • Progettazione e gestione di pipeline CI/CD sicure su portfolio multi-prodotto.

Mansioni

  • Progettare, implementare e mantenere pipeline CI/CD multi-prodotto in ambiente DevSecOps.
  • Governare strategie di branching (GitFlow, trunk-based) e tagging SemVer.
  • Integrare controlli di sicurezza (SAST/DAST/SCA) nelle pipeline e monitorare vulnerabilità.

Conoscenze

CI/CD pipeline design
GitFlow & branching
SBOM management
SAST/DAST/SCA
Container security
IaC (Ansible/Terraform)
Vault/Secrets management
Docker/Kubernetes/OpenShift
GitLab CI
Vulnerability assessment

Formazione

Laurea in Informatica/Ingegneria Informatica

Strumenti

GitLab
Nexus/Artifactory
Dependency-Track
SonarQube
Greenbone/OpenVAS

Descrizione del lavoro

Leonardo SpA è un gruppo industriale internazionale, tra le principali realtà mondiali nell’Aerospazio, Difesa e Sicurezza che realizza capacità tecnologiche multidominio in ambito Elicotteri, Velivoli, Aerostrutture, Elettronica, Cyber Security e Spazio. Con oltre 60.000 dipendenti nel mondo, l’azienda ha una solida presenza industriale in Italia, Regno Unito, Polonia, Stati Uniti, e opera in 150 paesi anche attraverso aziende controllate, joint venture e partecipazioni. Protagonista dei principali programmi strategici a livello globale, è partner tecnologico e industriale di Governi, Amministrazioni della Difesa, Istituzioni e imprese. All’interno dell’Area Cyber & Security Solutions, stiamo ricercando un/a DevSecOps Engineer per gestione infrastruttura e CI/CD per la nostra sede di Genova / Roma Laurentina.

La persona si occuperà delle seguenti attività: la risorsa sarà responsabile della progettazione, implementazione e gestione di pipeline CI/CD sicure e automatizzate su un portfolio multi-prodotto, operando in stretta collaborazione con CTO, Product Manager, PEM e team di sviluppo. Il perimetro di azione copre l’intero ciclo di vita del software: dal branching governance al rilascio controllato in produzione, dall’integrazione dei controlli di sicurezza automatizzati al monitoraggio continuo della postura di sicurezza dei prodotti. In particolare, si occuperà di:

Progettare, implementare e mantenere pipeline CI/CD su un portfolio di circa 20+ prodotti, garantendo automazione, ripetibilità e tracciabilità end-to-end dei rilasci, dalla build alla promozione in produzione.

Definire e governare le strategie di branching (GitFlow, trunk-based development, release branching) sull’intero portfolio di prodotti, garantendo coerenza nelle policy di merge request, tagging semantico (SemVer) e promozione delle versioni attraverso gli ambienti di integrazione, test e produzione.

Mantenere la mappatura aggiornata delle versioni di prodotto e di soluzione, tracciando per ogni release la versione puntuale di tutti i sotto-moduli, librerie, dipendenze e tool di build, in modo che ogni deliverable sia ricostruibile e verificabile a partire da un insieme ben definito e documentato di componenti.

Integrare controlli di sicurezza automatizzati nelle pipeline (SAST, DAST, SCA, container scanning, secret detection), assicurando che ogni artefatto sia analizzato e validato prima di ogni promozione ambientale.

Pianificare ed eseguire sessioni sistematiche di vulnerability assessment sul software di prodotto: avvalendosi di Dependency-Track o simili, per il monitoraggio continuo delle vulnerabilità nelle dipendenze (CVE tracking, SBOM analysis, policy violation enforcement), coordinando la prioritizzazione dei finding per CVSS score con i team di sviluppo e garantendo la tracciabilità di ogni finding dal rilevamento alla chiusura.

Implementare e mantenere dashboard di monitoraggio continuo della postura di sicurezza dei prodotti (vulnerability density, trending CVE, compliance rate, SLA di remediation), definendo soglie di alert e procedure di escalation verso Product Management.

Gestire e presidiare la toolchain DevSecOps condivisa (GitLab CI, SonarQube, Dependency-Track, Nexus, Trivy, Greenbone/GVM), garantendone disponibilità, aggiornamento e corretta integrazione con i repository sorgente.

Supportare i team di sviluppo nell’adozione strutturata delle pratiche DevSecOps, fornendo linee guida, template di pipeline riusabili, policy di branching e sessioni di formazione tecnica mirata.

Implementare e mantenere meccanismi di gestione sicura dei secret e delle credenziali (Vault, OpenBao o equivalenti), garantendo che nessuna credenziale sia esposta in repository o log di pipeline.

Gestire e automatizzare la generazione di SBOM (Software Bill of Materials) per ogni rilascio di prodotto, in supporto alla compliance CRA EU 2024/2847 e ai requisiti contrattuali applicabili.

Monitorare le metriche di qualità e sicurezza delle pipeline (copertura dei test, vulnerability density, build success rate, DORA metrics), producendo report di sintesi per CTO e Product Management.

Collaborare con le funzioni aziendali per l’integrazione di gate di quality assurance nelle pipeline, garantendo che i criteri di accettazione siano verificati automaticamente prima di ogni release.

Gestire l’infrastruttura della piattaforma DevSecOps on‑premise in ottica Infrastructure as Code (Ansible/AWX, OpenTofu/Terraform), curando configurazioni, RBAC, backup e ciclo di aggiornamento.

Contribuire alla definizione e all’evoluzione del framework DevSecOps aziendale, allineando le pratiche agli standard di riferimento (OWASP DSOMM, OWASP SAMM, CRA EU 2024/2847) e promuovendo il miglioramento continuo della maturità del processo.

Titolo di studio: Informatica, Ingegneria Informatica o equivalente
Seniority: 3–5 anni di esperienza in ambito DevSecOps, Software Engineering o Platform/Infrastructure Engineering
Conoscenze e competenze tecniche:

Esperienza nella progettazione e gestione di pipeline CI/CD in ambienti multi-prodotto e multi-team, con approccio pipeline-as-code. Conoscenza delle principali strategie di branching (GitFlow, trunk-based development, release branching) e delle relative policy di merge, protezione dei branch e tagging semantico (SemVer). Esperienza nella composizione e gestione di Software Bill of Materials (SBOM) multi-livello, con tracciabilità delle versioni di tutti i sotto-moduli, librerie e dipendenze di prodotto. Conoscenza approfondita degli strumenti di analisi statica e dinamica del codice (SAST, DAST, SCA) e del loro corretto posizionamento nel ciclo di sviluppo. Capacità di condurre vulnerability assessment su dipendenze software, interpretare CVSS score (v3.1/v4.0) e prioritizzare le attività di remediation in collaborazione con funzioni PSIRT e Quality. Esperienza con tecnologie container (Docker, Kubernetes/OpenShift) e gestione di artifact repository (Nexus, Artifactory). Competenza nella gestione sicura di secret e credenziali (HashiCorp Vault, OpenBao o equivalenti). Capacità di implementare Infrastructure as Code (Ansible/AWX, OpenTofu/Terraform o equivalenti) per la gestione reproducibile degli ambienti. Familiarità con i principi di Shift-Left Security e integrazione della sicurezza nel SDLC (approccio DevSecOps maturity model). Esperienza nello sviluppo di script di automazione (Python, Bash, Groovy) per estensione e personalizzazione delle pipeline. Conoscenza di standard e framework: OWASP DevSecOps Guideline (DSOGL) / OWASP DSOMM (DevSecOps Maturity Model) CRA EU 2024/2847 – requisiti essenziali di cybersecurity per prodotti con elementi digitali (mandatorio da settembre 2026) ISO 29147 / ISO 30111 – vulnerability disclosure e handling process; FIRST.org CVSS v3.1/v4.0 OWASP SAMM o BSIMM – valutazione e miglioramento della maturità dei processi di sicurezza software

Competenze comportamentali:

Capacità di lavorare in team multidisciplinari, interfacciandosi con sviluppatori, quality manager, responsabili di prodotto e funzioni di compliance. Approccio strutturato, orientato al’automazione, alla riduzione del debito tecnico e all’eliminazione delle attività manuali ripetitive. Attitudine alla continuous improvement e alla condivisione proattiva della conoscenza tecnica con i team di prodotto. Capacità di tradurre requisiti di compliance e sicurezza in vincoli tecnici praticabili e integrabili nel flusso di sviluppo.

Conoscenze linguistiche:

inglese fluente (documentazione tecnica internazionale e standard di riferimento)

Competenze informatiche:

GitLab / GitLab CI – pipeline authoring, branching strategy enforcement, protected branches, merge request gates, GitLab Runners Dependency-Track – SBOM ingestion, CVE tracking, policy violation enforcement, prioritizzazione remediation per CVSS score SonarQube, Trivy, OWASP ZAP, Fortify o equivalenti – analisi SAST/DAST/container scanning Greenbone GVM / OpenVAS – vulnerability scanning infrastrutturale e monitoraggio continuo Nexus / Artifactory – artifact repository management, versioning e policy enforcement Docker, Kubernetes / OpenShift – containerizzazione e orchestrazione Ansible / AWX, OpenTofu / Terraform – Infrastructure as Code e configuration management HashiCorp Vault / OpenBao – gestione sicura di secret e credenziali Apache DevLake o strumenti equivalenti – raccolta metriche DORA e qualità di pipeline Python, Bash, Groovy – scripting e automazione

Altro (es. Disponibilità a trasferte, Certificazioni specifiche…):

Disponibilità a brevi trasferte per attività di supporto on-site ai team di sviluppo, audit di sicurezza o milestone di prodotto. Certificazioni DevSecOps (es. Certified DevSecOps Professional – CDP, GitLab Certified CI/CD Specialist) costituiscono titolo preferenziale.

Coinvolgimento, valorizzazione delle competenze, cura del benessere e della sicurezza delle persone sono i cardini della nostra cultura aziendale. Ci impegniamo ogni giorno a favorire un ambiente di lavoro inclusivo e stimolante, promuovendo attivamente i principi di inclusione, equità e valorizzazione delle diversità.

Cosa offriamo?
  • Il nostro contratto collettivo del lavoro di riferimento è il CCNL per Industria Metalmeccanica Privata e della Installazione di Impianti;
  • Modalità di lavoro: Ibrida;
  • Categoria contrattuale: Impiegato;
  • Tipologia contrattuale: tempo indeterminato;
  • Tredicesima mensilità;
  • Premialità legata ai risultati di Business;
  • Buoni Welfare dal valore di 250 euro annui;
  • Mensa aziendale;
  • Opportunità di formazione e aggiornamento continuo delle competenze professionali e delle soft skill;
  • Benessere: mettiamo al primo posto il benessere economico, fisico, sociale e psicologico delle nostre persone, offrendo molteplici soluzioni vicine alle loro esigenze.

L’azienda si riserva la possibilità di effettuare valutazioni in merito al livello di inquadramento e alla proposta economica, sulla base di criteri oggettivi emersi nel corso del processo di selezione e in coerenza con la seniority del/della candidato/a individuato/a e della posizione, nel rispetto dei principi di equità, trasparenza e pari opportunità previsti dalla normativa vigente.

Seniority: Expert Primary Location: IT - Roma - Via Laurentina Additional Locations: IT - Genova - Fiumara Contract Type: Permanent Total Base Pay Range: 36k - 59k Hybrid Working: Hybrid International, multicultural, innovative, technological: this is Leonardo. The company’s passionate and talented team is strongly influenced by STEM (Science, Technology, Engineering, Mathematics) expertise, with a diverse range of experience that enables colleagues to share knowledge and know-how across the generations. Leonardo always wants to expand its talent pool, here you can find the right opportunity for you!

Ottieni la revisione del curriculum gratis e riservata.
o trascina qui il file.
Similar jobs

Offerte di lavoro simili che vale la pena confrontare

CYS_Project Engineering Manager _TP
CYS_Project Engineering Manager _TP

Leonardo S.p.A. • Italia

Ibrido
EUR 40.000 - 60.000
Mensa aziendale
Buoni Welfare 250 euro/anno
Tredicesima mensilità
CYS - Project Engineering Manager - IDG
CYS - Project Engineering Manager - IDG

Leonardo S.p.A. • Italia

Ibrido
EUR 41.000 - 70.000
Incentivo variabile
Mensa Aziendale
Buoni Welfare 250€
+2
CYS - Project Engineering Manager - IDG
CYS - Project Engineering Manager - IDG

Leonardo SpA • Roma

Ibrido
EUR 41.000 - 70.000
Mensa Aziendale
Buoni Welfare 250€
Tredicesima mensilità
CYS - Project Engineering Manager - TP
CYS - Project Engineering Manager - TP

Leonardo S.p.A. • Italia

Ibrido
EUR 36.000 - 59.000
Mensa aziendale
Buoni Welfare 250€ annui
Premialità legata ai risultati
+2
CYS_Cyber Technical Account Manager_GCSC
CYS_Cyber Technical Account Manager_GCSC

Leonardo S.p.A. • Italia

Ibrido
EUR 40.000 - 59.000
CYS_Cyber Resilince Advisor_GCSC
CYS_Cyber Resilince Advisor_GCSC

Leonardo S.p.A. • Italia

Ibrido
EUR 42.000 - 55.000
Mensa aziendale
Buoni Welfare 250€ annui
Premialità legata ai risultati
+1
CYS - Responsabile Product Developement - TP
CYS - Responsabile Product Developement - TP

Leonardo SpA • Roma

Ibrido
EUR 41.000 - 75.000
Mensa aziendale
Buoni Welfare 250€ annui
Tredicesima mensilità
+1
Command & Control, CMS and Traffic Management Systems-Man
Command & Control, CMS and Traffic Management Systems-Man

Leonardo S.p.A. • Italia

Ibrido
EUR 35.000 - 55.000
Mensa aziendale
Buoni Welfare 250€ annui
Tredicesima mensilità
+2
CYS - Data Analyst - IDG
CYS - Data Analyst - IDG

Leonardo S.p.A. • Italia

Ibrido
EUR 33.000 - 47.000
Ibrida
Command & Control, CMS and Traffic Management Systems-Man
Command & Control, CMS and Traffic Management Systems-Man

Leonardo SpA • Roma

Ibrido
EUR 35.000 - 55.000
Mensa aziendale
Buoni Welfare 250 euro annui
Premialità legata ai risultati di Buss