Specjalista / Specjalistka DevSecOps
Miejsce pracy: Szczecin
Technologie, których używamy
Wymagane
- JavaScript
- Ansible
- GitLab
- Jenkins
Twój zakres obowiązków
- rozwijanie zabezpieczeń w pipeline’ach CI/CD;
- wdrażanie i konfiguracja skanowania kodu, zależności, obrazów kontenerowych, sekretów i konfiguracji infrastruktury;
- analiza wyników skanowania, weryfikacja false positive i ustalanie priorytetów napraw;
- automatyzacją kontroli bezpieczeństwa;
- współpraca z developerami i DevOps przy usuwaniu podatności i poprawie konfiguracji;
- rozwijanie zasad zarządzania sekretami i dostępem do środowisk;
- tworzeniem praktycznych standardów bezpiecznego budowania i wdrażania aplikacji;
- wspieranie monitorowania aplikacji, pipeline’ów i infrastruktury;
- oceną zmian technicznych pod kątem bezpieczeństwa;
- udział w analizie incydentów związanych z aplikacjami i procesem wdrażania;
- dokumentowanie istotnych zmian, wyjątków, ryzyk i decyzji technicznych.
Nasze wymagania
- praktyczne doświadczenie z CI/CD, np. GitLab CI/CD, GitHub Actions, Jenkins, Azure DevOps lub podobnym rozwiązaniem;
- doświadczenie z przynajmniej jednym obszarem bezpieczeństwa procesu wytwarzania, np. SAST, DAST, SCA, skanowaniem kontenerów, wykrywaniem sekretów lub analizą IaC;
- znajomość Git;
- praktyczne podstawy Linuxa i Dockera;
- umiejętność napisania skryptu lub niewielkiej automatyzacji, np. w Pythonie, Bashu lub PowerShellu;
- podstawowe rozumienie podatności aplikacyjnych i sposobów ich usuwania;
- umiejętność analizy wyników narzędzi bezpieczeństwa zamiast bezkrytycznego opierania się na severity;
- gotowość do dokumentowania zmian i decyzji;
- umiejętność współpracy z developerami, administratorami i zespołem bezpieczeństwa.
Mile widziane
Dodatkowym atutem będzie doświadczenie w jednym lub kilku z poniższych obszarów:
- - integracja narzędzi bezpieczeństwa z pipeline’ami CI/CD;
- - konfiguracja i utrzymanie SAST, SCA, DAST lub skanowania obrazów kontenerowych;
- - wdrażanie mechanizmów wykrywania sekretów i kontroli ich użycia w repozytoriach oraz pipeline’ach;
- praca z Infrastructure as Code i jego walidacją bezpieczeństwa, np. Terraform, Ansible;- - bezpieczeństwo kontenerów i środowisk Kubernetes;
- - zarządzanie artefaktami, obrazami kontenerowymi i rejestrami;
- - GitOps i automatyzacja procesu wdrażania;
- - budowanie security gates i zasad blokowania lub warunkowego dopuszczania wdrożeń;
- - zarządzanie wyjątkami od kontroli bezpieczeństwa i ich dokumentowanie;
- - automatyzacja działań bezpieczeństwa w Pythonie, Bashu lub PowerShellu;
- - SBOM, bezpieczeństwo zależności i software supply chain;
- - podpisywanie artefaktów, weryfikacja ich integralności i kontrola pochodzenia komponentów;
- - zarządzanie sekretami z wykorzystaniem dedykowanych narzędzi;
- - integracja wyników skanowania z systemami ticketowymi lub procesem zarządzania podatnościami;
- - podstawowa znajomość bezpieczeństwa środowisk chmurowych;
- - znajomość OWASP Top 10, OWASP ASVS lub praktyk secure SDLC.
To oferujemy
- Wynagrodzenie adekwatne do zakresu odpowiedzialności oraz doświadczenia zawodowego.
- Możliwość rozwoju zawodowego.
- Stabilne zatrudnienie w Spółce o ugruntowanej pozycji rynkowej.
- Pracę nad rozwiązaniami o znaczeniu strategicznym dla polskiej gospodarki morskiej.
- Pracę w bardzo innowacyjnym środowisku morskim
O nas
Polski PCS Sp. z o.o. to dynamicznie rozwijająca się firma w branży IT. Jesteśmy liderem innowacyjnych rozwiązań programistycznych w obszarze gospodarki morskiej. Stawiamy na rozwój i nowoczesne technologie, aby sprostać oczekiwaniom Klientów. Naszymi partnerami są największe Polskie Porty Morskie.