- Secure Coding;
- Threat Modeling;
- API Security e Secure API Design;
Oportunidade: Application Security Engineer
Localização: Oeiras
Regime: Híbrido 2x por semana
Na Mootiva , estamos à procura de um(a) Application Security Engineer para reforçar a nossa equipa.
Procuramos um profissional com experiência em desenvolvimento de software e arquitetura de aplicações, que tenha evoluído para funções de Application Security .
Terá um papel fundamental na integração da segurança ao longo do ciclo de desenvolvimento, colaborando com equipas de desenvolvimento, arquitetura, operações e segurança para promover boas práticas, apoiar a remediação de vulnerabilidades e contribuir para a evolução da maturidade de segurança aplicacional.
Responsabilidades
- Definir e promover práticas de Secure SDLC, integrando requisitos de segurança no ciclo de desenvolvimento.
- Participar em revisões de arquitetura, desenho de soluções e sessões de Threat Modeling.
- Apoiar as equipas na implementação de mecanismos de autenticação, autorização e proteção de dados.
- Analisar, classificar e priorizar vulnerabilidades provenientes de Pentests, Vulnerability Assessments, SAST, DAST, Dependency Scanning e Container Scanning, apoiando a sua remediação e acompanhamento dos respetivos SLAs.
- Coordenar testes de penetração, definindo o scope, articulando com fornecedores externos e garantindo a validação e acompanhamento dos findings.
- Promover a adoção de boas práticas de desenvolvimento seguro através de workshops de Secure Coding, OWASP Top 10, guidelines técnicas e iniciativas de Security Champions.
- Integrar controlos de segurança nas pipelines CI/CD, promovendo a automação de verificações e a definição de métricas de segurança aplicacional.
Requisitos
- Experiência prévia em desenvolvimento de software e arquitetura de aplicações , com evolução para funções de Application Security .
- Experiência sólida em pelo menos uma das seguintes stacks: Java (Spring Boot, REST APIs, Maven) e/ou C# (.NET Framework/.NET Core, ASP.NET) ;
- Conhecimentos de Linux, Shell Scripting e hardening básico de sistemas Linux ;
- Conhecimentos de cloud , com experiência em deployments reais de aplicações;
- Conhecimento prático de:
- OWASP Top 10 e OWASP ASVS;
- Secure Coding;
- Threat Modeling;
- Authentication & Authorization (OAuth2, OpenID Connect e JWT);
- API Security e Secure API Design;
- Criptografia aplicada (TLS, ciclo de vida de chaves/certificados e hashing seguro);
- Gestão de segredos (Secret Stores, rotação de segredos e prevenção de segredos em código).
- Experiência com algumas das seguintes ferramentas: SonarQube, Checkmarx, Fortify, Veracode, Snyk, Dependabot, OWASP ZAP, Burp Suite, Trivy ;
- Capacidade para interagir com equipas de desenvolvimento, arquitetura, operações e segurança corporativa.
- Capacidade para compreender código, arquitetura e processos de desenvolvimento , apoiando a análise e resolução de vulnerabilidades.
Valorizamos
Conhecimentos de Angular (JavaScript e TypeScript).
Experiência em AWS e/ou Azure e/ou GCP.
Soft Skills
- Boa capacidade de comunicação.
- Influência sem autoridade hierárquica.
- Capacidade de formação e mentoring.
- Pragmatismo na gestão do risco.
- Facilidade em trabalhar com equipas de desenvolvimento.
- Forte capacidade analítica.