Utwórz profil, aby pracodawcy mogli Cię znaleźć, otrzymywać lepiej dopasowane oferty pracy i szybciej aplikować.
  • Wyszukiwanie ofert pracy
  • Zapisane
  • Stwórz CV
    Nowe
  • Wynagrodzenia
  • Subskrypcje

Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid

16000 - 22000 zł

CYCOMMSEC sp. z o.o.

Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid

Miejsce pracy: Warszawa

Technologie, których używamy

Wymagane

  • Burp Suite
  • Kubernetes
  • OWASP
  • SAST
  • DAST
  • SCA
  • Fortify
  • Black Duck
  • Azure DevOps

Mile widziane

  • Python
  • Prisma Cloud
  • Tenable
  • Microsoft Azure

O projekcie

Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta.

Aplikacje trafiają do nas jako zgłoszenia w ServiceNow z SLA liczonym w godzinach roboczych. Naszym produktem jest opinia bezpieczeństwa oparta na dowodach — to ona otwiera albo blokuje go-live. To nie jest „jeden pentest na kwartał i gruby raport”, tylko ciągły strumień kilkunastu równoległych zgłoszeń z bramką jakości „Medium and Above” w platformie ASPM.

Równolegle budujemy warstwę AI dla całego procesu: pre-triage zgłoszeń przez LLM, orkiestrację skanów, walidację ustaleń względem kodu, agentów AI do analizy kodu z dedykowanymi skillami i konektorami do narzędzi oraz autonomiczne testy na naszej platformie FuseAI. Na tym stanowisku korzystasz z tego na co dzień — i to współtworzysz.

Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok. 30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna 60–90 min, praktyczna — triage przykładowych wyników SAST / SCA (co jest false positive, co eskalujesz i dlaczego), fragment dokumentu projektowego do analizy, przypadek autoryzacyjny w API; (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie.

Ta rola nie jest dla Ciebie, jeśli interesuje Cię wyłącznie eksploitacja, a obsługa narzędzi, triage i raportowanie to dla Ciebie „nie ta liga”; jeśli nie chcesz pracować w rytmie SLA i systemu ticketowego ani w reżimie dostępowym klienta (VDI, PAM, brak własnych narzędzi bez zgody); albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie stres, nie codzienność.

Twój zakres obowiązków

  • Prowadzisz oceny bezpieczeństwa aplikacji (web, API, kontenery) od triage’u zgłoszenia i doprecyzowania zakresu, przez analizę dokumentacji projektowej (SDD / HLD, diagramy architektury, change requesty), po raport i notę zamknięcia po angielsku.
  • Uruchamiasz skany SAST (Fortify SSC / ScanCentral) i SCA (Black Duck, Sonatype) — w pipeline’ach Azure DevOps klienta, a gdy pipeline nie działa, lokalnie z ręczną publikacją wyników; onboardujesz aplikacje do platformy ASPM (CodeDX / Software Risk Manager) z poprawną tożsamością i środowiskiem.
  • Konfigurujesz i wykonujesz uwierzytelniony DAST (Burp Suite Professional, OpenText DAST / WebInspect) oraz skany API; wspierasz IAST (Seeker) tam, gdzie jest wdrożony.
  • Dispozycjonujesz wyniki: potwierdzasz lub odrzucasz trafienia w kodzie, odsiewasz false positives, ustalasz severity i CWE, pilnujesz bramki „Medium and Above” przed go-live — z dowodem w ASPM, nie z opinią w mailu.
  • Dokładasz manualny pentest tam, gdzie skaner nie sięga: autoryzacja między rolami i kontami (IDOR / BOLA), uwierzytelnienie (OAuth2 / OIDC, JWT, sesje), logika biznesowa, upload plików, panele administracyjne frameworków.
  • Czytasz wyniki skanów obrazów kontenerowych (Prisma Cloud Compute) i podatności infrastruktury (Tenable) w kontekście tej samej decyzji go-live — aplikacja czysta w SAST może utknąć na obrazie.
  • Bronisz ustaleń przed właścicielem aplikacji i deweloperami klienta (po angielsku), prowadzisz retesty po remediacji i dbasz, żeby status zgłoszenia był zawsze aktualny.
  • Automatyzujesz to, co powtarzalne: skrypty do obróbki wyników i API narzędzi, skille i konektory dla agentów AI, runbooki w bazie wiedzy zespołu.

Nasze wymagania

  • 3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji, w tym praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor).
  • Czytasz kod na tyle, by potwierdzić lub odrzucić trafienie SAST i wskazać poprawkę — co najmniej jeden z: C# / .NET, Java, JavaScript / TypeScript, Python.
  • OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE to Twoje codzienne narzędzia pracy, nie hasła z CV.
  • Znasz CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenery i Kubernetes na poziomie „rozumiem, co skanuję i gdzie kończy się granica środowiska”; podstawy Azure (Entra ID, APIM, Application Gateway / WAF).
  • Dyscyplina ticketowa i dowodowa: terminy SLA, kompletne i powtarzalne evidence, aktualny status, żadnych danych klienta poza wyznaczonymi środowiskami (dostęp przez VDI → PAM → jump host).
  • Angielski min. B2+ w piśmie i w mowie — raporty, noty zamknięcia i spotkania z klientem są po angielsku.
  • Gotowość do porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h względem Polski), do podpisania NDA i przejścia standardowej weryfikacji po stronie klienta.

Mile widziane

  • Doświadczenie z Fortify SSC / ScanCentral, Black Duck (Detect, SBOM), Sonatype, CodeDX / SRM, Seeker, Prisma Cloud, Tenable.
  • Certyfikaty: BSCP, OSCP / OSWA / OSWE, GWEB / GWAPT, eWPTX, CSSLP, CKS, AZ-500.
  • Python do automatyzacji (parsowanie wyników, API narzędzi) i codzienna praca z agentami LLM (Claude Code, Codex, Copilot) w zadaniach inżynierskich.
  • Bezpieczeństwo aplikacji AI / LLM (OWASP Top 10 for LLM Applications, prompt injection, tożsamości serwisowe modeli), Power Platform / low-code, aplikacje mobilne.
  • Threat modeling na poziomie praktycznym (STRIDE, granice zaufania wyciągane z SDD) i przeglądy architektury.
  • Doświadczenie w energetyce, przemyśle, infrastrukturze krytycznej lub organizacjach regulowanych.

To oferujemy

  • 16 000 – 22 000 PLN netto + VAT miesięcznie (B2B), zależnie od doświadczenia; wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.
  • Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy.
  • Licencje klasy enterprise (Fortify, Black Duck, Burp Suite Pro, Prisma Cloud, ASPM) i realny wpływ na go-live systemów o skali krajowej.
  • Zespół, w którym masz od kogo się uczyć: pentesterzy, AI red team, architekci DevSecOps, threat modeling; przegląd raportów przez seniora; wewnętrzna baza wiedzy i runbooki.
  • Agenci AI i platforma FuseAI w codziennej pracy — współtworzysz AI-assisted DevSecOps od środka, nie czytasz o nim w newsletterze.
  • Elastyczne godziny poza rytmem spotkań klienta; jasna ścieżka do roli seniora lub lidera lane’u (SAST, DAST, SCA).

Benefity

  • elastyczny czas pracy

O nas

CyCommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą.

Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.

Klikając w przycisk „Aplikuj” lub w inny sposób wysyłając zgłoszenie rekrutacyjne, zgadzasz się na przetwarzanie Twoich danych osobowych przez CYCOMMSEC sp. z o.o. z siedzibą w: Żelazna 59A/5.5, 00-848 Warszawa (Pracodawca), jako administratora danych osobowych w celu przeprowadzenia rekrutacji na stanowisko wskazane w ogłoszeniu.
Twoje dane osobowe będą przetwarzane w oparciu o następujące podstawy prawne: (a) aby podjąć działania na Twoje żądanie przed zawarciem umowy (np. informacje o oczekiwanym wynagrodzeniu i dostępności do rozpoczęcia pracy); (b) w oparciu o nasz prawnie uzasadniony interes (np. imię, nazwisko, data urodzenia, dane kontaktowe, wykształcenie, kwalifikacje zawodowe, przebieg dotychczasowego zatrudnienia); c) w oparciu o Twoją zgodę, która wyrażona jest poprzez przeslanie dokumentów aplikacyjnych zawierających takie informacje jak np. wizerunek czy zainteresowania. Podanie wszystkich danych osobowych, o których mowa powyżej jest dobrowolne, natomiast dane wymienione w lit. a) i b) są niezbędne do wzięcia udziału w rekrutacji. Niepodanie danych skutkuje brakiem możliwości rozpatrzenia kandydatury. Podanie pozostałych danych jest dobrowolne, ale może pomóc w sprawnym przeprowadzeniu procesu rekrutacji. Masz prawo żądać dostępu do Twoich danych (w tym uzyskania ich kopii), sprostowania danych, ich usunięcia, ograniczenia przetwarzania, przeniesienia, jak również wniesienia sprzeciwu wobec ich przetwarzania. Masz także prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Twoje dane osobowe mogą zostać przekazane dostawcom usługi publikacji ogłoszeń o pracę, dostawcom systemów do zarządzania rekrutacjami, dostawcom usług IT (hosting), dostawcom systemów informatycznych. Podane przez Ciebie dane osobowe nie będą wykorzystywane w celu profilowania albo podejmowania decyzji w sposób zautomatyzowany. Twoje dane osobowe będą przetwarzane przez okres 1 roku, chyba, że wyraziłeś odrębną zgodę na wykorzystanie Twoich danych osobowych w przyszłych rekrutacjach. W celu realizacji praw lub w przypadku jakichkolwiek pytań związanych z przetwarzaniem Twoich danych osobowych skontaktuj się z nami pod adresem: Wyświetl e-mail na pracuj.pl.

Oferta pracy dodana 3 dni temu