Application Security Engineer (SAST / DAST / SCA + Pentest) - Mid
16000 - 22000 złCYCOMMSEC sp. z o.o.
Warszawa
- Praca zdalna
Wymagane, Burp Suite, Kubernetes, OWASP, SAST, DAST, SCA, Fortify, Black Duck, Azure DevOps
Mile widziane, Python, Prisma Cloud, Tenable, Microsoft Azure O projekcie, Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta., Aplikacje trafiają do nas jako zgłoszenia w ServiceNow z SLA liczonym w godzinach roboczych. Naszym produktem jest opinia bezpieczeństwa oparta na dowodach — to ona otwiera albo blokuje go-live. To nie jest „jeden pentest na kwartał i gruby raport”, tylko ciągły strumień kilkunastu równoległych zgłoszeń z bramką jakości „Medium and Above” w platformie ASPM., Równolegle budujemy warstwę AI dla całego procesu: pre-triage zgłoszeń przez LLM, orkiestrację skanów, walidację ustaleń względem kodu, agentów AI do analizy kodu z dedykowanymi skillami i konektorami do narzędzi oraz autonomiczne testy na naszej platformie FuseAI. Na tym stanowisku korzystasz z tego na co dzień — i to współtworzysz., Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok. 30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna 60–90 min, praktyczna — triage przykładowych wyników SAST / SCA (co jest false positive, co eskalujesz i dlaczego), fragment dokumentu projektowego do analizy, przypadek autoryzacyjny w API; (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie., Ta rola nie jest dla Ciebie, jeśli interesuje Cię wyłącznie eksploitacja, a obsługa narzędzi, triage i raportowanie to dla Ciebie „nie ta liga”; jeśli nie chcesz pracować w rytmie SLA i systemu ticketowego ani w reżimie dostępowym klienta (VDI, PAM, brak własnych narzędzi bez zgody); albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie stres, nie codzienność. Twój zakres obowiązków, Prowadzisz oceny bezpieczeństwa aplikacji (web, API, kontenery) od triage’u zgłoszenia i doprecyzowania zakresu, przez analizę dokumentacji projektowej (SDD / HLD, diagramy architektury, change requesty), po raport i notę zamknięcia po angielsku., Uruchamiasz skany SAST (Fortify SSC / ScanCentral) i SCA (Black Duck, Sonatype) — w pipeline’ach Azure DevOps klienta, a gdy pipeline nie działa, lokalnie z ręczną publikacją wyników; onboardujesz aplikacje do platformy ASPM (CodeDX / Software Risk Manager) z poprawną tożsamością i środowiskiem., Konfigurujesz i wykonujesz uwierzytelniony DAST (Burp Suite Professional, OpenText DAST / WebInspect) oraz skany API; wspierasz IAST (Seeker) tam, gdzie jest wdrożony., Dispozycjonujesz wyniki: potwierdzasz lub odrzucasz trafienia w kodzie, odsiewasz false positives, ustalasz severity i CWE, pilnujesz bramki „Medium and Above” przed go-live — z dowodem w ASPM, nie z opinią w mailu., Dokładasz manualny pentest tam, gdzie skaner nie sięga: autoryzacja między rolami i kontami (IDOR / BOLA), uwierzytelnienie (OAuth2 / OIDC, JWT, sesje), logika biznesowa, upload plików, panele administracyjne frameworków., Czytasz wyniki skanów obrazów kontenerowych (Prisma Cloud Compute) i podatności infrastruktury (Tenable) w kontekście tej samej decyzji go-live — aplikacja czysta w SAST może utknąć na obrazie., Bronisz ustaleń przed właścicielem aplikacji i deweloperami klienta (po angielsku), prowadzisz retesty po remediacji i dbasz, żeby status zgłoszenia był zawsze aktualny., Automatyzujesz to, co powtarzalne: skrypty do obróbki wyników i API narzędzi, skille i konektory dla agentów AI, runbooki w bazie wiedzy zespołu. 3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji, w tym praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor)., Czytasz kod na tyle, by potwierdzić lub odrzucić trafienie SAST i wskazać poprawkę — co najmniej jeden z: C# / .NET, Java, JavaScript / TypeScript, Python., OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE to Twoje codzienne narzędzia pracy, nie hasła z CV., Znasz CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenery i Kubernetes na poziomie „rozumiem, co skanuję i gdzie kończy się granica środowiska”; podstawy Azure (Entra ID, APIM, Application Gateway / WAF)., Dyscyplina ticketowa i dowodowa: terminy SLA, kompletne i powtarzalne evidence, aktualny status, żadnych danych klienta poza wyznaczonymi środowiskami (dostęp przez VDI → PAM → jump host)., Angielski min. B2+ w piśmie i w mowie — raporty, noty zamknięcia i spotkania z klientem są po angielsku., Gotowość do porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h względem Polski), do podpisania NDA i przejścia standardowej weryfikacji po stronie klienta. Mile widziane, Doświadczenie z Fortify SSC / ScanCentral, Black Duck (Detect, SBOM), Sonatype, CodeDX / SRM, Seeker, Prisma Cloud, Tenable., Certyfikaty: BSCP, OSCP / OSWA / OSWE, GWEB / GWAPT, eWPTX, CSSLP, CKS, AZ-500., Python do automatyzacji (parsowanie wyników, API narzędzi) i codzienna praca z agentami LLM (Claude Code, Codex, Copilot) w zadaniach inżynierskich., Bezpieczeństwo aplikacji AI / LLM (OWASP Top 10 for LLM Applications, prompt injection, tożsamości serwisowe modeli), Power Platform / low-code, aplikacje mobilne., Threat modeling na poziomie praktycznym (STRIDE, granice zaufania wyciągane z SDD) i przeglądy architektury., Doświadczenie w energetyce, przemyśle, infrastrukturze krytycznej lub organizacjach regulowanych. To oferujemy, 16 000 – 22 000 PLN netto + VAT miesięcznie (B2B), zależnie od doświadczenia; wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie., Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy., Licencje klasy enterprise (Fortify, Black Duck, Burp Suite Pro, Prisma Cloud, ASPM) i realny wpływ na go-live systemów o skali krajowej., Zespół, w którym masz od kogo się uczyć: pentesterzy, AI red team, architekci DevSecOps, threat modeling; przegląd raportów przez seniora; wewnętrzna baza wiedzy i runbooki., Agenci AI i platforma FuseAI w codziennej pracy — współtworzysz AI-assisted DevSecOps od środka, nie czytasz o nim w newsletterze., Elastyczne godziny poza rytmem spotkań klienta; jasna ścieżka do roli seniora lub lidera lane’u (SAST, DAST, SCA). Benefity, elastyczny czas pracy O nas, CyCommSec to warszawska firma cyberbezpieczeństwa działająca od 2015 r., certyfikowana ISO/IEC 27001:2022. Prowadzimy testy penetracyjne, zarządzanie podatnościami jako usługę (VMaaS), SOC / MDR, doradztwo NIS2 / DORA oraz audyty ISO 27001 i ISO 42001 — dla banków, ubezpieczycieli, e-commerce, przemysłu i energetyki w Polsce i za granicą., Z CyCommSec wyrosła spółka GET FuseAI — twórca platformy autonomicznych testów penetracyjnych opartej na agentach LLM, którą wdrażamy również w tym programie. Zespół programu to ok. 15 specjalistów: pentesterzy, analitycy AppSec, inżynierowie DevSecOps i platformy, AI red team, threat modeling, PMO.Oferta pracy dodana 2 dni temu
Powiązane wyszukiwania
- it application engineer Warszawa
- application support engineer Warszawa
- inżynier wdrożeń nowych produktów Warszawa
- junior application support engineer Warszawa
- inżynier ds. wdrożeń Warszawa
- application packaging engineer Warszawa
- java application engineer Warszawa
- inżynier aplikacji Warszawa
- inżynier ds. wdrożeń technologii Warszawa
- application engineer Warszawa