Nasze wymagania
- praktyczne doświadczenie z CI/CD, np. GitLab CI/CD, GitHub Actions, Jenkins, Azure DevOps lub podobnym rozwiązaniem;
- doświadczenie z przynajmniej jednym obszarem bezpieczeństwa procesu wytwarzania, np. SAST, DAST, SCA, skanowaniem kontenerów, wykrywaniem sekretów lub analizą IaC;
- znajomość Git;
- praktyczne podstawy Linuxa i Dockera;
- umiejętność napisania skryptu lub niewielkiej automatyzacji, np. w Pythonie, Bashu lub PowerShellu;
- podstawowe rozumienie podatności aplikacyjnych i sposobów ich usuwania;
- umiejętność analizy wyników narzędzi bezpieczeństwa zamiast bezkrytycznego opierania się na severity;
- gotowość do dokumentowania zmian i decyzji;
- umiejętność współpracy z developerami, administratorami i zespołem bezpieczeństwa.
Mile widziane
Dodatkowym atutem będzie doświadczenie w jednym lub kilku z poniższych obszarów:
- integracja narzędzi bezpieczeństwa z pipeline’ami CI/CD;
- konfiguracja i utrzymanie SAST, SCA, DAST lub skanowania obrazów kontenerowych;
- wdrażanie mechanizmów wykrywania sekretów i kontroli ich użycia w repozytoriach oraz pipeline’ach;
- praca z Infrastructure as Code i jego walidacją bezpieczeństwa, np. Terraform, Ansible;
- bezpieczeństwo kontenerów i środowisk Kubernetes;
- zarządzanie artefaktami, obrazami kontenerowymi i rejestrami;
- GitOps i automatyzacja procesu wdrażania;
- budowanie security gates i zasad blokowania lub warunkowego dopuszczania wdrożeń;
- zarządzanie wyjątkami od kontroli bezpieczeństwa i ich dokumentowanie;
- automatyzacja działań bezpieczeństwa w Pythonie, Bashu lub PowerShellu;
- SBOM, bezpieczeństwo zależności i software supply chain;
- podpisywanie artefaktów, weryfikacja ich integralności i kontrola pochodzenia komponentów;
- zarządzanie sekretami z wykorzystaniem dedykowanych narzędzi;
- integracja wyników skanowania z systemami ticketowymi lub procesem zarządzania podatnościami;
- podstawowa znajomość bezpieczeństwa środowisk chmurowych;
- znajomość OWASP Top 10, OWASP ASVS lub praktyk secure SDLC.