Security Analytik/čka
Hledáme security analytika nebo analytičku, kteří připraví vyvíjenou cloudovou platformu na certifikaci IEC 62443-4-1 a bezpečný produkční provoz – povede threat modeling, design review i verifikaci, a bude mít odvahu věcně oponovat architektonickým rozhodnutím tam, kde je to potřeba. Pokud tě baví stavět SDL procesy od nuly a pracovat autonomně, přidej se k nám.
NA ČEM S NÁMI BUDEŠ PRACOVAT
- Threat modeling (STRIDE) a definice security požadavků s traceabilitou v JIRA
- Security design review architektury vyvíjeného produktu a příprava Security Concept
- Koordinace SVV aktivit – security requirements testing, threat mitigation testing, vulnerability testing, penetrační testy
- Zavedení a dohled nad code review procesem pro security-kritické části kódu a nad SBOM/supply chain (Dependency Track)
- Provoz PSIRT, patch management a komunikace security advisories zákazníkům
- SDL governance, školení týmu a příprava vyvíjeného produktu certifikačního auditu IEC 62443-4-1
PROČ DO TOHO S NÁMI JÍT
- Reálný dopad: bezpečnost platformy pro průmyslové kontrolery, ne teoretické cvičení
- Autonomie: odborná rozhodnutí bez schvalování nadřízeným, prostor nastavit procesy od nuly
- Dlouhodobá spolupráce: min. 12 měsíců, spíš dlouhodobě
- Flexibilita: poloviční úvazek, hybridní forma práce
KOHO HLEDÁME
- Zkušenost s definicí a správou security requirements v průběhu vývoje
- Praktická znalost bezpečnosti webových aplikací (OWASP Top 10, autentizace, autorizace, kryptografie)
- Zkušenost s vulnerability managementem, CVE triáží a přípravou/review penetračních testů
- Umíš srozumitelně komunikovat bezpečnostní témata vývojářům i vedení
- Znalost IEC 62443 (zejm. 4-1 a 4-2) nebo jiného SDL frameworku, zkušenost s OT/IIoT bezpečností
PROSTŘEDÍ, SE KTERÝM SE U NÁS MŮŽEŠ POTKAT
- Architektura: cloudová SaaS platforma, mikroservisy, BfF pattern
- Cloud & deployment: Azure, pipeline-only (IaC v GitHubu)
- Bezpečnost: Keycloak, JWT, RBAC, MFA, AES-256, TLS 1.2+, Azure KeyVault
- Nástroje: JIRA, Confluence, GitHub, GitHub Actions, SonarQube Cloud, Dependency Track, Dependabot
CO TI ZAJISTÍ BODY NAVÍC
- Certifikace CISSP, CEH, OSCP nebo ISO 27001 Lead Auditor
- Zkušenost se sestavením certifikační dokumentace SDL
- Zkušenost s OT/ICS prostředím
- Znalost SBOM nástrojů (Dependency Track, Syft, Grype) a DAST nástrojů (OWASP ZAP, Burp Suite)
- Zkušenost se zavedením PSIRT a znalost regulatorního rámce EU (NIS2, Cyber Resilience Act)
- Znalost normy ISO/IEC 27017 pro bezpečnost cloudových služeb
Budeme rádi, když se nám ozveš a probereme víc detailů :).

