Описание
O projekcie Dołączysz do ok. 15-osobowego zespołu CyCommSec, który prowadzi wieloletni program DevSecOps i Application Security dla jednej z największych grup energetycznych (ropa i gaz) na Bliskim Wschodzie: kilkanaście spółek, ponad tysiąc aplikacji — systemy przetargowe i płatnicze, obiegi HSE, portale wewnętrzne, low-code, aplikacje mobilne, coraz częściej komponenty AI. Pracujemy zdalnie z Polski, razem z lokalnym partnerem (generalnym wykonawcą) i zespołem cyberbezpieczeństwa klienta.
Aplikacje trafiają do nas jako zgłoszenia w ServiceNow z SLA liczonym w godzinach roboczych. Naszym produktem jest opinia bezpieczeństwa oparta na dowodach — to ona otwiera albo blokuje go-live. To nie jest „jeden pentest na kwartał i gruby raport”, tylko ciągły strumień kilkunastu równoległych zgłoszeń z bramką jakości „Medium and Above” w platformie ASPM.
Równolegle budujemy warstwę AI dla całego procesu: pre-triage zgłoszeń przez LLM, orkiestrację skanów, walidację ustaleń względem kodu, agentów AI do analizy kodu z dedykowanymi skillami i konektorami do narzędzi oraz autonomiczne testy na naszej platformie FuseAI. Na tym stanowisku korzystasz z tego na co dzień — i to współtworzysz. Jak wygląda rekrutacja: (1) CV lub profil LinkedIn i rozmowa wstępna, ok.
30 min — doświadczenie, oczekiwania, dostępność, termin startu; (2) rozmowa techniczna 60–90 min, praktyczna — triage przykładowych wyników SAST / SCA (co jest false positive, co eskalujesz i dlaczego), fragment dokumentu projektowego do analizy, przypadek autoryzacyjny w API; (3) rozmowa domykająca z Managing Directorem — projekt, warunki, start. Nie pytamy o historię wynagrodzeń — pytamy o oczekiwania. Krótki feedback po każdym etapie.
Ta rola nie jest dla Ciebie, jeśli interesuje Cię wyłącznie eksploitacja, a obsługa narzędzi, triage i raportowanie to dla Ciebie „nie ta liga”; jeśli nie chcesz pracować w rytmie SLA i systemu ticketowego ani w reżimie dostępowym klienta (VDI, PAM, brak własnych narzędzi bez zgody); albo jeśli angielski w rozmowie z klientem korporacyjnym to dla Ciebie stres, nie codzienność. Twój zakres obowiązków Prowadzisz oceny bezpieczeństwa aplikacji (web, API, kontenery) od triage’u zgłoszenia i doprecyzowania zakresu, przez analizę dokumentacji projektowej (SDD / HLD, diagramy architektury, change requesty), po raport i notę zamknięcia po angielsku. Uruchamiasz skany SAST (Fortify SSC / ScanCentral) i SCA (Black Duck, Sonatype) — w pipeline’ach Azure DevOps klienta, a gdy pipeline nie działa, lokalnie z ręczną publikacją wyników; onboardujesz aplikacje do platformy ASPM (CodeDX / Software Risk Manager) z poprawną tożsamością i środowiskiem.
Konfigurujesz i wykonujesz uwierzytelniony DAST (Burp Suite Professional, OpenText DAST / WebInspect) oraz skany API; wspierasz IAST (Seeker) tam, gdzie jest wdrożony. Dispozycjonujesz wyniki: potwierdzasz lub odrzucasz trafienia w kodzie, odsiewasz false positives, ustalasz severity i CWE, pilnujesz bramki „Medium and Above” przed go-live — z dowodem w ASPM, nie z opinią w mailu. Dokładasz manualny pentest tam, gdzie skaner nie sięga: autoryzacja między rolami i kontami (IDOR / BOLA), uwierzytelnienie (OAuth2 / OIDC, JWT, sesje), logika biznesowa, upload plików, panele administracyjne frameworków.
Czytasz wyniki skanów obrazów kontenerowych (Prisma Cloud Compute) i podatności infrastruktury (Tenable) w kontekście tej samej decyzji go-live — aplikacja czysta w SAST może utknąć na obrazie. Bronisz ustaleń przed właścicielem aplikacji i deweloperami klienta (po angielsku), prowadzisz retesty po remediacji i dbasz, żeby status zgłoszenia był zawsze aktualny. Automatyzujesz to, co powtarzalne: skrypty do obróbki wyników i API narzędzi, skille i konektory dla agentów AI, runbooki w bazie wiedzy zespołu.
Nasze wymagania 3+ lata w application security, DevSecOps lub testach penetracyjnych aplikacji, w tym praktyczna praca z co najmniej dwiema z trzech klas narzędzi: SAST, DAST, SCA (dowolny vendor). NET, Java, JavaScript / TypeScript, Python. OWASP Top 10, API Security Top 10, ASVS, WSTG i CWE to Twoje codzienne narzędzia pracy, nie hasła z CV.
Znasz CI/CD (Azure DevOps, GitLab CI lub GitHub Actions), kontenery i Kubernetes na poziomie „rozumiem, co skanuję i gdzie kończy się granica środowiska”; podstawy Azure (Entra ID, APIM, Application Gateway / WAF). Dyscyplina ticketowa i dowodowa: terminy SLA, kompletne i powtarzalne evidence, aktualny status, żadnych danych klienta poza wyznaczonymi środowiskami (dostęp przez VDI → PAM → jump host). Angielski min.
B2+ w piśmie i w mowie — raporty, noty zamknięcia i spotkania z klientem są po angielsku. Gotowość do porannych spotkań w rytmie strefy klienta (Zatoka Perska, +2 h względem Polski), do podpisania NDA i przejścia standardowej weryfikacji po stronie klienta. Mile widziane Doświadczenie z Fortify SSC / ScanCentral, Black Duck (Detect, SBOM), Sonatype, CodeDX / SRM, Seeker, Prisma Cloud, Tenable.
Certyfikaty: BSCP, OSCP / OSWA / OSWE, GWEB / GWAPT, eWPTX, CSSLP, CKS, AZ-500. Python do automatyzacji (parsowanie wyników, API narzędzi) i codzienna praca z agentami LLM (Claude Code, Codex, Copilot) w zadaniach inżynierskich. Bezpieczeństwo aplikacji AI / LLM (OWASP Top 10 for LLM Applications, prompt injection, tożsamości serwisowe modeli), Power Platform / low-code, aplikacje mobilne.
Threat modeling na poziomie praktycznym (STRIDE, granice zaufania wyciągane z SDD) i przeglądy architektury. Doświadczenie w energetyce, przemyśle, infrastrukturze krytycznej lub organizacjach regulowanych. To oferujemy 16 000 – 22 000 PLN netto + VAT miesięcznie (B2B), zależnie od doświadczenia; wieloletni program — stabilne obłożenie, nie jednorazowe zlecenie.
Praca zdalna z Polski; okazjonalne wyjazdy do Abu Zabi na koszt firmy. Licencje klasy enterprise (Fortify, Black Duck, Burp Suite Pro, Prisma Cloud, ASPM) i realny wpływ na go-live systemów o skali
Контакты работодателя (email/phone/telegram) скрыты из публичного превью —
отправьте резюме, чтобы мы связали вас напрямую.