SOLUTION ARCHITECT - SECURITY (M/F)

Zagreb, Croatia

Svaka nova funkcionalnost u Aircashu počinje tehničkom specifikacijom. U njoj se odlučuje koje se komponente koriste, gdje su granice povjerenja i što se događa ako isti zahtjev za plaćanje stigne dvaput u istoj milisekundi. Propust uočen u specifikaciji ispravlja se u nekoliko minuta, a onaj koji dođe do produkcije košta puno više. Tražimo osobu koja će se pobrinuti da se takvi propusti otkriju na vrijeme.

Aircash je hrvatska fintech kompanija koja je iz lokalne ideje izrasla u jednu od najbrže rastućih platformi za plaćanje u Europi. Sustav razvijamo sami, a koriste ga milijuni ljudi diljem Europe. Kod nas nema nepotrebne birokracije ni krutih korporativnih procedura.

O ulozi

Core odjel brine o znanju o Aircash sustavu i o tome da razvojni timovi imaju provjerene komponente, jasne standarde i dobru dokumentaciju. Platform tim unutar Core odjela pojačavamo seniornom osobom koja će biti odgovorna za sigurnost aplikacija u odjelu. Očekujemo da o sigurnosti razmišljaš već od prve verzije specifikacije, a ne tek nakon penetracijskog testa.

Čime ćeš se baviti 

Arhitektura

  • pregledom i odobravanjem tehničkih specifikacija novih funkcionalnosti, u paru s kolegom iz Platform tima – bez odobrenja implementacija ne počinje
  • definiranjem arhitekture zajedničkih komponenti koje razvija tim za interne sustave
  • pisanjem dokumentacije za Knowledge Hub, središnje mjesto dokumentacije o našim sustavima i razvojnim standardima
  • predavanjima na internoj Akademiji

Sigurnost

  • sigurnosnom analizom specifikacija: dotiče li rješenje novčane tokove, osobne podatke, autentifikaciju ili regulatorne kontrole
  • analizom ranjivosti pronađenih sigurnosnim testiranjem te određivanjem prioriteta i načina sanacije
  • vođenjem registra ranjivosti i praćenjem sanacije do zatvaranja
  • definiranjem pravila sigurnog razvoja na temelju pronađenih ranjivosti i njihovim prenošenjem razvojnim timovima

Sigurnosno testiranje i automatizacija

  • vođenjem procesa kontinuiranog sigurnosnog testiranja s vanjskim konzultantom: dva sveobuhvatna testiranja godišnje, a između njih izvanredna testiranja i retestovi
  • definiranjem opsega testiranja, usklađivanjem testnih računa i okruženja s Operations timom, eskalacijom kritičnih ranjivosti i naručivanjem retestova
  • internom provjerom sanacije prije retesta
  • automatizacijom testova za sanirane ranjivosti visoke i kritične razine, koji se u CI/CD pipelineu izvode prije i nakon svakog produkcijskog releasea kako se ranjivost ne bi vratila s novim kodom

Funkcionalno testiranje nije dio ove uloge.

Što očekujemo

  • najmanje 5 godina iskustva u arhitekturi softverskih rješenja ili sigurnosti aplikacija
  • iskustvo u dizajnu backend sustava i integracija
  • poznavanje C#/.NET-a (ili spremnost na rad u .NET okruženju) i SQL-a
  • praktično iskustvo u sigurnosnom testiranju web i mobilnih API-ja (OWASP Top 10, OWASP API Security Top 10, ASVS, MASVS)
  • samostalnu reprodukciju ranjivosti (Burp Suite ili sličan alat) i procjenu prema CVSS v3.1
  • dobro poznavanje autentifikacije i autorizacije (OAuth2/OIDC, JWT, sesije)
  • razumijevanje propusta poslovne logike u novčanim tokovima: dvostruko izvršenje, race condition, zaobilaženje limita, pristup tuđim podacima (IDOR/BOLA)
  • iskustvo s automatizacijom sigurnosnih testova i njihovim izvođenjem u CI/CD pipelineu
  • iskustvo u pisanju i pregledu tehničke dokumentacije te sposobnost jasnog obrazlaganja odluka razvojnim timovima i upravi
  • samostalnost u vođenju procesa s rokovima i vanjskim suradnikom
  • spremnost na prijenos znanja kroz interne edukacije
  • izvrsno poznavanje hrvatskog i engleskog jezika

Prednost će imati kandidati s

  • iskustvom u fintechu, e-novcu ili platnom prometu (DORA, PSD2, AML)
  • iskustvom u sigurnosnom testiranju Android i iOS aplikacija
  • iskustvom u threat modelingu
  • iskustvom sa SAST, SCA i DAST alatima
  • iskustvom s Azure DevOpsom
  • certifikatima poput OSCP, OSWE ili BSCP

Ne tražimo nužno nekoga tko je dosad imao titulu arhitekta. Ako si senior backend developer koji se već dulje bavi sigurnošću ili AppSec stručnjak koji se želi više baviti dizajnom sustava, slobodno se prijavi.

Što nudimo

  • prilike za učenje i razvoj, unutar i izvan kompanije
  • kulturu otvorene povratne informacije
  • svježe pripremljen ručak svaki dan, uz više opcija
  • kavu, čaj, voće i grickalice u uredu
  • godišnji sistematski pregled
  • potpuno plaćenu Multisport karticu i sportske aktivnosti
  • božićnicu i uskrsnicu
  • dodatnu podršku roditeljima, od bonusa za rođenje djeteta do slobodnih dana za prvi dan vrtića ili škole
  • dodatne dane godišnjeg odmora

Ako te ovo zanima, javi nam se!

SOLUTION ARCHITECT - SECURITY (M/F)

Job description

SOLUTION ARCHITECT - SECURITY (M/F)

Personal information
Professional data