Auf einen Blick
- Aufgaben: Leite Code-Reviews und Penetrationstests für innovative Anwendungen.
- Unternehmen: IOActive, ein führendes Unternehmen in der Cybersicherheit.
- Vorteile: Flexibles Arbeiten, wettbewerbsfähige Vergütung und Zugang zu erstklassigen Teams.
- Weitere Informationen: Dynamisches Umfeld mit großartigen Wachstumschancen und einem starken Teamgeist.
- Warum dieser Job: Gestalte die Zukunft der Anwendungssicherheit und schütze wichtige Systeme.
- Qualifikationen: Mindestens 5 Jahre Erfahrung in der Anwendungssicherheit und Code-Review.
Das prognostizierte Gehalt liegt zwischen 63000 - 77000 € pro Jahr.
Der Senior Consultant für Anwendungssicherheit ist ein erfahrener technischer Praktiker in IOActive's Anwendungssicherheits-Praxis, mit sicherer Codeüberprüfung als zentralem Schwerpunkt. Die Codeüberprüfungsengagements bei IOActive umfassen das gesamte Spektrum: Quellcodeüberprüfungen an Produktionscodebasen für Unternehmens-Webanwendungen, mobile Backends, eingebettete Systeme und kryptografische Implementierungen; Anwendungspenetrationstests gegen Web-, API- und mobile Ziele; Bedrohungsmodellierung für neue Produktdesigns; und SDLC-Beratung, die den Kunden hilft, Sicherheit in ihre Entwicklungsprozesse zu integrieren.
Was Sie tun werden:
- Engagement-Lieferung — Codeüberprüfung (primär, ~50–60%): Führen Sie manuelle Quellcodeüberprüfungen an komplexen Produktionscodebasen durch, die Webanwendungen, mobile Backends, APIs und eingebettete Systeme umfassen. Identifizieren Sie Schwachstellenklassen von häufigen (Injection, Authentifizierungs- und Autorisierungsfehler, SSRF, XSS, Deserialisierung) bis hin zu nuancierten (Rennbedingungen, Deserialisierungs-Gadgets, kryptografische Implementierungsfehler, Geschäftslogik-Schwachstellen, architektonische Schwächen). Verfassen Sie Berichte über die Ergebnisse, die Entwickler umsetzen können: klare Empfehlungen zur Behebung, funktionierende Proof-of-Concepts, wo angebracht, und architektonische Empfehlungen über die unmittelbare Lösung hinaus. Leiten Sie Workshops für Entwickler des Kunden, um Ergebnisse und Muster zu erklären und den Teams zu helfen, Sicherheitsresilienz aufzubauen, anstatt nur die aufgeführten Probleme zu beheben.
- Engagement-Lieferung — Angrenzende Anwendungssicherheitsarbeit: Anwendungspenetrationstests über Web-, API- und mobile Ziele, insbesondere wenn Engagements Codeüberprüfung und dynamisches Testen umfassen. Bedrohungsmodellierung für neue Produktdesigns und bestehende Systeme unter Verwendung von STRIDE, Angriffsbäumen oder gleichwertigen Rahmenwerken. Sichere Designüberprüfungen von Architektur, Authentifizierungssystemen, kryptografischen Implementierungen und internen Kommunikationssystemen. SDLC-Beratung: Unterstützung der Kunden bei der Integration von Codeüberprüfung, Bedrohungsmodellierung und Sicherheitstests in ihren Entwicklungslebenszyklus (CI/CD, Pull-Request-Workflows, Schulung der Entwickler).
- Kundenengagement: Dienen Sie als technische Stimme in Statusbesprechungen, Workshops, technischen Vertiefungen und Schulungen für Entwickler. Bauen Sie vertrauensvolle technische Beziehungen zu den Führungskräften der Ingenieurteams, AppSec-Teams und Sicherheitsarchitekten auf. Übersetzen Sie technische Ergebnisse für zwei verschiedene Zielgruppen: Entwickler, die das Problem beheben müssen, und Sicherheitsführungskräfte, die das Geschäftsrisiko und Muster verstehen müssen. Unterstützen Sie Pre-Sales-Gespräche mit technischer Glaubwürdigkeit — Scoping-Anrufe, Diskussionen über Fähigkeiten und Vorschlagsbeiträge.
- Praxisbeitrag und Mentoring: Mentoren Sie Junior- und Mid-Level-Berater in der Methodik der Codeüberprüfung, Schwachstellenforschung und Kundenengagement — auch ohne direkte Berichtspflicht. Tragen Sie zu IOActive’s Codeüberprüfungs-Handbüchern, Werkzeugen, Methoden und Berichtsvorlagen bei. Identifizieren Sie Möglichkeiten zur Erweiterung der AppSec-Fähigkeiten von IOActive — neue Werkzeuge, Zielstacks, Forschungsrichtungen oder Dienstleistungsangebote. Arbeiten Sie mit angrenzenden Praktiken (Red Team, Hardware/Silicon, Beratung) an zusammengesetzten Engagements zusammen.
- Forschung und Marktpräsenz: Tragen Sie zu IOActive’s Forschung im Bereich Anwendungssicherheit bei — Entdeckung von Schwachstellen, neuartige Angriffstechniken, rahmen- oder plattform-spezifische Erkenntnisse. Bauen Sie ein persönliches Profil in der Anwendungssicherheitsgemeinschaft auf: Konferenzvorträge (Black Hat, DEF CON, OWASP Global, BSides, regionale AppSec-Veranstaltungen), veröffentlichte Forschung, Teilnahme an Arbeitsgruppen. Vertreten Sie IOActive in Gesprächen der AppSec-Branche, OSS-Sicherheitsbemühungen und Kundenberatungsengagements, wenn sich Gelegenheiten ergeben.
Was Sie mitbringen:
- 5+ Jahre Erfahrung in offensiven Sicherheitsdiensten, davon mindestens 2–3 Jahre mit Fokus auf Anwendungssicherheit und Quellcodeüberprüfung.
- Praktische Engagement-Lieferung über mehrere AppSec-Disziplinen — Codeüberprüfung, Anwendungspenetrationstests, Bedrohungsmodellierung oder SDLC-Beratung.
- Tiefe Expertise in der Codeüberprüfung in mindestens zwei der folgenden Sprachen: JavaScript / TypeScript (Node.js, moderne Frontends), Python (Django, Flask, FastAPI), Java (Spring, J2EE), C# / .NET (ASP.NET, Core), C / C++, Rust, GoLang. Praktische Kenntnisse in zusätzlichen Sprachen sind ein großer Vorteil.
- Praktisches Wissen über gängige Rahmenmuster, ORM-Verhalten, Authentifizierungs- und Autorisierungsbibliotheken, kryptografische Bibliotheken und die spezifischen Sicherheitsfallen jeder Sprache.
- Vertrautheit mit Schwachstellenklassen.
- Wünschenswert - Vertrautheit mit relevanten Standards und Rahmenwerken: OWASP ASVS, NIST SSDF, BSIMM, SAMM.
Fähigkeiten:
- Starke technische Glaubwürdigkeit und die Fähigkeit, als die führende Stimme in Engagements zu agieren.
- Exzellente schriftliche Kommunikation — Sie erstellen Berichte, die Entwickler umsetzen, anstatt sie abzulegen.
- Starke mündliche Kommunikation, mit der Fähigkeit, sowohl als Fachexperte in technischen Diskussionen zu präsentieren als auch komplexe Konzepte, Ergebnisse usw. einem allgemeinen Publikum zu vermitteln.
- Komfort beim Wechsel zwischen Sprachen und Stacks — Spezialisten, die auf einen einzigen Technologie-Stack bestehen, passen nicht in diese Rolle.
- Kollaborative Denkweise — AppSec-Engagements erfordern typischerweise enge Koordination mit den Lieferteams und den Entwicklern des Kunden.
- Echte Neugier darüber, wie Systeme funktionieren, und Geduld beim sorgfältigen Lesen von Code — Codeüberprüfungsberater, die bei IOActive erfolgreich sind, sind diejenigen, die die Arbeit interessant finden, anstatt sie als mühsam zu empfinden.
Qualifikationen:
- Relevanter Bachelor-Abschluss oder gleichwertige Erfahrung.
- Relevante Branchenzertifizierungen werden stark bevorzugt: OSCP, OSWE, GWAPT, CSSLP, GWEB oder gleichwertige, auf Anwendungssicherheit fokussierte Qualifikationen.
Was wir bieten:
- Die Möglichkeit, mit einem Branchenführer in der Cybersicherheit zu arbeiten.
- Zugang zu erstklassigen technischen Teams und Forschung.
- Ein energiegeladenes, kollaboratives Team, das Innovation schätzt.
- Flexibilität — Arbeiten Sie nach Bedarf remote oder im Büro.
- Reisegelegenheiten.
- Wettbewerbsfähige Vergütung und leistungsabhängige Anreize.
Wenn sich das nach Ihrer Art von Herausforderung anhört, würden wir uns freuen, von Ihnen zu hören. Lassen Sie uns sprechen!
Warum IOActive: Wir haben über 25 Jahre Erfahrung, die etabliert und stabil ist; dennoch hochwachsend mit der Energie, Leidenschaft und dynamischen Arbeitsumgebung eines Startups. Wir sind bekannt für unsere Innovation und unser Thought Leadership in unserem hochkarätigen, zukunftsweisenden Bereich. Wir sind einer der „guten Jungs“, die verrückte coole Dinge tun, um böse Jungs in einem kritisch wichtigen geschäftlichen, sozialen und politischen Bereich zu vereiteln. Unsere Arbeit macht großen Spaß und hat große Bedeutung. Vor allem schätzen wir unsere Mitarbeiter und unsere Kunden. Beziehungen sind wichtig. IOActive ist ein Arbeitgeber, der Chancengleichheit bietet und sich für Vielfalt und Inklusion am Arbeitsplatz einsetzt. Wir verbieten Diskriminierung und Belästigung jeglicher Art aufgrund von Rasse, Farbe, Geschlecht, Religion, sexueller Orientierung, nationaler Herkunft, Behinderung, genetischen Informationen, Schwangerschaft oder einer anderen geschützten Eigenschaft, wie sie in den Bundes-, Landes- oder lokalen Gesetzen dargelegt ist. Diese Richtlinie gilt für alle Beschäftigungspraktiken innerhalb unserer Organisation, einschließlich Einstellung, Rekrutierung, Beförderung, Kündigung, Entlassung, Rückruf, Abwesenheit, Vergütung, Leistungen, Schulung und Ausbildung. IOActive trifft Einstellungsentscheidungen ausschließlich auf der Grundlage von Qualifikationen, Verdiensten und geschäftlichen Bedürfnissen zum Zeitpunkt der Entscheidung.
Senior Security Consultant, Application Security Arbeitgeber: IOActive, Inc.
IOActive ist ein hervorragender Arbeitgeber, der seinen Mitarbeitern die Möglichkeit bietet, in einem dynamischen und innovativen Umfeld zu arbeiten, das sowohl Stabilität als auch Wachstum vereint. Mit Zugang zu erstklassigen technischen Teams und einer hohen Flexibilität, sei es im Büro oder remote, fördert IOActive eine kollaborative Kultur, die auf Innovation und persönlichem Wachstum basiert. Die Mitarbeiter profitieren von wettbewerbsfähiger Vergütung, leistungsbasierten Anreizen und der Chance, an bedeutenden Projekten in der Cyber-Sicherheitsbranche mitzuwirken.
StudySmarter Expertenrat🤫
Wir sind der Meinung, dass du so Senior Security Consultant, Application Security erhalten könntest
✨Werde sichtbar in der IT-Sicherheits-Community
In der IT-Sicherheit gibt’s eine Menge Fachkreise und Konferenzen, die super für Networking sind. Schau dir Events wie die "IT-Security Convention" oder regionale Meetups an, um Gleichgesinnte und potenzielle Arbeitgeber wie IOActive, Inc. kennenzulernen!
✨Kollaboriere an Open-Source-Projekten
Zeig dein Können und engagiere dich in Open-Source-Projekten, die auf IT-Sicherheit abzielen. Das ist nicht nur eine tolle Möglichkeit, praktische Erfahrungen zu sammeln, sondern auch, um dein Portfolio zu erweitern und Sichtbarkeit in der Branche zu gewinnen.
✨Nutze spezielle Jobportale für IT-Sicherheit
Schau auf spezialisierten Jobportalen wie "heise jobs" oder "StepStone" nach offenen Stellen in der IT-Sicherheit. Hier findest du viele Angebote, die nicht immer auf den großen Plattformen gelistet sind. Vergiss nicht, dich direkt auf der Website von IOActive, Inc. zu bewerben!
✨Halte deine Skills up-to-date
In der IT-Sicherheit bleibt nichts stehen, also bleib am Ball! Investiere Zeit in Weiterbildung und besuche Online-Kurse oder Webinare zu aktuellen Sicherheitsthemen. Das zeigt nicht nur dein Engagement, sondern stärkt auch dein Profil bei IOActive, Inc..
Wir glauben, dass du diese Fähigkeiten brauchst, um Senior Security Consultant, Application Security mit Bravour zu bestehen
Einige Tipps für deine Bewerbung 🫡
Zeig deine technischen Skills!:Im Bereich IT-Sicherheit ist es wichtig, dass du deine technischen Fähigkeiten klar kommunizierst. Stelle sicher, dass dein Lebenslauf relevante Zertifikate (wie CEH oder CISSP) sowie praktische Erfahrungen bei Sicherheitsprojekten oder Penetrationstests zeigt. Dies wird uns helfen, einen besseren Eindruck von deinem Fachwissen zu bekommen.
Präsentiere dein Wissen über aktuelle Trends:Wir möchten sehen, dass du über die neuesten Entwicklungen im Bereich IT-Sicherheit informiert bist. In deinem Anschreiben kannst du beispielsweise auf ein aktuelles Sicherheitsproblem oder einen neuen Standard eingehen, den du für relevant hältst. Dadurch zeigst du uns, dass du dich aktiv mit dem Thema auseinandersetzt und für die Position brennst.
Mach deine Leidenschaft deutlich:Da es sich um eine Vollzeitposition handelt, ist es wichtig, dass du uns in deinem Anschreiben zeigst, warum du in der IT-Sicherheit arbeiten möchtest. Erzähl uns von deinen Erfahrungen, wie du zur Cyber-Security gekommen bist und was dich motiviert, in dieser Branche zu arbeiten. Deine Motivation spielt eine große Rolle bei der Auswahl!
Referenzen oder Projekte anfügen:Wenn du bereits an interessanten Projekten gearbeitet hast oder relevante Referenzen hast, die deine Fähigkeiten unterstreichen, füge diese in deine Bewerbung hinzu. Das gibt uns einen Einblick in deine praktische Erfahrung und zeigt, was du wirklich drauf hast. Ein Link zu einem GitHub-Profil oder Sicherheitsanalysen, die du durchgeführt hast, wäre hier super hilfreich!
Wie man sich auf ein Vorstellungsgespräch bei IOActive, Inc. vorbereitet
✨Sicherheitsprotokolle dominiert!
Mach dich mit den neuesten Sicherheitsprotokollen und -standards vertraut. Bei IOActive, Inc. könnte es sein, dass du in technisch anspruchsvollen Fragen zu Netzwerksicherheit und Schwachstellenmanagement gefordert wirst – zeig, dass du die Grundlagen und die aktuellen Trends im Bereich IT-Sicherheit beherrschst!
✨Praktische Erfahrung zählt!
Bereite dich darauf vor, über frühere Projekte oder Erfahrungen im Bereich IT-Sicherheit zu sprechen. Es ist wichtig, Beispiele zu haben, wie du Sicherheitslücken identifiziert und behoben hast oder welche Tools du verwendet hast, um Systeme abzusichern. IOActive, Inc. sucht nach jemandem, der die Theorie auch anwenden kann!
✨Teamarbeit nicht vergessen!
IT-Sicherheit ist oft Teamarbeit. Sei bereit, Fragen zu beantworten, wie du in einem Team umgehst, um Sicherheitsprobleme zu lösen. Denk auch an Beispiel-Situationen, in denen du optimal mit anderen zusammengearbeitet hast – das könnte einen großen Unterschied machen!
✨Motivation und Lernbereitschaft zeigen!
Da es sich um eine Vollzeitstelle handelt, wird IOActive, Inc. auch wissen wollen, wie motiviert du bist und welche Schritte du unternimmst, um dein Wissen in der sich ständig weiterentwickelnden Welt der IT-Sicherheit auf dem neuesten Stand zu halten. Das könnte in einem Gespräch über deine Weiterbildung oder zertifikatsbezogenen Pläne relevant sein!