Land
Sektor
Beruf suchen
DevSecOps-Ingenieur
Sicherheitsarchitektur und CI/CD-Pipelines verzahnt – Softwarelieferkette durchgängig abgesichert
45 000 – 110 000 EUR (€)
Gehalt / Jahr
Bachelor oder Master
Bildungsniveau
00
Automatisierung
Mittel
Schwierigkeit
Positiv
Beschäftigung
6-12 Monate
Marktanspannung
Mittel bis Hoch
Mobilität
Möglich
Automatisierung
Mittel
Schwierigkeit
Positiv
Beschäftigung
6-12 Monate
Marktanspannung
Mittel bis Hoch
Mobilität
Möglich
About
DevSecOps-Ingenieur integriert Sicherheitsprozesse in den gesamten Software-Entwicklungszyklus eines Unternehmens. In enger Zusammenarbeit mit Entwicklungsteams, IT-Betrieb und CISO-Verantwortlichen nutzt er Tools wie GitLab CI, Jenkins, Kubernetes, Terraform, SonarQube und SAST/DAST-Scanner. Er analysiert Schwachstellen, automatisiert Sicherheitsprüfungen und übersetzt Compliance-Anforderungen in technische Kontrollmechanismen. Sein Aufgabenbereich umfasst Cloud-Infrastrukturen (AWS, Azure, GCP) ebenso wie containerisierte Umgebungen und IaC-Stacks.
Kompetenzen
Technische Kompetenzen
- Erfahrung mit CI/CD-Toolchains wie GitLab CI, Jenkins, GitHub Actions
- Kenntnisse in Container-Sicherheit mit Kubernetes, Docker, Falco, OPA
- Arbeit mit SAST/DAST-Tools wie SonarQube, Semgrep, OWASP ZAP, Trivy
- Verständnis von Infrastructure as Code mit Terraform, Ansible, Checkov
- Erfahrung im Secret Management mit HashiCorp Vault, AWS Secrets Manager
- Umgang mit Cloud-Plattformen (AWS, Azure, GCP) und IAM-Konzepte
- Kenntnisse in Compliance-Frameworks wie ISO 27001, SOC 2, NIST, CIS Benchmarks
- Fähigkeit zur Scripting und Automatisierung mit Python, Bash, Go
Soft Skills
- Strukturiertes Risikobewusstsein bei technischen Entscheidungen
- Effektive Kommunikation komplexer Sicherheitsthemen gegenüber nicht-technischen Stakeholdern
- Eigenverantwortliches Arbeiten in agilen, cross-funktionalen Teams
- Präzise Dokumentation und nachvollziehbare Entscheidungsprozesse
- Kritisches Hinterfragen bestehender Prozesse und Architekturen
Aufgaben
- Entwickelt und integriert Sicherheits-Gates in CI/CD-Pipelines mit GitLab CI und Jenkins, um kritische Builds um 40 % zu reduzieren
- Automatisiert SAST- und DAST-Scans mit Tools wie Semgrep, OWASP ZAP und Trivy in jedem Release-Zyklus
- Konfiguriert Container-Sicherheitsrichtlinien unter Kubernetes mit OPA/Gatekeeper und Pod Security Admission
- Analysiert Infrastrukturcode (Terraform, Ansible) mit Checkov und tfsec auf Fehlkonfigurationen und CIS-Benchmark-Abweichungen
- Betreibt Secret-Management-Lösungen (HashiCorp Vault, AWS Secrets Manager) und automatisiert die Rotation von Credentials
- Erarbeitet Threat-Modelle nach STRIDE für neue Architekturen und dokumentiert Risiken im Backlog
- Überwacht das Laufzeitverhalten von Containern mit Falco und leitet Incident-Response-Maßnahmen bei Anomalien ein
- Pflegt die Software-Bill-of-Materials (SBOM) und koordiniert Dependency-Updates nach CVE-Scoring
- Erstellt Security-Dashboards in Grafana und Kibana zur Verfolgung von KPIs (MTTR, Vulnerability-Density)
- Schult Entwicklungsteams in Secure-Coding-Praktiken und führt regelmäßige Security-Awareness-Sessions durch
- Bewertet Cloud-IAM-Konfigurationen (AWS IAM, Azure AD) und reduziert Over-Privileged-Accounts nach dem Least-Privilege-Prinzip
Arbeitsumgebungen
Die Arbeitsumgebungen können variieren:
Softwareentwicklungsunternehmen mit agilen Entwicklungsprozessen
Cloud-native Startups und Scale-ups
Finanzdienstleister und regulierte Branchen (KRITIS)
Beratungsunternehmen mit Schwerpunkt IT-Sicherheit
Großunternehmen mit internen Platform-Engineering-Teams
Öffentliche Verwaltung mit BSI-Compliance-Anforderungen
Karrierewege
- Aufstieg zum Cloud Security Architect für strategische Sicherheitsgestaltung
- Rolle als CISO (Chief Information Security Officer) zur Leitung der Sicherheitsstrategie
- Führung als Platform Engineering Lead zur Optimierung von Plattformlösungen
- Position als Security Engineering Manager zur Leitung von Sicherheitsteams
- Spezialisierung auf Penetrationstests und Red-Team-Operationen
- Verantwortung als Compliance und Risk Manager (ISO 27001 Lead Auditor)
Gesuchtes Profil
Breites Wissen in Entwicklung, Betrieb und Sicherheit
Pragmatischer Ansatz bei der Automatisierung von Sicherheitskontrollen
Analytische Denkweise bei Schwachstellenbewertungen
Teamorientierung mit klarem Verantwortungsbewusstsein
Fähigkeit, komplexe Sicherheitsthemen verständlich zu kommunizieren
Wie werde ich DevSecOps-Ingenieur?








