Paese
Settore
Search a job
INFORMATIQUE-ELECTRONIQUE-NUMERIQUE

DevSecOps Engineer

Integrazione della sicurezza nei cicli di sviluppo software e nelle pipeline CI/CD di ambienti cloud-native

28 000 – 70 000 EUR (€)
Stipendio / anno
Laurea triennale o magistrale in Informatica o Ingegneria Informatica
Livello formazione
00
Automazione
Medio
Difficoltà
Positiva
Occupabilità
6-12 mesi
Tensione del mercato
Media
Mobilità
Possibile
Automazione
Medio
Difficoltà
Positiva
Occupabilità
6-12 mesi
Tensione del mercato
Media
Mobilità
Possibile
Sponsorizza questa scheda mestiereSPAZIO PARTNERSponsorizzaquesta scheda mestiereDiventa sponsor

About

Il DevSecOps Engineer incorpora controlli di sicurezza automatizzati all'interno delle pipeline di sviluppo e rilascio del software. Opera con strumenti come Terraform, Kubernetes, Jenkins, GitLab CI, SAST/DAST scanner e vault per la gestione dei segreti. Collabora con team di sviluppo, operazioni e sicurezza per definire policy, rilevare vulnerabilità e applicare remediation. Interviene su infrastrutture cloud AWS, Azure o GCP, integrando la sicurezza fin dalle fasi di design fino al deployment in produzione.

Competenze

Competenze tecniche

  • Esperienza in CI/CD con GitLab CI, GitHub Actions, Jenkins
  • Utilizzo di strumenti SAST/DAST come SonarQube, Semgrep, Burp Suite, OWASP ZAP
  • Competenza in sicurezza dei container con Trivy, Snyk, Falco
  • Gestione dei segreti con HashiCorp Vault, AWS Secrets Manager
  • Sicurezza IaC con Terraform, Checkov, tfsec
  • Sicurezza cloud con AWS Security Hub, Microsoft Defender for Cloud, GCP SCC
  • Orchestrazione con Kubernetes, Helm, OPA/Gatekeeper
  • Scripting in Python, Bash, Go

Competenze interpersonali

  • Rigore metodologico nell'applicazione degli standard di sicurezza
  • Comunicazione tecnica chiara verso team non specializzati in security
  • Adattamento rapido all'evoluzione del panorama delle minacce
  • Collaborazione interfunzionale con sviluppatori e operations
  • Capacità di priorizzare il rischio in contesti di rilascio continuo

Compiti

  • Analizzare il codice sorgente utilizzando strumenti SAST come SonarQube e Semgrep per ridurre le vulnerabilità critiche del 30% per sprint
  • Configurare pipeline CI/CD sicure su GitLab CI o GitHub Actions, integrando gate di sicurezza automatizzati prima di ogni merge
  • Implementare scansioni di immagini container con Trivy o Snyk, bloccando build con CVE di severità alta o critica
  • Gestire la rotazione automatizzata dei segreti con HashiCorp Vault, riducendo l'esposizione delle credenziali a zero in produzione
  • Condurre threat modeling su nuove architetture applicative utilizzando framework STRIDE e documentare i rischi residui
  • Monitorare la superficie di attacco cloud con AWS Security Hub o Microsoft Defender, rispondendo agli alert entro SLA definiti
  • Redigere e applicare policy OPA/Gatekeeper su cluster Kubernetes per imporre standard di sicurezza sui workload
  • Eseguire penetration test applicativi con Burp Suite e OWASP ZAP su ambienti di staging, fornendo report strutturati
  • Automatizzare la compliance con CIS Benchmarks tramite script Ansible o Chef InSpec su infrastrutture multi-cloud
  • Integrare software composition analysis (SCA) con Dependabot o OWASP Dependency-Check nelle pipeline di build
  • Definire metriche DORA e KPI di sicurezza come MTTR e vulnerabilità aperte per severità, presentandole in dashboard Grafana mensili

Ambienti di lavoro

Gli ambienti di lavoro possono variare:

Scale-up tecnologiche con architetture cloud-native avanzate
Grandi aziende impegnate in programmi di digital transformation
Software house con cicli di rilascio continuo e innovativi
Società di consulenza in cybersecurity con approcci moderni
Istituzioni finanziarie e bancarie con requisiti normativi elevati
Aziende del settore sanitario soggette a HIPAA o GDPR

Possibili evoluzioni

  • Evolvere verso Security Architect per guidare la strategia di sicurezza
  • Assumere il ruolo di Cloud Security Lead per supervisionare le operazioni cloud
  • Diventare CISO per dirigere la sicurezza aziendale a livello esecutivo
  • Progredire come Platform Engineering Manager per ottimizzare le piattaforme
  • Avanzare a Principal DevSecOps Engineer per guidare progetti complessi
  • Specializzarsi come Security Automation Specialist per innovare l'automazione

Profilo ricercato

Mentalità orientata all'automazione dei controlli di sicurezza
Approccio pragmatico alla gestione del rischio tecnico
Precisione nella documentazione e nel reporting delle vulnerabilità
Proattività nell'identificazione di superfici di attacco emergenti
Come diventare DevSecOps Engineer?

Professioni dello stesso settore