Paese
Settore
Search a job
DevSecOps Engineer
Integrazione della sicurezza nei cicli di sviluppo software e nelle pipeline CI/CD di ambienti cloud-native
28 000 – 70 000 ITL ($)
Stipendio / anno
Laurea triennale o magistrale in Informatica o Ingegneria Informatica
Livello formazione
00
Automazione
Basso
Difficoltà
Positiva
Occupabilità
6-12 mesi
Tensione del mercato
Medio
Mobilità
Possibile
Automazione
Basso
Difficoltà
Positiva
Occupabilità
6-12 mesi
Tensione del mercato
Medio
Mobilità
Possibile
About
Il DevSecOps Engineer incorpora controlli di sicurezza automatizzati all'interno delle pipeline di sviluppo e rilascio del software. Opera con strumenti come Terraform, Kubernetes, Jenkins, GitLab CI, SAST/DAST scanner e vault per la gestione dei segreti. Collabora con team di sviluppo, operazioni e sicurezza per definire policy, rilevare vulnerabilità e applicare remediation. Interviene su infrastrutture cloud AWS, Azure o GCP, integrando la sicurezza fin dalle fasi di design fino al deployment in produzione.
Competenze
Competenze tecniche
- Esperienza in CI/CD con GitLab CI, GitHub Actions, Jenkins
- Utilizzo di strumenti SAST/DAST come SonarQube, Semgrep, Burp Suite, OWASP ZAP
- Competenza in sicurezza dei container con Trivy, Snyk, Falco
- Gestione dei segreti con HashiCorp Vault, AWS Secrets Manager
- Sicurezza IaC con Terraform, Checkov, tfsec
- Sicurezza cloud con AWS Security Hub, Microsoft Defender for Cloud, GCP SCC
- Orchestrazione con Kubernetes, Helm, OPA/Gatekeeper
- Scripting in Python, Bash, Go
Competenze interpersonali
- Rigore metodologico nell'applicazione degli standard di sicurezza
- Comunicazione tecnica chiara verso team non specializzati in security
- Adattamento rapido all'evoluzione del panorama delle minacce
- Collaborazione interfunzionale con sviluppatori e operations
- Capacità di priorizzare il rischio in contesti di rilascio continuo
Compiti
- Analizzare il codice sorgente utilizzando strumenti SAST come SonarQube e Semgrep per ridurre le vulnerabilità critiche del 30% per sprint
- Configurare pipeline CI/CD sicure su GitLab CI o GitHub Actions, integrando gate di sicurezza automatizzati prima di ogni merge
- Implementare scansioni di immagini container con Trivy o Snyk, bloccando build con CVE di severità alta o critica
- Gestire la rotazione automatizzata dei segreti con HashiCorp Vault, riducendo l'esposizione delle credenziali a zero in produzione
- Condurre threat modeling su nuove architetture applicative utilizzando framework STRIDE e documentare i rischi residui
- Monitorare la superficie di attacco cloud con AWS Security Hub o Microsoft Defender, rispondendo agli alert entro SLA definiti
- Redigere e applicare policy OPA/Gatekeeper su cluster Kubernetes per imporre standard di sicurezza sui workload
- Eseguire penetration test applicativi con Burp Suite e OWASP ZAP su ambienti di staging, fornendo report strutturati
- Automatizzare la compliance con CIS Benchmarks tramite script Ansible o Chef InSpec su infrastrutture multi-cloud
- Integrare software composition analysis (SCA) con Dependabot o OWASP Dependency-Check nelle pipeline di build
- Definire metriche DORA e KPI di sicurezza come MTTR e vulnerabilità aperte per severità, presentandole in dashboard Grafana mensili
Ambienti di lavoro
Gli ambienti di lavoro possono variare:
Scale-up tecnologiche con architetture cloud-native avanzate
Grandi aziende impegnate in programmi di digital transformation
Software house con cicli di rilascio continuo e innovativi
Società di consulenza in cybersecurity con approcci moderni
Istituzioni finanziarie e bancarie con requisiti normativi elevati
Aziende del settore sanitario soggette a HIPAA o GDPR
Possibili evoluzioni
- Evolvere verso Security Architect per guidare la strategia di sicurezza
- Assumere il ruolo di Cloud Security Lead per supervisionare le operazioni cloud
- Diventare CISO per dirigere la sicurezza aziendale a livello esecutivo
- Progredire come Platform Engineering Manager per ottimizzare le piattaforme
- Avanzare a Principal DevSecOps Engineer per guidare progetti complessi
- Specializzarsi come Security Automation Specialist per innovare l'automazione
Profilo ricercato
Mentalità orientata all'automazione dei controlli di sicurezza
Approccio pragmatico alla gestione del rischio tecnico
Precisione nella documentazione e nel reporting delle vulnerabilità
Proattività nell'identificazione di superfici di attacco emergenti
Come diventare DevSecOps Engineer?








