27 set
|
Angel4Future
|
Mola di Bari
27 set
Angel4Future
Mola di Bari
Angel4Future (A4F) è il Venture Builder della holding Angel. A4F è un generatore di imprese tecnologiche che fornisce servizi di trasformazione digitale, progettazione e produzione meccatronica ed ha la responsabilità della crescita orizzontale della holding. In Angel4Future ideiamo, sviluppiamo e lanciamo nuove aziende ad alto contenuto tecnologico. Meccatronica Digitale, Ai, IoT, e Made in Italy sono gli ingredienti della nostra formula.
DESCRIZIONE DEL RUOLO La risorsa sarà inserita nel team Cybersecurity e opererà in un perimetro tecnico ampio e stimolante, in stretta collaborazione con i team di progettazione hardware, firmware, backend e mobile, per garantire che la sicurezza sia integrata fin dalle prime fasi del ciclo di vita del prodotto, secondo un approccio Security by Design. I nostri prodotti IoT sono sistemi distribuiti composti da quattro componenti principali – il device, connesso via wireless e potenzialmente soggetto ad accesso fisico non controllato; il backend di gestione della flotta e dei dati; il frontend web utilizzato dal gestore della flotta; l'applicazione mobile per l'utente finale – ciascuno con una propria superficie di attacco e un proprio modello di minaccia.
Il ruolo definisce il profilo di sicurezza dell'intero sistema: analizza le specifiche dei quattro componenti, individua i regolamenti e gli standard di security applicabili, identifica minacce, vulnerabilità e rischi – inclusi quelli con impatto sulla safety – e li traduce in requisiti e raccomandazioni concrete per i team di sviluppo. A differenza di un profilo puramente offensivo, questa figura opera principalmente in fase di analisi e progettazione, con reale possibilità di incidere sulle scelte di prodotto: il valore che genera si misura nelle vulnerabilità che non arrivano mai al prototipo da sottoporre a test.
RESPONSABILITA'
Threat modeling e analisi del rischio
- Analizzare le specifiche funzionali e architetturali dei quattro componenti, identificando superficie di attacco, asset da proteggere, trust boundaries e assunzioni di sicurezza implicite.
- Condurre threat modeling strutturato con metodologie e framework riconosciuti (STRIDE, MITRE,…), sui singoli componenti e sul sistema nel suo insieme, modellando anche gli scenari di attacco cross-componente e mantenendo aggiornato il modello di minaccia lungo il ciclo di vita del prodotto.
- Condurre analisi di rischio strutturate (TARA, CVSS,…), tenendo conto della scalabilità degli attacchi a livello di flotta e degli impatti sulla safety,
e contribuire alla strategia di trattamento del rischio.
Requisiti di sicurezza e supporto alla progettazione
- Tradurre le analisi in requisiti di sicurezza chiari, verificabili e tracciabili, differenziati per componente e integrati nella documentazione di prodotto.
- Supportare i team nelle scelte architetturali e implementative (crittografia, protocolli sicuri, hardening, protezione dei dati) e partecipare alle design e code review, agendo da punto di riferimento trasversale tra ambiti tecnologici diversi.
- Definire i criteri di verifica e i casi di test di sicurezza, in coordinamento con il team di vulnerability assessment e penetration testing.
Analisi di sicurezza per componente
- Device: protezioni hardware e firmware (secure boot, elementi crittografici dedicati), resistenza ad attacchi con accesso fisico, sicurezza dei protocolli wireless, identità univoca e provisioning sicuro, aggiornamento firmware over-the-air.
- Backend: architettura sicura della piattaforma di gestione flotta, sicurezza delle API e dei protocolli IoT, modello di identità e accesso, gestione di segreti e chiavi, protezione dei dati e conformità GDPR, logging e monitoraggio della flotta, sicurezza dell'infrastruttura cloud e della pipeline CI/CD.
- Applicazione mobile: sicurezza secondo i modelli delle piattaforme Android/iOS e le best practice OWASP, protezione dei dati sul dispositivo, sicurezza delle comunicazioni e dell'associazione app-device, autenticazione e gestione della sessione, rischi da dispositivi compromessi e reverse engineering.
- Frontend web: sicurezza secondo standard e best practice OWASP, incluse le principali classi di vulnerabilità e gli attacchi client-side avanzati, autenticazione e gestione della sessione, controlli autorizzativi applicati lato server, protezione lato client e delle comunicazioni, validazione degli input, sicurezza di dipendenze e integrazioni.
Sicurezza end-to-end e ciclo di vita
- Definire l'architettura di gestione delle identità e delle chiavi dell'intero ecosistema (PKI) e i requisiti di sicurezza per tutte le fasi del ciclo di vita del device, dalla produzione alla dismissione.
- Verificare la coerenza end-to-end dei controlli di accesso, valutare la sicurezza della supply chain hardware e software (inclusa la SBOM) e definire la strategia di risposta alla compromissione della flotta.
Conformità normativa e certificazione
- Garantire la conformità agli standard e ai regolamenti di cybersecurity applicabili ai dispositivi IoT connessi (CRA, EN 18031, ETSI EN 303 645,…), integrandone i requisiti nelle analisi e nel ciclo di sviluppo, e – per i prodotti con funzionalità di pagamento – agli standard di sicurezza dei pagamenti (PCI, EMV).
- Predisporre la documentazione di sicurezza per certificazioni, marcatura di conformità e audit, interfacciandosi con laboratori ed enti esterni (Common Criteria, SESIP o equivalenti).
- Monitorare l'evoluzione del quadro normativo e degli standard di settore, valutandone l'impatto sulla roadmap di prodotto.
Governance e cultura di sicurezza
- Contribuire ai processi di Secure Development Lifecycle e alla redazione di linee guida e pattern di sicurezza riutilizzabili, fornire formazione ai team di sviluppo e partecipare al processo di gestione delle vulnerabilità di prodotto (PSIRT).
Competenze trasversali
- Capacità analitica e visione sistemica; eccellenti capacità di documentazione tecnica e di comunicazione verso interlocutori tecnici e non tecnici; attitudine alla collaborazione e alla negoziazione tra esigenze di sicurezza, vincoli di progetto e time-to-market; autonomia nella gestione di più progetti in parallelo; buona conoscenza della lingua inglese (livello minimo B2).
FORMAZIONE ED ESPERIENZA PROFESSIONALE
- Laurea magistrale in Ingegneria Informatica, Ingegneria Elettronica, Informatica, Ingegneria delle Telecomunicazioni o titoli equivalenti; la formazione specialistica in ambito cybersecurity costituisce titolo preferenziale.
- Almeno 3–5 anni di esperienza in ruoli di product security, security engineering o security architecture, con esperienza documentata di threat modeling e risk assessment su prodotti connessi, preferibilmente con architettura device-cloud-app.
ALTRI REQUISITI
- Certificazioni CSSLP, CISSP, CCSP (ISC²); GICSP (GIAC); SABSA / TOGAF per la componente architetturale; PCIP (PCI Professional).
COSA OFFRIAMO
-Contratto di lavoro a tempo indeterminato secondo CCNL Metalmeccanica Industria
-Retribuzione Annua Lorda (RAL) compresa tra 42.500 e 55.000 euro
-Buoni pasto da € 10 giornalieri
-Accesso a convenzioni aziendali e scontistiche dedicate
📌 IoT Cyber Security Specialist (Mola di Bari)
🏢 Angel4Future
📍 Mola di Bari