30 set
|
Angel4Future
|
Mola di Bari
30 set
Angel4Future
Mola di Bari
ppAngel4Future (A4F) è il Venture Builder della holding Angel. A4F è un generatore di imprese tecnologiche che fornisce servizi di trasformazione digitale, progettazione e produzione meccatronica ed ha la responsabilità della crescita orizzontale della holding. In Angel4Future ideiamo, sviluppiamo e lanciamo nuove aziende ad alto contenuto tecnologico. Meccatronica Digitale, Ai, IoT, e Made in Italy sono gli ingredienti della nostra formula. /p h3DESCRIZIONE DEL RUOLO /h3 pLa risorsa sarà inserita nel team Cybersecurity e opererà in un perimetro tecnico ampio e stimolante, in stretta collaborazione con i team di progettazione hardware, firmware, backend e mobile, per garantire che la sicurezza sia integrata fin dalle prime fasi del ciclo di vita del prodotto, secondo un approccio Security by Design. I nostri prodotti IoT sono sistemi distribuiti composti da quattro componenti principali – il device, connesso via wireless e potenzialmente soggetto ad accesso fisico non controllato; il backend di gestione della flotta e dei dati; il frontend web utilizzato dal gestore della flotta; l'applicazione mobile per l'utente finale – ciascuno con una propria superficie di attacco e un proprio modello di minaccia. /p h3RESPONSABILITA' /h3 h3Threat modeling e analisi del rischio /h3 ul liAnalizzare le specifiche funzionali e architetturali dei quattro componenti, identificando superficie di attacco, asset da proteggere, trust boundaries e assunzioni di sicurezza implicite. /li liCondurre threat modeling strutturato con metodologie e framework riconosciuti (STRIDE, MITRE,…), sui singoli componenti e sul sistema nel suo insieme, modellando anche gli scenari di attacco cross-componente e mantenendo aggiornato il modello di minaccia lungo il ciclo di vita del prodotto. /li liCondurre analisi di rischio strutturate (TARA, CVSS,…), tenendo conto della scalabilità degli attacchi a livello di flotta e degli impatti sulla safety, e contribuire alla strategia di trattamento del rischio. /li /ul h3Requisiti di sicurezza e supporto alla progettazione /h3 ul liTradurre le analisi in requisiti di sicurezza chiari, verificabili e tracciabili, differenziati per componente e integrati nella documentazione di prodotto. /li liSupportare i team nelle scelte architetturali e implementative (crittografia, protocolli sicuri, hardening, protezione dei dati) e partecipare alle design e code review,
agendo da punto di riferimento trasversale tra ambiti tecnologici diversi. /li liDefinire i criteri di verifica e i casi di test di sicurezza, in coordinamento con il team di vulnerability assessment e penetration testing. /li /ul h3Analisi di sicurezza per componente /h3 ul libDevice /b: protezioni hardware e firmware (secure boot, elementi crittografici dedicati), resistenza ad attacchi con accesso fisico, sicurezza dei protocolli wireless, identità univoca e provisioning protetto, aggiornamento firmware over-the-air. /li libBackend /b: architettura sicura della piattaforma di gestione flotta, sicurezza delle API e dei protocolli IoT, modello di identità e accesso, gestione di segreti e chiavi, protezione dei dati e conformità GDPR, logging e monitoraggio della flotta, sicurezza dell'infrastruttura cloud e della pipeline CI/CD. /li libApplicazione mobile /b: sicurezza secondo i modelli delle piattaforme Android/iOS e le best practice OWASP, protezione dei dati sul dispositivo, sicurezza delle comunicazioni e dell'associazione app-device, autenticazione e gestione della sessione, rischi da dispositivi compromessi e reverse engineering. /li libFrontend web /b: sicurezza secondo standard e best practice OWASP, incluse le principali classi di vulnerabilità e gli attacchi client-side avanzati, autenticazione e gestione della sessione, controlli autorizzativi applicati lato server, protezione lato client e delle comunicazioni, validazione degli input, sicurezza di dipendenze e integrazioni. /li /ul h3Sicurezza end-to-end e ciclo di vita /h3 ul liDefinire l'architettura di gestione delle identità e delle chiavi dell'intero ecosistema (PKI) e i requisiti di sicurezza per tutte le fasi del ciclo di vita del device, dalla produzione alla dismissione. /li liVerificare la coerenza end-to-end dei controlli di accesso, valutare la sicurezza della supply chain hardware e software (inclusa la SBOM) e definire la strategia di risposta alla compromissione della flotta.
/li /ul h3Conformità normativa e certificazione /h3 ul liGarantire la conformità agli standard e ai regolamenti di cybersecurity applicabili ai dispositivi IoT connessi (CRA, EN 18031, ETSI EN 303 645,…), integrandone i requisiti nelle analisi e nel ciclo di sviluppo, e – per i prodotti con funzionalità di pagamento – agli standard di sicurezza dei pagamenti (PCI, EMV). /li liPredisporre la documentazione di sicurezza per certificazioni, marcatura di conformità e audit, interfacciandosi con laboratori ed enti esterni (Common Criteria, SESIP o equivalenti). /li liMonitorare l'evoluzione del quadro normativo e degli standard di settore, valutandone l'impatto sulla roadmap di prodotto. /li /ul h3Governance e cultura di sicurezza /h3 ul liContribuire ai processi di Secure Development Lifecycle e alla redazione di linee guida e pattern di sicurezza riutilizzabili, fornire formazione ai team di sviluppo e partecipare al processo di gestione delle vulnerabilità di prodotto (PSIRT). /li /ul h3Competenze trasversali /h3 ul liCapacità analitica e visione sistemica; eccellenti capacità di documentazione tecnica e di comunicazione verso interlocutori tecnici e non tecnici; attitudine alla collaborazione e alla negoziazione tra esigenze di sicurezza, vincoli di progetto e time-to-market; autonomia nella gestione di più progetti in parallelo; buona conoscenza della lingua inglese (livello minimo B2). /li /ul h3FORMAZIONE ED ESPERIENZA PROFESSIONALE /h3 ul liLaurea magistrale in Ingegneria Informatica, Ingegneria Elettronica, Informatica, Ingegneria delle Telecomunicazioni o titoli equivalenti; la formazione specialistica in ambito cybersecurity costituisce titolo preferenziale. /li liAlmeno 3–5 anni di esperienza in ruoli di product security, security engineering o security architecture, con esperienza documentata di threat modeling e risk assessment su prodotti connessi, preferibilmente con architettura device-cloud-app. /li /ul h3ALTRI REQUISITI /h3 ul liCertificazioni CSSLP, CISSP, CCSP (ISC²); GICSP (GIAC); SABSA / TOGAF per la componente architetturale; PCIP (PCI Professional). /li /ul h3COSA OFFRIAMO /h3 ul liContratto di lavoro a tempo indeterminato secondo CCNL Metalmeccanica Industria /li liRetribuzione Annua Lorda (RAL) compresa tra 42.500 e 55.000 euro /li liTicket restaurant da € 10 giornalieri /li liAccesso a convenzioni aziendali e scontistiche dedicate /li /ul /p #J-18808-Ljbffr
📌 IoT Cyber Security Specialist (Mola di Bari)
🏢 Angel4Future
📍 Mola di Bari