Application Security Engineer
<div class="show-more-less-html__markup show-more-less-html__markup--clamp-after-5 relative overflow-hidden"> <p>CLEEVEN ist ein europäisches Beratungsunternehmen, das auf zwei grundlegenden Überzeugungen aufbaut:</p><ul><li>Die Exzellenz europäischer Ingenieurinnen und Ingenieure soll ein Motor der globalen Wettbewerbsfähigkeit sein</li><li>Unsere menschliche Mission besteht darin, unsere Consultants in ihrer persönlichen und beruflichen Entwicklung zu begleiten</li></ul><p><br/></p><p>Für den Ausbau unserer Aktivitäten in der Schweiz suchen wir einen Application Security Engineer mit Entwicklungshintergrund für ein strategisches Modernisierungsprogramm im Bankenumfeld.</p><p><br/></p><p><u>Projektkontext:</u> </p><p>Im Rahmen eines mehrjährigen Transformationsprogramms werden bestehende Anwendungen modernisiert, technisch weiterentwickelt und schrittweise an externe Systeme und Netzwerke angebunden.</p><p>Mehrere Anwendungen, die bisher vor allem innerhalb geschützter interner Umgebungen genutzt wurden, sollen künftig auch über externe Netzwerkverbindungen erreichbar sein.</p><p>Die Aufgabe besteht darin, den bestehenden Code und die Anwendungsarchitektur aus Sicherheitsperspektive zu analysieren, Schwachstellen zu identifizieren und konkrete technische Empfehlungen für deren Behebung zu formulieren.</p><p>Der Schwerpunkt liegt klar auf Application Security, Secure Code Review und der engen Zusammenarbeit mit den Entwicklungsteams.</p><p><br/></p><p><u>Ziele der Mission:</u></p><ul><li>Durchführung von Sicherheitsanalysen bestehender Anwendungen</li><li>Analyse von Java-, C#- und Web-Code auf mögliche Schwachstellen</li><li>Bewertung der Risiken im Zusammenhang mit extern zugänglichen Anwendungen</li><li>Prüfung von Authentifizierungs- und Autorisierungsmechanismen</li><li>Analyse der Sicherheit von APIs, Datenflüssen und externen Schnittstellen</li><li>Identifikation von Risiken in Libraries und Drittanbieter-Komponenten</li><li>Dokumentation technischer Schwachstellen</li><li>Erarbeitung konkreter und umsetzbarer Empfehlungen</li><li>Unterstützung der Entwickler bei der Behebung identifizierter Schwachstellen</li><li>Mitwirkung bei Architektur- und Design-Reviews</li><li>Definition und Weiterentwicklung von Secure-Coding-Standards</li><li>Integration von Security Controls in CI/CD-Pipelines</li><li>Sensibilisierung der Entwicklungsteams für sichere Softwareentwicklung</li><li>Unterstützung bei Threat Modeling und Security Testing</li></ul><p><br/></p><p><u>Schlüsselkompetenzen:</u></p><ul><li>Mehrjährige Erfahrung in der Softwareentwicklung</li><li>Sehr gute Kenntnisse in Java</li><li>Fähigkeit, bestehenden Code zu lesen, zu verstehen und sicherheitstechnisch zu bewerten</li><li>Erfahrung mit Secure Code Reviews</li><li>Erfahrung mit Web- und API-Sicherheit</li><li>Gute Kenntnisse in Authentifizierung, Autorisierung und Session Management</li><li>Erfahrung mit SAST-, DAST- oder Software-Composition-Analysis-Tools</li><li>Verständnis für DevSecOps und CI/CD</li><li>Fähigkeit, Sicherheitsrisiken in konkrete technische Massnahmen zu übersetzen</li><li>Gute Kenntnisse des Software Development Life Cycle</li></ul><p>Von Vorteil sind:</p><ul><li>Kenntnisse in C# und .NET</li><li>Kenntnisse in React, JavaScript oder TypeScript</li><li>Erfahrung im Banken- oder Finanzumfeld</li><li>Erfahrung mit Threat Modeling</li><li>Kenntnisse in Kubernetes und Container Security</li><li>Kenntnisse im Bereich IAM</li><li>Erfahrung mit SonarQube, Checkmarx, Fortify, Snyk, Veracode oder vergleichbaren Tools</li><li>Kenntnisse von OWASP ASVS, NIST oder ISO 27001</li><li>Erfahrung mit Application Penetration Testing</li></ul><p><br/></p><p><u>Gesuchtes Profil:</u></p><ul><li>Hochschulabschluss in Informatik, Cybersecurity oder vergleichbare praktische Erfahrung</li><li>Drei bis fünf Jahre Erfahrung in Softwareentwicklung und Application Security</li><li>Technischer Entwicklungshintergrund</li><li>Pragmatische und lösungsorientierte Arbeitsweise</li><li>Fähigkeit, Schwachstellen nicht nur zu identifizieren, sondern auch konkrete technische Lösungen vorzuschlagen</li><li>Deutsch und Englisch</li></ul><p><br/></p><p>Bis Bald !</p> </div>