Stellenangebot
(Senior) Application Security Engineer
Sygnym sucht in Zürich einen (Senior) Application Security Engineer, der die Sicherheit moderner Cloud- und Web3-Anwendungen durch DevSecOps-Praktiken, CI/CD-Integrationen und Threat Modeling stärkt. Die Rolle erfordert 5+ Jahre Erfahrung in Application Security, Cloud-Native-Architekturen (AWS/Azure) sowie Kenntnisse in Kryptographie und idealerweise im Bereich Digital Assets.
Aufgaben
- Beitrag zur Implementierung von Sicherheitskontrollen in CI/CD-Pipelines, einschließlich SAST, DAST, SCA und IaC-Scanning, zur Stärkung der DevSecOps-Praktiken.
- Optimierung, Erkundung und Anwendung von Application-Security-Tools, um sicherzustellen, dass Befunde handlungsorientiert sind und in Engineering-Workflows integriert werden.
- Zusammenarbeit mit Engineering-, Plattform- und Produktteams zur Gestaltung und Implementierung sicherer-by-Design-Architekturen, Durchführung von Threat Modeling und Förderung sicherer Entwicklungspraktiken.
- Bewertung von Open-Source-Abhängigkeiten und Beitrag zu Initiativen für die Sicherheit der Software-Supply-Chain.
- Bewertung und Absicherung von KI-gestützten Anwendungen und Diensten, einschließlich LLM-Integrationen, KI-Supply-Chain-Risiken, Modell-Sicherheitskontrollen und sicherer Deployment-Muster.
- Prüfung und Härtung von Infrastructure-as-Code-Implementierungen, um sichere Cloud-Deployment-Muster und wiederverwendbare Guardrails zu ermöglichen.
- Bewertung des Sicherheitsdesigns von Smart Contracts, Blockchain-Integrationen und Web3-Diensten von Drittanbietern.
- Zusammenarbeit mit SOCs und Engineering-Teams zur Verbesserung der Erkennung, Alarmierung und Reaktionsfähigkeiten für Bedrohungen auf Anwendungsebene.
Anforderungen
- 5+7+ Jahre tiefe, praktische Erfahrung in Application Security oder DevSecOps in modernen Engineering-Umgebungen.
- Starke Erfahrung in der Absicherung cloud-nativer Architekturen (AWS und Azure bevorzugt).
- Tiefes Verständnis für Kubernetes-Sicherheit, Container und IaC-Sicherheit.
- Erfahrung in der Überprüfung von Infrastructure-as-Code und Durchführung sicherer Code-Reviews für Backend-, Web- und Mobile-Anwendungen.
- Praktisches Wissen über Application-Security-Standards, z. B. OWASP Top 10 und API Top 10 in realen Systemen.
- Vertrautheit mit Konzepten der Runtime-Application-Sicherheit, einschließlich Observability, Detection Engineering und Produktions-Sicherheitsmonitoring.
- Starke Verständnis für API-Sicherheitskonzepte, einschließlich Authentifizierung, Autorisierung, API-Gateways und modernen Identitätsmustern.
- Fähigkeit, direkt mit Ingenieuren zusammenzuarbeiten und Design- und Implementierungsentscheidungen zu beeinflussen.
- Erfahrung im Aufbau von KI-Agenten und der Anwendung von KI zur Automatisierung sicherer Security-Workflows.
- Fundierte Kenntnisse in den Grundlagen der Kryptographie und Schlüsselverwaltung (KMS/HSM).
- Relevante Ausbildung, Zertifizierungen oder gleichwertige praktische Erfahrung.
Bonuspunkte
- Erfahrung mit Digital Asset Custody, Web3, Smart Contracts oder Transaktions-Signierungs-Workflows.
- Nachweisbare Erfahrung im Aufbau oder der Leitung einer Application-Security-Funktion.
- Hintergrund in Offensiver Sicherheit, Red Teaming oder Bug Bounty.
- Erfahrung mit regulatorischen Anforderungen im Finanzdienstleistungssektor (FINMA, MAS, DORA).
Wir bieten
- Großzügiges, marktkonformes Gehalt und attraktive Performance-Bonuszahlungen.
- Flexibilität für hybride/remote flexible Arbeitsweise innerhalb der Schweiz.
- Professionelle Weiterbildung: Budget für Schulungen, Konferenzen und Mentoren.
- Zugang zu privater Krankenversicherung für Sie und Ihre Angehörigen.
- Zinsfreier Urlaubsdarlehen.
- Einmonatiges, voll bezahltes Sabbatical nach fünf Jahren ununterbrochener Beschäftigung.
Jobdetails