Munca
Lucrezi cu cel care conduce securitatea noastră, pe toate proiectele: revizuiești arhitecturile înainte să fie construite, le testezi înainte de lansare și scrii politicile pe care clienții le pot arăta auditorilor.
Munca acoperă securitatea clasică a aplicațiilor și riscurile noi aduse de AI: prompt injection, date scurse prin unelte și agenți cu mai multe permisiuni decât le trebuie.
Ce vei face
- Scrii și întreții politici de securitate, registre de prelucrare și reguli de acces, pentru MGLO și pentru clienți.
- Coordonezi munca GDPR: hărți ale datelor, termene de păstrare, acorduri de prelucrare, evaluări de impact și cereri ale persoanelor vizate.
- Pregătești și păstrezi dovezile pentru controalele ISO/IEC 27001 și sprijini auditurile.
- Testezi aplicații și agenți AI împotriva atacurilor, inclusiv prompt injection și folosirea abuzivă a uneltelor, și urmărești fiecare remediere până la capăt.
- Proiectezi planuri de backup, de recuperare în caz de dezastru și de răspuns la incidente și le exersezi.
- Configurezi monitorizarea și măsurătorile de securitate care arată dacă fiecare control funcționează.
Ce experiență căutăm
- Experiență în securizarea sistemelor web sau cloud din producție, cu cazuri despre care poți vorbi.
- Cunoștințe practice de GDPR și de ISO/IEC 27001 sau de un cadru similar.
- Testare practică: OWASP Top 10 și, ideal, ghidul OWASP pentru aplicațiile construite pe modele de limbaj.
- Securitate cloud pe Google Cloud, AWS sau Azure: identitate, chei, limite de rețea și jurnalizare.
- Capacitatea de a explica un risc unui proprietar de afacere în cuvinte simple.
Ce înseamnă succesul
- Vulnerabilitățile găsite sunt reparate, nu doar raportate.
- Un audit găsește dovezile deja la locul lor.
- Planul de recuperare funcționează când e testat, în timpul de recuperare stabilit.
Instrumente cu care vei lucra
- ISO/IEC 27001
- GDPR
- OWASP ASVS
- OWASP Top 10 pentru aplicații LLM
- Burp Suite
- Cloud IAM
- Jurnalizare și SIEM
- Unelte de backup și recuperare
