وصف الوظيفة:
في هذا الدور، يُتوقع منك القيام بالمسؤوليات التالية:
- إجراء تحليل TARA على نظام سحابي من خلال تحليل مخططات البنية، وتحديد البيانات والمكونات المهمة، وحصر المكونات التي تحتاج إلى حماية، وتطبيق STRIDE أو أشجار الهجوم للعثور على التهديدات وتحليلها وتقييمها.
- تحديد كيفية استخدام ميزات السحابة لحماية النظام، وبناء مفاهيم الأمن السيبراني، وخطة الأمن السيبراني، وتقارير المخاطر.
- تحديد أهداف ومتطلبات الأمن السيبراني.
- تحديد أخطاء تكوين السحابة، وتحليل تأثيرها على نقاط ضعف النظام.
- اختبار قواعد الوصول، وإجراء اختبارات تصعيد امتيازات IAM، وإساءة استخدام الثقة.
- ضمان حماية واجهة برمجة التطبيقات (API) وأمان تسجيل الدخول.
- إجراء فحص للحاويات/وقت التشغيل من خلال إجراء عمليات فحص للثغرات الأمنية، واستخدام ماسحات CVE لفحص صور Docker ونظام التشغيل الأساسي.
- ضمان أمان وقت التشغيل من خلال إجراء DAST وSAST وSCA.
- إجراء مراجعة آمنة للكود للكشف عن أنماط الكود غير الآمنة، وإجراء عمليات فحص خاصة بلغة معينة، وأتمتة مراجعة الكود الآمنة.
- إنشاء تقارير عن نقاط الضعف تتضمن المشاكل والحلول المقترحة.
- بناء سياسات أمنية من خلال تطوير قواعد أمان واجهة برمجة تطبيقات REST وأطر عمل مُصممة جيدًا.
- اختبار السياسات من خلال فرض حواجز الحماية (SCPs وRCPs).
- فرض تعزيز التكامل المستمر/التسليم المستمر (CI/CD) باستخدام IaC أو طرق أخرى.
- تنفيذ عمليات النشر وسير عمل الأمان القائمة على GitOps باستخدام أدوات مثل ArgoCD أو Flux.
- فرض المراقبة المستمرة باستخدام CNAPP للتدقيق.
- تطوير وصيانة أدلة الاستجابة للحوادث ودعم تحليل السبب الجذري بعد الحادث.
- أتمتة سير عمل الأمان وخطوات المعالجة باستخدام البرامج النصية (Python وBash) أو أدوات مثل AWS Lambda وCloud Functions.
- فرض عمليات الأمن السيبراني مثل إدارة الثغرات الأمنية وتحديد كيفية التعامل مع النتائج والتصحيحات.
- دعم عمليات التدقيق وإنشاء وثائق الامتثال (SOC 2، GDPR، HIPPA، إلخ).
- مشاركة المعرفة وقيادة فرق من المطورين والمختبرين.
- العمل كجسر بين DevOps وInfoSec لمواءمة الأهداف والأولويات.
المؤهلات ومتطلبات التعليم:
- درجة بكالوريوس أو ماجستير في علوم الحاسوب، أو أمن المعلومات، أو هندسة البرمجيات، أو مجال ذي صلة.
- خبرة لا تقل عن 3 سنوات في مجال ذي صلة.
- خبرة واسعة في خطوط أنابيب وأدوات CI/CD (مثل Jenkins، وGitLab CI، وGitHub Actions، وAzure DevOps).
- معرفة متعمقة بتكامل الأمان في سير عمل DevOps (SAST، وDAST، وIAST).
- إجادة استخدام الحاويات والتنسيق (Docker، وKubernetes، وHelm).
- إلمام بأدوات البنية التحتية كرمز (IaC) (Terraform، وAnsible، وPulumi).
- خبرة في منصات السحابة (AWS، وAzure، وGCP)، بما في ذلك IAM، وإدارة المفاتيح، ومجموعات الأمان، وشبكات VPC.
- معرفة بفحص الأكواد البرمجية، وفحص التبعيات، وأدوات إدارة الأسرار (مثل SonarQube، وCheckmarx، وSnyk، وHashiCorp Vault، وAWS Secrets Manager، وAzure Key Vault).
- خبرة في دمج أدوات التسجيل والمراقبة مع أنظمة SIEM (مثل Splunk، وELK، وغيرها) للكشف عن الشذوذ والتهديدات الأمنية.
- فهم معايير وأطر العمل الأمنية (OWASP، وNIST، وISO 27001، ومعايير CIS).
- مهارات تعاون وتواصل قوية بين فرق DevOps والأمن والتطوير.
- عقلية تحليلية مع القدرة على الاستجابة للثغرات الأمنية أو الحوادث بفعالية.
- قيادة ذاتية واستباقية في تحسين الوضع الأمني من خلال الأتمتة.