الوصف الوظيفي
تتمثل مهمة أفرترا في تبسيط الحياة - أتمتة اتخاذ القرارات المعقدة لصناعات تركز على العملاء بما في ذلك المرافق والخدمات المالية واللوجستيات والتجارة، مع تحسين تجربة الموظف والعميل بشكل مباشر.
ما نعدك به:
- عائلة عالمية تبني نظامًا بيئيًا مستدامًا وقابلًا للتوسع مسترشدًا بالمنطق والتعاطف.
- تفويض واضح النطاق وعالي التأثير، شحن ضوابط حقيقية، وليس مجرد تقارير.
- استثمار حقيقي في نموك وإتقانك لمجالك.
مهندس الأمن مسؤول عن بناء طبقات التشغيل والكشف وأمان التطبيقات التي تحمل أفرترا نحو الامتثال لمعايير SOC 2 و PCI DSS 4.0، بالتعاون مع فريق DevOps الداخلي على منصة Azure / AKS الخاصة بأفرترا (منظومة تطبيقات TypeScript / React / Node، بما في ذلك تدفقات الفوترة والمدفوعات الضيفية ضمن نطاق PCI).
تتولى هذه الوظيفة تصميم الأمان، والكشف والقواعد، واختبار أمان التطبيقات، وبرنامج إدارة الثغرات، وإصلاح البائعين، وأدلة التحكم. يمتلك DevOps خط أنابيب CI/CD، وAKS، وتنفيذ البنية التحتية؛ بينما يمتلك vCISO ومنصة GRC التدقيق نفسه، وتقدم هذه الوظيفة الأدلة وتحافظ عليها للضوابط التي تبنيها.
المسؤوليات الرئيسية للوظيفة
- اختبار أمان التطبيقات
- تقديم وضبط DAST ضد التطبيقات الجارية؛ تصنيف النتائج ودفع الإصلاحات.
- نشر وامتلاك محرك SAST دلالي مضبوط لـ TypeScript / React / Node؛ يمتلك القواعد، والتصنيف، وسياسة دمج الكتل.
- هندسة الكشف والاستجابة
- بناء طبقة الكشف على SIEM: قواعد الترابط، والتنبيهات، وكتيبات الحوادث.
- تحديد وضبط الكشف عن أحمال العمل في وقت التشغيل في AKS ومراقبة سلامة الملفات.
- يمتلك ما يتم اكتشافه وكيفية استجابة المنظمة، بينما يقيم DevOps بنية SIEM التحتية، وشحن السجلات، ونشر الوكلاء.
- التحكم في الشبكة والحافة
- يمتلك مجموعة قواعد WAF: يضبط مجموعة قواعد OWASP، ويحدد الاستثناءات، ويؤكد وضع الحماية وأن السجلات تصل إلى SIEM.
- إدارة الثغرات كبرنامج
- إعداد مجمع للثغرات: إزالة التكرار عبر الماسحات، وتعيين مالك وSLA قائم على المخاطر لكل نتيجة، ودفع التذاكر، وعرض انتهاكات SLA على لوحة القيادة.
- تحديد سياسة مسح الأسرار (قبل الالتزام ومسح التاريخ) وتوحيد بوابة الإصدار عبر جميع الماسحات.
- الضمان والأدلة
- إدارة مسح ASV وموردي اختبار الاختراق السنوي؛ تصنيف النتائج ودفع الإصلاح.
- إنتاج وصيانة الأدلة للضوابط المملوكة، جنبًا إلى جنب مع vCISO ومنصة GRC، لدعم تقييمات SOC 2 Type II و PCI DSS 4.0 (يدعم، لكنه لا يدير، التدقيق).
المهارات
المهارات المطلوبة
- خبرة تقنية في دمج وضبط ماسحات الأمان في خطوط CI/CD (Azure DevOps مثالي): SAST، DAST، SCA، الأسرار، IaC.
- خبرة تقنية في DAST (OWASP ZAP أو ما يعادلها) ومحركات SAST الدلالية (Semgrep / CodeQL) على قواعد بيانات TypeScript / React / Node.
- خبرة تقنية في هندسة الكشف SIEM (Microsoft Sentinel و/أو Wazuh / Elastic): كتابة اكتشافات، الترابط، ضبط التنبيهات، وكتيبات الحوادث.
- خبرة تقنية في أمان Kubernetes / AKS والكشف عن وقت التشغيل (Falco / Defender for Containers)، سياسات الشبكة، ومعايير أمان الحاويات.
- خبرة تقنية في إدارة الثغرات: التجميع / إزالة التكرار، SLAs قائمة على المخاطر، والتصنيف (DefectDojo أو ما يعادلها).
- خبرة تقنية في أساسيات أمان Azure: Defender for Cloud، Entra ID / RBAC، Key Vault، وWAF الحافة (مجموعة قواعد OWASP).
- أساس قوي في OWASP Top 10، TLS / PKI، بروتوكولات المصادقة، وأمان API.
- قدرات قوية في اتخاذ القرار لوزن التكاليف والفوائد النسبية للضوابط وتحديد أولويات الإصلاح القائم على المخاطر.
- القدرة على إنتاج أدلة نظيفة جاهزة للتدقيق لمتطلبات التحكم SOC 2 و/أو PCI DSS (دعم، وليس إدارة، التدقيق).
- عقلية البناء: OSS-first، التكرار نحو الخدمات المدارة.
- مُتحدث واضح: قادر على ترجمة المخاطر للمهندسين والتنفيذيين، مع مهارات كتابة قوية باللغة الإنجليزية والتوثيق.
- تعاوني: يدفع ممارسات الأمان الافتراضية عبر فرق DevOps والهندسة بدلاً من امتلاك البنية التحتية مباشرة.
التعليم
- يفضل الحصول على درجة بكاليوس في علوم الحاسوب، تكنولوجيا المعلومات، أو مجال ذي صلة كخيار معقول، ليتم تأكيده.
الخبرة
- 4-7 سنوات في هندسة الأمن، DevSecOps، أو أمان التطبيقات، مع خبرة عملية في بناء وضبط الضوابط الأمنية. مرتاح للتعاون مع فرق DevOps / المنصات بدلاً من امتلاك البنية التحتية مباشرة.
المعرفة والمهارات والقدرات
- ممتاز في الكتابة والتحدث باللغة الإنجليزية؛ قادر على ترجمة المخاطر بوضوح لكل من المهندسين والتنفيذيين.
- خبرة في إعداد منظمة لتقييم SOC 2 Type II أو PCI DSS الأول (ميزة إضافية).
- معرفة بمنصات GRC / الامتثال المستمر (Vanta، Drata)؛ السياسة كرمز (OPA / Conftest)؛ نمذجة التهديدات (ميزة إضافية).
- تفضيل لأدوات الأمان OSS-first مع مسار ترقية محلي مدارة على Azure.
- قدرات استماع فعالة وقدرة على تعدد المهام عبر مسارات عمل أمنية متزامنة.
التفضيلات
- متخصص أمان Kubernetes معتمد (CKS)
- Microsoft SC-200
- Microsoft AZ-500
- OSCP
- CEH
- PCI ISA / PCIP
- CISSP / CISM
السفر
جدول العمل
- من الاثنين إلى الجمعة، من 10:00 صباحًا إلى 7:00 مساءً (أو حسب الاتفاق). نموذج عمل هجين، بناءً على الطلب.
لقد تمت ترجمة هذا الإعلان الوظيفي بواسطة الذكاء الاصطناعي وقد يحتوي على بعض الاختلافات أو الأخطاء البسيطة.