IoT Cyber Security Specialist

29 set - Mola di Bari
Angel4Future

Angel4Future (A4F) è il Venture Builder della holding Angel. A4F è un generatore di imprese tecnologiche che fornisce servizi di trasformazione digitale, progettazione e produzione meccatronica ed ha la responsabilità della crescita orizzontale della holding. In Angel4Future ideiamo, sviluppiamo e lanciamo nuove aziende ad alto contenuto tecnologico. Meccatronica Digitale, Ai, IoT, e Made in Italy sono gli ingredienti della nostra formula.

Pronto/a a candidarsi? La preghiamo di leggere la descrizione almeno una volta prima di fare clic su "Candidati".
DESCRIZIONE DEL RUOLO

La risorsa sarà inserita nel team Cybersecurity e opererà in un perimetro tecnico ampio e stimolante, in stretta collaborazione con i team di progettazione hardware, firmware, backend e mobile, per garantire che la sicurezza sia integrata fin dalle prime fasi del ciclo di vita del prodotto, secondo un approccio Security by Design. I nostri prodotti IoT sono sistemi distribuiti composti da quattro componenti principali – il device, connesso via wireless e potenzialmente soggetto ad accesso fisico non controllato; il backend di gestione della flotta e dei dati; il frontend web utilizzato dal gestore della flotta; l'applicazione mobile per l'utente finale – ciascuno con una propria superficie di attacco e un proprio modello di minaccia.

RESPONSABILITA'
Threat modeling e analisi del rischio

-

- Analizzare le specifiche funzionali e architetturali dei quattro componenti, identificando superficie di attacco, asset da proteggere, trust boundaries e assunzioni di sicurezza implicite.

- Condurre threat modeling strutturato con metodologie e framework riconosciuti (STRIDE, MITRE,…), sui singoli componenti e sul sistema nel suo insieme, modellando anche gli scenari di attacco cross-componente e mantenendo aggiornato il modello di minaccia lungo il ciclo di vita del prodotto.

- Condurre analisi di rischio strutturate (TARA, CVSS,…), tenendo conto della scalabilità degli attacchi a livello di flotta e degli impatti sulla safety, e contribuire alla strategia di trattamento del rischio.

Requisiti di sicurezza e supporto alla progettazione

-

- Tradurre le analisi in requisiti di sicurezza chiari, verificabili e tracciabili, differenziati per componente e integrati nella documentazione di prodotto.

- Supportare i team nelle scelte architetturali e implementative (crittografia, protocolli sicuri, hardening,



protezione dei dati) e partecipare alle design e code review, agendo da punto di riferimento trasversale tra ambiti tecnologici diversi.

- Definire i criteri di verifica e i casi di test di sicurezza, in coordinamento con il team di vulnerability assessment e penetration testing.

Analisi di sicurezza per componente

-

- Device : protezioni hardware e firmware (secure boot, elementi crittografici dedicati), resistenza ad attacchi con accesso fisico, sicurezza dei protocolli wireless, identità univoca e provisioning sicuro, aggiornamento firmware over-the-air.

- Backend : architettura sicura della piattaforma di gestione flotta, sicurezza delle API e dei protocolli IoT, modello di identità e accesso, gestione di segreti e chiavi, protezione dei dati e conformità GDPR, logging e monitoraggio della flotta, sicurezza dell'infrastruttura cloud e della pipeline CI/CD.

- Applicazione mobile : sicurezza secondo i modelli delle piattaforme Android/iOS e le best practice OWASP, protezione dei dati sul dispositivo, sicurezza delle comunicazioni e dell'associazione app-device, autenticazione e gestione della sessione, rischi da dispositivi compromessi e reverse engineering.

- Frontend web : sicurezza secondo standard e best practice OWASP, incluse le principali classi di vulnerabilità e gli attacchi client-side avanzati, autenticazione e gestione della sessione, controlli autorizzativi applicati lato server, protezione lato client e delle comunicazioni, validazione degli input, sicurezza di dipendenze e integrazioni.

Sicurezza end-to-end e ciclo di vita

-

- Definire l'architettura di gestione delle identità e delle chiavi dell'intero ecosistema (PKI) e i requisiti di sicurezza per tutte le fasi del ciclo di vita del device, dalla produzione alla dismissione.

- Verificare la coerenza end-to-end dei controlli di accesso, valutare la sicurezza della supply chain hardware e software (inclusa la SBOM) e definire la strategia di risposta alla compromissione della flotta.





Conformità normativa e certificazione

-

- Garantire la conformità agli standard e ai regolamenti di cybersecurity applicabili ai dispositivi IoT connessi (CRA, EN 18031, ETSI EN 303 645,…), integrandone i requisiti nelle analisi e nel ciclo di sviluppo, e – per i prodotti con funzionalità di pagamento – agli standard di sicurezza dei pagamenti (PCI, EMV).

- Predisporre la documentazione di sicurezza per certificazioni, marcatura di conformità e audit, interfacciandosi con laboratori ed enti esterni (Common Criteria, SESIP o equivalenti).

- Monitorare l'evoluzione del quadro normativo e degli standard di settore, valutandone l'impatto sulla roadmap di prodotto.

Governance e cultura di sicurezza

-

- Contribuire ai processi di Secure Development Lifecycle e alla redazione di linee guida e pattern di sicurezza riutilizzabili, fornire formazione ai team di sviluppo e partecipare al processo di gestione delle vulnerabilità di prodotto (PSIRT).

Competenze trasversali

-

- Capacità analitica e visione sistemica; eccellenti capacità di documentazione tecnica e di comunicazione verso interlocutori tecnici e non tecnici; attitudine alla collaborazione e alla negoziazione tra esigenze di sicurezza, vincoli di progetto e time-to-market; autonomia nella gestione di più progetti in parallelo; buona conoscenza della lingua inglese (livello minimo B2).

FORMAZIONE ED ESPERIENZA PROFESSIONALE

-

- Laurea magistrale in Ingegneria Informatica, Ingegneria Elettronica, Informatica, Ingegneria delle Telecomunicazioni o titoli equivalenti; la formazione specialistica in ambito cybersecurity costituisce titolo preferenziale.

- Almeno 3–5 anni di esperienza in ruoli di product security, security engineering o security architecture, con esperienza documentata di threat modeling e risk assessment su prodotti connessi, preferibilmente con architettura device-cloud-app. xjncmbx

ALTRI REQUISITI

-

- Certificazioni CSSLP, CISSP, CCSP (ISC²); GICSP (GIAC); SABSA / TOGAF per la componente architetturale; PCIP (PCI Professional).

COSA OFFRIAMO

-

- Contratto di lavoro a tempo indeterminato secondo CCNL Metalmeccanica Industria

- Retribuzione Annua Lorda (RAL) compresa tra 42.500 e 55.000 euro

- Buoni pasto da € 10 giornalieri

- Accesso a convenzioni aziendali e scontistiche dedicate

#J-18808-Ljbffr

RESPONSABILE SEGRETERIA GENERALE

29 set - Roma
Fondazione Lavoro

Estetista Junior (f,m,nb)

29 set - Roma
Randstad Italia

Ricevi nuove offerte di lavoro

Crea una Job Alert gratuita per iot cyber security specialist / mola di bari

COMUNE DI TRIESTE - CONCORSO PUBBLICO PER ESAMI PER 2 POSTI A TEMPO PIENO E INDET. DI ''FUNZIONARIO DIRETTIVO (TECNICO)'' CATEGORIA D, ADDETTO A ELABORAZIONI CARTOGRAFICHE E GESTIONE DATI TERRITORIALI

29 set - Trieste
Dipartimento della Funzione Pubblica

Barista/Cameriere

29 set - Arona
presta&camelia