IoT Cyber Security Specialist

15 ore fa

Mola di Bari, Puglia, Italia Angel4Future S.r.l. Tempo pieno

Angel4Future (A4F) è il Venture Builder della holding Angel. A4F è un generatore di imprese tecnologiche che fornisce servizi di trasformazione digitale, progettazione e produzione meccatronica ed ha la responsabilità della crescita orizzontale della holding. In Angel4Future ideiamo, sviluppiamo e lanciamo nuove aziende ad alto contenuto tecnologico. Meccatronica Digitale, Ai, IoT, e Made in Italy sono gli ingredienti della nostra formula.



Pronto/a a candidarsi? La preghiamo di leggere la descrizione almeno una volta prima di fare clic su "Candidati".
DESCRIZIONE DEL RUOLO

La risorsa sarà inserita nel team Cybersecurity e opererà in un perimetro tecnico ampio e stimolante, in stretta collaborazione con i team di progettazione hardware, firmware, backend e mobile, per garantire che la sicurezza sia integrata fin dalle prime fasi del ciclo di vita del prodotto, secondo un approccio Security by Design. I nostri prodotti IoT sono sistemi distribuiti composti da quattro componenti principali – il device, connesso via wireless e potenzialmente soggetto ad accesso fisico non controllato; il backend di gestione della flotta e dei dati; il frontend web utilizzato dal gestore della flotta; l'applicazione mobile per l'utente finale – ciascuno con una propria superficie di attacco e un proprio modello di minaccia.


RESPONSABILITA'
Threat modeling e analisi del rischio

  • Analizzare le specifiche funzionali e architetturali dei quattro componenti, identificando superficie di attacco, asset da proteggere, trust boundaries e assunzioni di sicurezza implicite.
  • Condurre threat modeling strutturato con metodologie e framework riconosciuti (STRIDE, MITRE,…), sui singoli componenti e sul sistema nel suo insieme, modellando anche gli scenari di attacco cross-componente e mantenendo aggiornato il modello di minaccia lungo il ciclo di vita del prodotto.
  • Condurre analisi di rischio strutturate (TARA, CVSS,…), tenendo conto della scalabilità degli attacchi a livello di flotta e degli impatti sulla safety, e contribuire alla strategia di trattamento del rischio.

Requisiti di sicurezza e supporto alla progettazione

  • Tradurre le analisi in requisiti di sicurezza chiari, verificabili e tracciabili, differenziati per componente e integrati nella documentazione di prodotto.
  • Supportare i team nelle scelte architetturali e implementative (crittografia, protocolli sicuri, hardening, protezione dei dati) e partecipare alle design e code review, agendo da punto di riferimento trasversale tra ambiti tecnologici diversi.
  • Definire i criteri di verifica e i casi di test di sicurezza, in coordinamento con il team di vulnerability assessment e penetration testing.

Analisi di sicurezza per componente

  • Device: protezioni hardware e firmware (secure boot, elementi crittografici dedicati), resistenza ad attacchi con accesso fisico, sicurezza dei protocolli wireless, identità univoca e provisioning sicuro, aggiornamento firmware over-the-air.
  • Backend: architettura sicura della piattaforma di gestione flotta, sicurezza delle API e dei protocolli IoT, modello di identità e accesso, gestione di segreti e chiavi, protezione dei dati e conformità GDPR, logging e monitoraggio della flotta, sicurezza dell'infrastruttura cloud e della pipeline CI/CD.
  • Applicazione mobile: sicurezza secondo i modelli delle piattaforme Android/iOS e le best practice OWASP, protezione dei dati sul dispositivo, sicurezza delle comunicazioni e dell'associazione app-device, autenticazione e gestione della sessione, rischi da dispositivi compromessi e reverse engineering.
  • Frontend web: sicurezza secondo standard e best practice OWASP, incluse le principali classi di vulnerabilità e gli attacchi client-side avanzati, autenticazione e gestione della sessione, controlli autorizzativi applicati lato server, protezione lato client e delle comunicazioni, validazione degli input, sicurezza di dipendenze e integrazioni.

Sicurezza end-to-end e ciclo di vita

  • Definire l'architettura di gestione delle identità e delle chiavi dell'intero ecosistema (PKI) e i requisiti di sicurezza per tutte le fasi del ciclo di vita del device, dalla produzione alla dismissione.
  • Verificare la coerenza end-to-end dei controlli di accesso, valutare la sicurezza della supply chain hardware e software (inclusa la SBOM) e definire la strategia di risposta alla compromissione della flotta.

Conformità normativa e certificazione

  • Garantire la conformità agli standard e ai regolamenti di cybersecurity applicabili ai dispositivi IoT connessi (CRA, EN 18031, ETSI EN 303 645,…), integrandone i requisiti nelle analisi e nel ciclo di sviluppo, e – per i prodotti con funzionalità di pagamento – agl