Ethical Hacking e Security Assurance Analyst

2 giorni fa

Rome, Lazio, Italia Enel Group Tempo pieno

Descrizione e requisiti

Enel sta cercando un/una “Ethical Hacking e Security Assurance Specialist” appartenente alle categorie protette (art 1 L.68/99) che entri a far parte del suo team di esperti nella Cyber Security. Se hai esperienza nell’hacking etico e nelle attività di vulnerability discovery e vuoi mettere le tue abilità al servizio della sicurezza nel settore energetico, questa è la tua occasione Lavora in un contesto internazionale, affronta nuove sfide, cresci professionalmente e contribuisci a proteggere il futuro. Unisciti a noi se sei appassionato, curioso e pronto a fare la differenza

Con chi lavorerai

Farai parte dell’unità Ethical Hacking and Cyber Lab composta da 5 persone all’interno della Cyber Security (area Engineering and Assurance), team specializzato nell’esecuzione di assessment di sicurezza informatica al fine di valutare la resilienza delle applicazioni e delle infrastrutture IT/OT/IoT ai potenziali attacchi informatici.

Inoltre avrai la possibilità di lavorare con altre persone appartenenti ad altri ambiti per schedulare e coordinare l’esecuzione delle attività.

Cosa farai

In questo ruolo, insieme ai tuoi colleghi/e, seguirai le seguenti attività:

  • Coordinerai e convaliderai ed in alcuni casi effettuerai le attività di vulnerability assessment e penetration test su sistemi Cloud IaaS, Web, API, AI, OT (anche in presenza nei siti) e IoT svolte internamente dal team e dai fornitori specializzati che collaborano con noi.
  • Valuterai l'efficacia dei controlli di sicurezza implementati rispetto a scenari di minaccia realistici e ai requisiti interni di sicurezza.
  • Esaminerai i rapporti di security assesment e garantirai la qualità e la coerenza sia dei risultati che delle raccomandazioni per la loro mitigazione.
  • Collaborerai con i Response Referents ed i team delle digital factory che seguono Cloud, Infrastruttura, DevOps, Data/AI, OT e GRC per coordinare le attività di vulnerability assessment e per la definizione dei piani di rimedio.
  • Supporterai audit e iniziative di conformità normativa (NIS2, ISO 27001, PSNC e programmi di interna) per quanto attinente alle vulnerabilità di sicurezza.
  • Coordinerai e in alcuni casi effettuerai alcune specifiche attività tecniche di test e di security assessment all'interno del Cyberlab, garantendo anche il coordinamento dei fornitori specializzati coinvolti e l’allineamento delle attività con le priorità definite.
  • Contribuirai al miglioramento continuo delle capacità di test, di gestione delle vulnerabilità e delle metodologie di valutazione utilizzate dal team, inclusive anche di quelle necessarie alle attività specifiche del Cyberlab.
  • Parteciperai come SME a discussioni tecniche relative ai possibili percorsi di attacco, ai controlli di compensazione e alla fattibilità implementativa dei piani di rimedio.
  • Supporterai il processo di validazione di sicurezza prima dell’introduzione di nuove tecnologie Cloud, OT, IA, infrastrutturali e altre nel perimetro aziendale.
  • Fornirai input per la definizione e il miglioramento continuo delle linee guida di sicurezza interna e dei processi di mitigazione sulla base delle vulnerabilità scoperte e dei findings di altra natura.

Requisiti minimi necessari per questo ruolo

Appartenenza al collocamento mirato art.1 L. 68/99

Competenze tecniche richieste

  • Conoscenza delle attività e responsabilità della Cyber Security con focus principale sulle vulnerability detection e management in ambienti IT Cloud e OT.
  • Capacità di coordinare attività tecniche con stakeholder interni e fornitori esterni.
  • Conoscenza delle tecniche comuni di sfruttamento di vulnerabilità su sistemi operativi, web applications, API, Cloud Infrastrutturale, IA e suite SaaS.
  • Capacità di rivedere e convalidare i risultati dei test di penetrazione, vulnerability assessment e le relative proposte di remediation.
  • Conoscenza di base degli ambienti OT/ICS e dei relativi requisiti di cybersecurity.

Competenze nice to have

  • Capacità di analisi dell'esposizione al rischio e priorità di mitigazione su sistemi operativi, ambienti cloud, ambito applicativo (Web e API), OT/ICS ed Intelligenza Artificiale (IA).
  • Conoscenza di base dei servizi e soluzioni IT quali ad esempio AWS, Azure Cloud, Entra ID, Active Directory, Sonar Qube, Office 365, Qualys.
  • Conoscenza degli OWASP Top 10 e OWASP Top 10 per gli LLM.
  • Familiarità con strumenti come ScoutSuite, Prowler, Checkov, tfsec, Trivy o equivalenti.
  • Comprensione dei concetti SAST / DAST / SCA in ambienti DevSecOps all’interno dei framework di SSDLC.
  • Comprensione di base dei rischi di sicurezza del IaC (Infrastructure as a Code).
  • Consapevolezza dei principi di network segmentazione OT e dei vincoli operativi