4 uur, 15 minuten ago

Medior Applicatiebeveiligingsanalist gericht op risico (1/2)

SPW Digital beheert een portfolio van ongeveer 800 applicaties, waarvan bijna 400 webapplicaties, gebaseerd op diverse technologieën en leveranciers. Een gebrekkige beheersing van hun levenscyclus kan leiden tot:

  • een onderbreking van de openbare dienstverlening;
  • een compromittering van gegevens of applicatiefuncties;
  • het uitbuiten van kwetsbaarheden in de code, componenten of configuraties;
  • een toename van technische schuld en verouderingsrisico’s;
  • niet-conformiteit met beveiligingseisen, met name NIS2, CyFun en het Informatiebeveiligingsprogramma van SPW;
  • langere en duurdere correcties wanneer beveiliging te laat wordt toegepast.

Om deze risico’s te beheersen, beschikt de Security Unit van SPW Digital over een team dat zich toelegt op Secure Application Lifecycle Management (SALM). Dit team is voornamelijk verantwoordelijk voor:

  • het bepalen van de criticaliteit van applicaties en de toe te passen beveiligingscontroles;
  • het uitvoeren van risicoanalyses en het opvolgen van de genomen maatregelen volgens de gehanteerde methodologie binnen SPW;
  • het definiëren van de applicatiebeveiligingsstandaarden en -praktijken van SPW;
  • het integreren van beveiligingscontroles in projecten en DevSecOps/CI/CD-ketens: SAST, DAST, SCA, kwetsbaarheidsscans en penetratietesten;
  • het opvolgen van uitzonderingen, resterende risico’s en aanbevelingen vóór in productie name;
  • het opvolgen van kwetsbaarheden, veroudering en decommissioning van applicaties;
  • het adviseren van project-, ontwikkel-, architectuur- en operationele teams.

Het team werkt samen met projectmanagers, developers, architects, operations, functioneel verantwoordelijken, service centers, DevSecOps- en SecOps-teams, het SOC, de business en leveranciers.

Het doel is om ad-hoc en handmatige controles te vervangen door een gemeenschappelijke aanpak, proportioneel aan de risico’s, meer geautomatiseerd en die de volledige levenscyclus van applicaties dekt.

Verwachte gedragscompetenties

Analytisch vermogen: een complexe situatie structureren en prioritaire risico’s onderscheiden.
Pragmatisme: proportionele, realistische en verifieerbare maatregelen voorstellen.
Didactisch vermogen: beveiligingseisen begrijpelijk maken voor projecten en de business.
Nauwkeurigheid: hypotheses, beslissingen, bewijzen en resterende risico’s documenteren.
Zelfstandigheid: meerdere dossiers parallel beheren.
Samenwerking: samenwerken met developers, architects, DevSecOps, operations en leveranciers.

Beschrijving van de opdracht

Hoofdopdracht

Verantwoordelijkheid nemen voor de risicovelden en de eisen in SALM-dossiers. Projecten begeleiden vanaf de initiële kwalificatie tot aan de inproductiename, met aandacht voor de afstemming van controles op de criticaliteit van de applicatie en de traceerbaarheid van beslissingen.

Alle leden van het SALM-team rapporteren hiërarchisch aan de verantwoordelijke van de sub-unit GRC & applicatiebeveiliging (ad interim ingevuld door de verantwoordelijke van de security unit).

Kernactiviteiten

Domein | Kernactiviteiten
--- | ---
Kwalificatie en criticaliteit |
Risico’s en dreigingen |
Architectuur en eisen |
Projectbegeleiding |
Advies en inproductiename |
Continue verbetering |

Voorbeelden van deliverables

  • Kwalificatie- en criticaliteitsfiche.
  • Risicoanalyse of threat model.
  • Eisen en beveiligingscontroleplan.
  • Verslag van architectuur- of design review.
  • Register van aanbevelingen, uitzonderingen en resterende risico’s.
  • SALM-advies voorafgaand aan inproductiename.

Apply for this Job

This position was originally posted on Pro Unity.

It is publicly accessible, and we recommend applying directly through the Pro Unity website instead of going through third party recruiters.

Newsletter signup illustration