CYS_DevOps Engineer_TP

Leonardo · Fiumara, Italy · Genova, Italy · Italy

Full Time
Apply on LeonardoPosted 2 days agoConfirmed still open

Job Description:

Leonardo SpA è un gruppo industriale internazionale, tra le principali realtà mondiali nell’Aerospazio, Difesa e Sicurezza che realizza capacità tecnologiche multidominio in ambito Elicotteri, Velivoli, Aerostrutture, Elettronica, Cyber Security e Spazio. Con oltre 60.000 dipendenti nel mondo, l’azienda ha una solida presenza industriale in Italia, Regno Unito, Polonia, Stati Uniti, e opera in 150 paesi anche attraverso aziende controllate, joint venture e partecipazioni.

Protagonista dei principali programmi strategici a livello globale, è partner tecnologico e industriale di Governi, Amministrazioni della Difesa, Istituzioni e imprese.

All’interno dell’Area Cyber & Security Solutions, stiamo ricercando un/a DevSecOps Engineer per gestione infrastruttura e CI/CD per la nostra sede di Genova / Roma Laurentina.  

La persona si occuperà delle seguenti attività:

la risorsa sarà responsabile della progettazione, implementazione e gestione di pipeline CI/CD sicure e automatizzate su un portfolio multi-prodotto, operando in stretta collaborazione con CTO, Product Manager, PEM e team di sviluppo. Il perimetro di azione copre l’intero ciclo di vita del software: dal branching governance al rilascio controllato in produzione, dall’integrazione dei controlli di sicurezza automatizzati al monitoraggio continuo della postura di sicurezza dei prodotti.  

In particolare, si occuperà di:

  • Progettare, implementare e mantenere pipeline CI/CD su un portfolio di circa 20+ prodotti, garantendo automazione, ripetibilità e tracciabilità end-to-end dei rilasci, dalla build alla promozione in produzione.

  • Definire e governare le strategie di branching (GitFlow, trunk-based development, release branching) sull’intero portfolio di prodotti, garantendo coerenza nelle policy di merge request, tagging semantico (SemVer) e promozione delle versioni attraverso gli ambienti di integrazione, test e produzione.

  • Mantenere la mappatura aggiornata delle versioni di prodotto e di soluzione, tracciando per ogni release la versione puntuale di tutti i sotto-moduli, librerie, dipendenze e tool di build, in modo che ogni deliverable sia ricostruibile e verificabile a partire da un insieme ben definito e documentato di componenti.

  • Integrare controlli di sicurezza automatizzati nelle pipeline (SAST, DAST, SCA, container scanning, secret detection), assicurando che ogni artefatto sia analizzato e validato prima di ogni promozione ambientale.

  • Pianificare ed eseguire sessioni sistematiche di vulnerability assessment sul software di prodotto: avvalendosi di Dependency-Track o simili, per il monitoraggio continuo delle vulnerabilità nelle dipendenze (CVE tracking, SBOM analysis, policy violation enforcement), coordinando la prioritizzazione dei finding per CVSS score con i team di sviluppo e garantendo la tracciabilità di ogni finding dal rilevamento alla chiusura.

  • Implementare e mantenere dashboard di monitoraggio continuo della postura di sicurezza dei prodotti (vulnerability density, trending CVE, compliance rate, SLA di remediation), definendo soglie di alert e procedure di escalation verso Product Management.

  • Gestire e presidiare la toolchain DevSecOps condivisa (GitLab CI, SonarQube, Dependency-Track, Nexus, Trivy, Greenbone/GVM), garantendone disponibilità, aggiornamento e corretta integrazione con i repository sorgente.

  • Supportare i team di sviluppo nell’adozione strutturata delle pratiche DevSecOps, fornendo linee guida, template di pipeline riusabili, policy di branching e sessioni di formazione tecnica mirata.

  • Implementare e mantenere meccanismi di gestione sicura dei secret e delle credenziali (Vault, OpenBao o equivalenti), garantendo che nessuna credenziale sia esposta in repository o log di pipeline.

  • Gestire e automatizzare la generazione di SBOM (Software Bill of Materials) per ogni rilascio di prodotto, in supporto alla compliance CRA EU 2024/2847 e ai requisiti contrattuali applicabili.

  • Monitorare le metriche di qualità e sicurezza delle pipeline (copertura dei test, vulnerability density, build success rate, DORA metrics), producendo report di sintesi per CTO e Product Management.

  • Collaborare con le funzioni aziendali per l’integrazione di gate di quality assurance nelle pipeline, garantendo che i criteri di accettazione siano verificati automaticamente prima di ogni release.

  • Gestire l’infrastruttura della piattaforma DevSecOps on-premise in ottica Infrastructure as Code (Ansible/AWX, OpenTofu/Terraform), curando configurazioni, RBAC, backup e ciclo di aggiornamento.

  • Contribuire alla definizione e all’evoluzione del framework DevSecOps aziendale, allineando le pratiche agli standard di riferimento (OWASP DSOMM, OWASP SAMM, CRA EU 2024/2847) e promuovendo il miglioramento continuo della maturità del processo.

Titolo di studio: Informatica, Ingegneria Informatica o equivalente

Seniority: 3–5 anni di esperienza in ambito DevSecOps, Software Engineering o Platform/Infrastructure Engineering  

Conoscenze e competenze tecniche:

  • Esperienza nella progettazione e gestione di pipeline CI/CD in ambienti multi-prodotto e multi-team, con approccio pipeline-as-code.

  • Conoscenza delle principali strategie di branching (GitFlow, trunk-based development, release branching) e delle relative policy di merge, protezione dei branch e tagging semantico (SemVer).

  • Esperienza nella composizione e gestione di Software Bill of Materials (SBOM) multi-livello, con tracciabilità delle versioni di tutti i sotto-moduli, librerie e dipendenze di prodotto.

  • Conoscenza approfondita degli strumenti di analisi statica e dinamica del codice (SAST, DAST, SCA) e del loro corretto posizionamento nel ciclo di sviluppo.

  • Capacità di condurre vulnerability assessment su dipendenze software, interpretare CVSS score (v3.1/v4.0) e prioritizzare le attività di remediation in collaborazione con funzioni PSIRT e Quality.

  • Esperienza con tecnologie container (Docker, Kubernetes/OpenShift) e gestione di artifact repository (Nexus, Artifactory).

  • Competenza nella gestione sicura di secret e credenziali (HashiCorp Vault, OpenBao o equivalenti).

  • Capacità di implementare Infrastructure as Code (Ansible/AWX, OpenTofu/Terraform o equivalenti) per la gestione reproducibile degli ambienti.

  • Familiarità con i principi di Shift-Left Security e integrazione della sicurezza nel SDLC (approccio DevSecOps maturity model).

  • Esperienza nello sviluppo di script di automazione (Python, Bash, Groovy) per estensione e personalizzazione delle pipeline.

Conoscenza di standard e framework:

  • OWASP DevSecOps Guideline (DSOGL) / OWASP DSOMM (DevSecOps Maturity Model)

  • CRA EU 2024/2847 – requisiti essenziali di cybersecurity per prodotti con elementi digitali (mandatorio da settembre 2026)

  • ISO 29147 / ISO 30111 – vulnerability disclosure e handling process; FIRST.org CVSS v3.1/v4.0

  • OWASP SAMM o BSIMM – valutazione e miglioramento della maturità dei processi di sicurezza software

Competenze comportamentali:

  • Capacità di lavorare in team multidisciplinari, interfacciandosi con sviluppatori, quality manager, responsabili di prodotto e funzioni di compliance.

  • Approccio strutturato, orientato all’automazione, alla riduzione del debito tecnico e all’eliminazione delle attività manuali ripetitive.

  • Attitudine alla continuous improvement e alla condivisione proattiva della conoscenza tecnica con i team di prodotto.

  • Capacità di tradurre requisiti di compliance e sicurezza in vincoli tecnici praticabili e integrabili nel flusso di sviluppo.

Conoscenze linguistiche: inglese fluente (documentazione tecnica internazionale e standard di riferimento)

Competenze informatiche:

  • GitLab / GitLab CI – pipeline authoring, branching strategy enforcement, protected branches, merge request gates, GitLab Runners

  • Dependency-Track – SBOM ingestion, CVE tracking, policy violation enforcement, prioritizzazione remediation per CVSS score

  • SonarQube, Trivy, OWASP ZAP, Fortify o equivalenti – analisi SAST/DAST/container scanning

  • Greenbone GVM / OpenVAS – vulnerability scanning infrastrutturale e monitoraggio continuo

  • Nexus / Artifactory – artifact repository management, versioning e policy enforcement

  • Docker, Kubernetes / OpenShift – containerizzazione e orchestrazione

  • Ansible / AWX, OpenTofu / Terraform – Infrastructure as Code e configuration management

  • HashiCorp Vault / OpenBao – gestione sicura di secret e credenziali

  • Apache DevLake o strumenti equivalenti – raccolta metriche DORA e qualità di pipeline

  • Python, Bash, Groovy – scripting e automazione

Altro (es. Disponibilità a trasferte, Certificazioni specifiche…): Disponibilità a brevi trasferte per attività di supporto on-site ai team di sviluppo, audit di sicurezza o milestone di prodotto. Certificazioni DevSecOps (es. Certified DevSecOps Professional – CDP, GitLab Certified CI/CD Specialist) costituiscono titolo preferenziale.

Coinvolgimento, valorizzazione delle competenze, cura del benessere e della sicurezza delle persone sono i cardini della nostra cultura aziendale.

Ci impegniamo ogni giorno a favorire un ambiente di lavoro inclusivo e stimolante, promuovendo attivamente i principi di inclusione, equità e valorizzazione delle diversità.

Cosa offriamo?

  • Il nostro contratto collettivo del lavoro di riferimento è il CCNL per Industria Metalmeccanica Privata e della Installazione di Impianti;

  • Modalità di lavoro: Ibrida;

  • Categoria contrattuale: Impiegato;

  • Tipologia contrattuale: tempo indeterminato;

  • Tredicesima mensilità;

  • Premialità legata ai risultati di Business;

  • Buoni Welfare dal valore di 250 euro annui;

  • Mensa aziendale;

  • Opportunità di formazione e aggiornamento continuo delle competenze professionali e delle soft skill;

  • Benessere: mettiamo al primo posto il benessere economico, fisico, sociale e psicologico delle nostre persone, offrendo molteplici soluzioni vicine alle loro esigenze.

L’azienda si riserva la possibilità di effettuare valutazioni in merito al livello di inquadramento e alla proposta economica, sulla base di criteri oggettivi emersi nel corso del processo di selezione e in coerenza con la seniority del/della candidato/a individuato/a e della posizione, nel rispetto dei principi di equità, trasparenza e pari opportunità previsti dalla normativa vigente.

Aspettiamo la tua candidatura: inviaci il tuo CV entro tre settimane dall’apertura dell’annuncio di lavoro.

Come funziona il processo di selezione? A seguito della raccolta delle candidature, vengono valutati e identificati i CV maggiormente in linea con i requisiti richiesti.

Le/i candidate/i selezionate/i sostengono un colloquio conoscitivo con il team delle Risorse Umane, motivazionale e attitudinale, seguito da un’intervista di approfondimento tecnico con il Business.

Al termine del processo, alla persona viene restituito un feedback, sia in caso di esito positivo che negativo.

Seniority:

Expert

Primary Location:

IT - Roma - Via Laurentina

Additional Locations:

IT - Genova - Fiumara

Contract Type:

Permanent

Total Base Pay Range:

36k - 59k

Hybrid Working:

Hybrid

Apply on Leonardo

Listing sourced from the employer's careers page. Applications are handled by Leonardo.

Similar defence and national security jobs

Ranked by how much they share with this one, not by how recent they are.

Leonardo · IT

Leonardo is an international industrial group and one of the world's leading companies in the Aerospace, Defence, and Security sectors, delivering multi domain technological capabilities in the fields of Helicopters, Aircraft, Aerostructures, Electronics, Cyber Security, and…

JuniorEngineeringyesterday

Leonardo · Fiumara · Genova · IT

Leonardo è un gruppo industriale internazionale, tra le principali realtà mondiali nell’Aerospazio, Difesa e Sicurezza che realizza capacità tecnologiche multidominio in ambito Elicotteri, Velivoli, Aerostrutture, Elettronica, Cyber Security e Spazio.

HybridLeadEngineeringyesterday

Get these by email

One email when there is something new on Defence Careers. No account, no CV, no recruiters.

We only use it for this alert, and every email unsubscribes in one click.