Elia is de beheerder van het Belgische hoogspanningsnet van 380 kV tot 30 kV. Elia staat in voor de ontwikkeling en het onderhoud van dit net, maakt het toegankelijk voor de gebruikers en regelt de energiestromen. De Elia groep heeft een team van 2000 professionals die als opdracht hebben de continuïteit van de elektriciteitsbevoorrading in België en een deel van Duitsland te waarborgen.
Als eigenaar en beheerder van de transmissienetten in België en Duitsland heeft Elia een belangrijke rol en opdracht in het ondersteunen en concretiseren van het Europees energie- en klimaatbeleid.
Functiebeschrijving
We zijn op zoek naar een ervaren Security Engineer - SecOps & Application Security om ons Group Engineering-team in Brussel te versterken. In deze seniorfunctie combineer je expertise in security operations en applicatiebeveiliging met ervaring in beveiligingsarchitectuur en security governance. Je treedt op als vertrouwde partner voor onze teams voor applicatie-engineering, platformengineering en OT/IT Operations en helpt hen om beveiliging in elke fase van de softwareontwikkelingscyclus te integreren.
AI speelt een steeds grotere rol in de engineeringproducten van Elia Group. Tegelijk worden cyberdreigingen steeds vaker met behulp van AI versterkt of versneld. Je draagt daarom ook bij aan de beveiliging van de AI-systemen die we ontwikkelen en aan de detectie van AI-ondersteunde aanvallen.
Jouw verantwoordelijkheden als Security Engineer:
- Je bevordert een Secure-by-Design-cultuur en stelt dreigingsmodellen op voor applicaties, platformen, diensten waarin AI of LLM's zijn geïntegreerd en voor ingrijpende wijzigingen.
- Waar relevant integreer je beveiligingscontroles in de CI/CD-pipelines, waaronder SAST-, DAST-, SCA-, container- en IaC-scans.
- Je beheert de volledige cyclus voor kwetsbaarheden die op applicatieniveau worden vastgesteld. Dat omvat de classificatie volgens ernst, de SLA's voor remediëring en de opvolging tot de kwetsbaarheden zijn verholpen.
- Je beoordeelt en contextualiseert de resultaten van geautomatiseerde tools om irrelevante meldingen uit te filteren en kwetsbaarheden met een reëel risico op misbruik te prioriteren.
- Waar nodig voer je beveiligingsgerichte codebeoordelingen uit en valideer je de beveiliging van code die door AI is gegenereerd.
- Je houdt de beveiligingsrichtlijnen voor de OWASP Top 10, de OWASP LLM Top 10 en maatregelen tegen CWE-gerelateerde zwakke punten actueel en ontwikkelt ze verder. Daarbij stem je ze af op de normen van Elia Engineering en IT Security.
- Je zorgt ervoor dat beveiligingsproblemen die tijdens de softwareontwikkeling of via beveiligingsmonitoring worden vastgesteld, op basis van hun risico worden geprioriteerd en aangepakt.
- Je fungeert als aanspreekpunt/interne consultant voor de teams van IT Security en Engineering.
- Je adviseert over beveiligingsarchitectuur, waaronder de beveiliging van API-gateways, het beheer van secrets, de implementatie van OAuth 2.0/OIDC en netwerksegmentatie volgens het zero-trustprincipe.
- Je bent een van de aanspreekpunten voor de SOC- en IT Security-teams en ondersteunt hen waar nodig op het gebied van applicatiebeveiliging en security engineering.
- Je biedt ondersteuning bij beveiligingsincidenten waarbij applicaties worden aangevallen. De inzichten uit die incidenten vertaal je in concrete acties waarmee de Engineering-teams de beveiliging verder kunnen verbeteren.
- Je ondersteunt beveiligingsinitiatieven binnen de organisatie. Zo lever je onder meer input voor de scope van penetratietests en valideer je de resultaten samen met de Engineering-teams.
Jouw profiel
- Je hebt een masterdiploma in IT, management of engineering, of beschikt over gelijkwaardige ervaring.
- Je hebt in totaal minstens vijf jaar ervaring in applicatiebeveiliging en/of security operations. Bij voorkeur heb je daarvan minstens twee jaar opgedaan in een KRITIS-omgeving, bij een financiële dienstverlener of in een vergelijkbare gereglementeerde omgeving.
- Je hebt een grondige kennis van OWASP ASVS, WSTG, SAMM en LLM Top 10.
- Je beheerst minstens twee script- of programmeertalen, zoals Python, Bash, Java, .NET of Go, of vergelijkbare talen.
- Je hebt praktijkervaring met het integreren van beveiligingstools in CI/CD-pipelines en met Agile- en SAFe-werkwijzen.
- Je bent vertrouwd met applicatiebeveiliging, de beveiligde softwareontwikkelingscyclus, SAST- en DAST-tools, dreigingsmodellering, codebeoordeling, API-beveiliging en de beveiliging van applicaties waarin AI of LLM's zijn geïntegreerd.
- Je bent gewend om samen te werken met zowel software-engineeringteams als teams die verantwoordelijk zijn voor governance en compliance.
- Je weet risicokaders te gebruiken om risico's te vertalen in concrete acties.
- Je beschikt over uitstekende communicatieve vaardigheden. Je kunt risico's helder rapporteren aan het management, ontwikkelingsteams coachen en relaties met stakeholders doeltreffend beheren.
- Je spreekt vloeiend Engels. Kennis van het Nederlands, Frans en/of Duits is een pluspunt.
Pluspunten
- Je beschikt over een of meer certificeringen, zoals OSEP, GPEN, AWS/Azure Security Specialty, GXPN, CISM of CISSP.
- Je hebt ervaring met SIEM-platformen en het opstellen van detectieregels. Daarnaast ben je vertrouwd met MITRE ATLAS voor de modellering van dreigingen in verband met AI en machine learning.
- Je bent vertrouwd met OT/ICS-beveiliging of met technologische omgevingen die specifiek zijn voor de energiesector.
- Je beschikt over een praktische kennis van het Duits of Frans. Engels is de werktaal binnen de IT-functies.