Notes about cookies

We use cookies on this website. Some of these are necessary for the website to work, such as technical and functional cookies. Other types of cookies, which you can refuse to use, are third-party cookies. By clicking on "Accept all" you agree to the use of all cookies on the website. By clicking on the "Configure" button you can select your preferences.

Accept all
Configure
Only necessary
head background

company_seo_logo IoT Cyber Security Specialist

Italy, Apulia, Mola Via S. Sabino, 21, Mechanical Engineering Industry, IT / Technology

Work location: Italy, Apulia, Mola
Sector: Mechanical Engineering Industry
Role: IT / Technology
Branch: angel4future
Date of last update: 30/09/2026
angel4future logo

Job description

Verify your compatibility with this job ad

generic user img
? %
Apply

Angel4Future (A4F) è il Venture Builder della holding Angel. A4F è un generatore di imprese tecnologiche che fornisce servizi di trasformazione digitale, progettazione e produzione meccatronica ed ha la responsabilità della crescita orizzontale della holding. In Angel4Future ideiamo, sviluppiamo e lanciamo nuove aziende ad alto contenuto tecnologico. Meccatronica Digitale, Ai, IoT, e Made in Italy sono gli ingredienti della nostra formula.


DESCRIZIONE DEL RUOLO

La risorsa sarà inserita nel team Cybersecurity e opererà in un perimetro tecnico ampio e stimolante, in stretta collaborazione con i team di progettazione hardware, firmware, backend e mobile, per garantire che la sicurezza sia integrata fin dalle prime fasi del ciclo di vita del prodotto, secondo un approccio Security by Design. I nostri prodotti IoT sono sistemi distribuiti composti da quattro componenti principali – il device, connesso via wireless e potenzialmente soggetto ad accesso fisico non controllato; il backend di gestione della flotta e dei dati; il frontend web utilizzato dal gestore della flotta; l'applicazione mobile per l'utente finale – ciascuno con una propria superficie di attacco e un proprio modello di minaccia.

Il ruolo definisce il profilo di sicurezza dell'intero sistema: analizza le specifiche dei quattro componenti, individua i regolamenti e gli standard di security applicabili, identifica minacce, vulnerabilità e rischi – inclusi quelli con impatto sulla safety – e li traduce in requisiti e raccomandazioni concrete per i team di sviluppo. A differenza di un profilo puramente offensivo, questa figura opera principalmente in fase di analisi e progettazione, con reale possibilità di incidere sulle scelte di prodotto: il valore che genera si misura nelle vulnerabilità che non arrivano mai al prototipo da sottoporre a test.


RESPONSABILITA'

Threat modeling e analisi del rischio

  • Analizzare le specifiche funzionali e architetturali dei quattro componenti, identificando superficie di attacco, asset da proteggere, trust boundaries e assunzioni di sicurezza implicite.
  • Condurre threat modeling strutturato con metodologie e framework riconosciuti (STRIDE, MITRE,...), sui singoli componenti e sul sistema nel suo insieme, modellando anche gli scenari di attacco cross-componente e mantenendo aggiornato il modello di minaccia lungo il ciclo di vita del prodotto.
  • Condurre analisi di rischio strutturate (TARA, CVSS,...), tenendo conto della scalabilità degli attacchi a livello di flotta e degli impatti sulla safety, e contribuire alla strategia di trattamento del rischio.

Requisiti di sicurezza e supporto alla progettazione

  • Tradurre le analisi in requisiti di sicurezza chiari, verificabili e tracciabili, differenziati per componente e integrati nella documentazione di prodotto.
  • Supportare i team nelle scelte architetturali e implementative (crittografia, protocolli sicuri, hardening, protezione dei dati) e partecipare alle design e code review, agendo da punto di riferimento trasversale tra ambiti tecnologici diversi.
  • Definire i criteri di verifica e i casi di test di sicurezza, in coordinamento con il team di vulnerability assessment e penetration testing.

Analisi di sicurezza per componente

  • Device: protezioni hardware e firmware (secure boot, elementi crittografici dedicati), resistenza ad attacchi con accesso fisico, sicurezza dei protocolli wireless, identità univoca e provisioning sicuro, aggiornamento firmware over-the-air.
  • Backend: architettura sicura della piattaforma di gestione flotta, sicurezza delle API e dei protocolli IoT, modello di identità e accesso, gestione di segreti e chiavi, protezione dei dati e conformità GDPR, logging e monitoraggio della flotta, sicurezza dell'infrastruttura cloud e della pipeline CI/CD.
  • Applicazione mobile: sicurezza secondo i modelli delle piattaforme Android/iOS e le best practice OWASP, protezione dei dati sul dispositivo, sicurezza delle comunicazioni e dell'associazione app-device, autenticazione e gestione della sessione, rischi da dispositivi compromessi e reverse engineering.
  • Frontend web: sicurezza secondo standard e best practice OWASP, incluse le principali classi di vulnerabilità e gli attacchi client-side avanzati, autenticazione e gestione della sessione, controlli autorizzativi applicati lato server, protezione lato client e delle comunicazioni, validazione degli input, sicurezza di dipendenze e integrazioni.

Sicurezza end-to-end e ciclo di vita

  • Definire l'architettura di gestione delle identità e delle chiavi dell'intero ecosistema (PKI) e i requisiti di sicurezza per tutte le fasi del ciclo di vita del device, dalla produzione alla dismissione.
  • Verificare la coerenza end-to-end dei controlli di accesso, valutare la sicurezza della supply chain hardware e software (inclusa la SBOM) e definire la strategia di risposta alla compromissione della flotta.

Conformità normativa e certificazione

  • Garantire la conformità agli standard e ai regolamenti di cybersecurity applicabili ai dispositivi IoT connessi (CRA, EN 18031, ETSI EN 303 645,...), integrandone i requisiti nelle analisi e nel ciclo di sviluppo, e – per i prodotti con funzionalità di pagamento – agli standard di sicurezza dei pagamenti (PCI, EMV).
  • Predisporre la documentazione di sicurezza per certificazioni, marcatura di conformità e audit, interfacciandosi con laboratori ed enti esterni (Common Criteria, SESIP o equivalenti).
  • Monitorare l'evoluzione del quadro normativo e degli standard di settore, valutandone l'impatto sulla roadmap di prodotto.

Governance e cultura di sicurezza

  • Contribuire ai processi di Secure Development Lifecycle e alla redazione di linee guida e pattern di sicurezza riutilizzabili, fornire formazione ai team di sviluppo e partecipare al processo di gestione delle vulnerabilità di prodotto (PSIRT).

Competenze trasversali

  • Capacità analitica e visione sistemica; eccellenti capacità di documentazione tecnica e di comunicazione verso interlocutori tecnici e non tecnici; attitudine alla collaborazione e alla negoziazione tra esigenze di sicurezza, vincoli di progetto e time-to-market; autonomia nella gestione di più progetti in parallelo; buona conoscenza della lingua inglese (livello minimo B2).

FORMAZIONE ED ESPERIENZA PROFESSIONALE

  • Laurea magistrale in Ingegneria Informatica, Ingegneria Elettronica, Informatica, Ingegneria delle Telecomunicazioni o titoli equivalenti; la formazione specialistica in ambito cybersecurity costituisce titolo preferenziale.
  • Almeno 3–5 anni di esperienza in ruoli di product security, security engineering o security architecture, con esperienza documentata di threat modeling e risk assessment su prodotti connessi, preferibilmente con architettura device-cloud-app.

ALTRI REQUISITI

  • Certificazioni CSSLP, CISSP, CCSP (ISC²); GICSP (GIAC); SABSA / TOGAF per la componente architetturale; PCIP (PCI Professional).

COSA OFFRIAMO

-Contratto di lavoro a tempo indeterminato secondo CCNL Metalmeccanica Industria

-Retribuzione Annua Lorda (RAL) compresa tra 42.500 e 55.000 euro

-Ticket restaurant da € 10 giornalieri

-Accesso a convenzioni aziendali e scontistiche dedicate

View details

Gross monthly salary: EUR 2800 - 3600
Applied CLA:METALMECCANICA - Industria

Map

Apply
or
Share this job ad
Powered by arca24.com logo
  Don’t show this message again
Couldn't you find any job ads suitable for you?
Sign up! You will be considered for future ads.
Sign up