Company Logo

Application Security Engineer

Company prefers not to disclose
Full-Time · On-site
Minimum Bachelor’s Degree
3 - 5 years of experience

Job Requirements

On-site
3 - 5 years of experience
Minimum Bachelor’s Degree

Skills

API Security

Network Security

Application System Security

Authentication & Authorization

Ci/cd Security

Security Audit

SAST/DAST

Teamwork

Penetration Testing

Owasp Top 10

Cybersecurity

Information Security

Job Benefits

BPJS Ketenagakerjaan

BPJS Kesehatan

This job post is managed by

HC
Human Capital GFS

Job description for Application Security Engineer at VhiWEB

Job Description — Application Security Engineer / Security Specialist

Sebagai Application Security Engineer / Security Specialist, Anda bertanggung jawab dalam memastikan praktik keamanan aplikasi diterapkan secara konsisten dalam proses pengembangan software di DDN. Peran ini berfokus pada keamanan aplikasi, API, access control, secure SDLC, threat modeling, vulnerability assessment, serta tindak lanjut finding security hingga masuk ke backlog dan terselesaikan.

Posisi ini bukan SOC Analyst, bukan pentester murni, dan bukan infra security murni. Fokus utama posisi ini adalah membantu tim engineering membangun aplikasi yang lebih aman sejak tahap requirement, system design, development, testing, hingga deployment.

Tanggung Jawab Utama

● Melakukan review keamanan aplikasi pada tahap requirement, system design, development, testing, dan sebelum deployment

● Memfasilitasi threat modeling untuk project dengan risiko data, transaksi, role-based access, integrasi pihak ketiga, atau compliance klien

● Menyusun dan menjaga security checklist untuk BA, SA, Developer, QA, DevOps, dan PMO

● Melakukan review arsitektur dari sisi authentication, authorization, session management, API security, data protection, logging, dan access control

● Melakukan vulnerability assessment terhadap aplikasi web, mobile, API, dan environment pendukung

● Melakukan secure code review secara sampling atau berdasarkan area berisiko tinggi

● Menerjemahkan risiko keamanan menjadi rekomendasi mitigasi yang jelas, praktis, dan dapat dimasukkan ke backlog development

● Membantu QA dan developer menurunkan threat menjadi test case, acceptance criteria, atau technical task

● Melakukan review hasil SAST, DAST, SCA, dependency scan, secret scan, dan security testing lainnya

● Membantu DevOps memastikan deployment mengikuti prinsip secure configuration, secret management, environment separation, dan access control

● Membantu proses compliance klien, termasuk checklist keamanan, hardening requirement, dokumentasi evidence, dan tindak lanjut finding

● Menyusun dokumentasi standar internal terkait secure SDLC, threat modeling, secure coding, vulnerability management, dan incident handling awal

● Memberikan coaching internal kepada developer, QA, BA, SA, PMO, dan DevOps terkait praktik keamanan aplikasi

● Berkoordinasi dengan vendor security eksternal untuk penetration testing, audit, compliance review, atau pendampingan security assessment

Deliverables / Output

● Security checklist internal untuk project DDN

● Template threat modeling sederhana yang dapat digunakan lintas project

● Rekomendasi security requirement untuk project berisiko

● Finding report yang actionable dan dapat dimasukkan ke backlog

● Security review note untuk arsitektur, API, role access, dan data flow

● Evidence compliance untuk kebutuhan klien

● Standar secure SDLC versi DDN

● Knowledge sharing berkala untuk Developer, QA, BA, SA, PMO, dan DevOps

Kualifikasi Minimum

● Minimal 2–4 tahun pengalaman di bidang application security, security engineering, penetration testing, DevSecOps, secure software development, atau cybersecurity yang relevan dengan pengembangan aplikasi

● Memahami OWASP Top 10, OWASP API Security, authentication, authorization, access control, encryption, input validation, logging, dan secure session management

● Memahami proses SDLC dan mampu bekerja bersama Developer, QA, DevOps, SA, BA, dan PM/PMO

● Mampu membaca arsitektur aplikasi, flow API, database flow, role permission, dan integrasi antar sistem

● Memiliki pengalaman vulnerability assessment atau penetration testing dasar untuk web application, API, atau mobile application

● Mampu membuat laporan finding yang berisi impact, evidence, severity, rekomendasi perbaikan, dan prioritas tindak lanjut

● Mampu membedakan risiko critical, high, medium, dan low berdasarkan impact dan likelihood

● Familiar dengan tools seperti Burp Suite, OWASP ZAP, Nmap, Postman, SAST/DAST tools, dependency scanner, secret scanner, atau tools sejenis

● Mampu menjelaskan isu teknis kepada tim non-security secara jelas dan praktis

Kualifikasi Tambahan

● Memahami cloud security dasar, termasuk IAM, secret management, network exposure, storage permission, logging, dan monitoring

● Memahami CI/CD pipeline dan praktik DevSecOps

● Memahami Docker, container security, atau Kubernetes security dasar

● Memiliki exposure terhadap ISO 27001, NIST, CIS Benchmark, OWASP ASVS, atau PCI DSS

● Pernah mendampingi project enterprise, financial services, government, BUMN, atau sistem dengan data sensitif

● Sertifikasi seperti Security+, CEH, eJPT, PNPT, OSCP, CSSLP, atau sertifikasi relevan lainnya menjadi nilai tambah

Karakter yang Dicari

● Tidak hanya mampu menemukan masalah, tetapi juga dapat membantu tim menyelesaikan masalah

● Memahami realita delivery software dan tidak hanya berpikir seperti auditor

● Mampu menentukan prioritas risiko tanpa membuat proses delivery terhambat

● Praktis, sistematis, komunikatif, dan dapat menyesuaikan diri dengan ritme kerja engineering

● Mampu mengubah konsep security menjadi checklist, backlog, SOP, dan standar kerja yang dapat digunakan tim

● Memiliki kemampuan komunikasi yang baik dalam menjelaskan isu security kepada tim teknis maupun non-security

Reporting Line

● Melapor kepada: COO / Head of Engineering / Technical Lead, mengikuti struktur final perusahaan

● Berkoordinasi dengan: BA, SA, Developer, QA, DevOps, PMO, Delivery Team, dan vendor security eksternal

About the company
VhiWEB
Information Technology and Services
11 - 50 employees

VhiWEB is a dynamic digital agency specializing in cutting-edge technological solutions aimed at driving digital transformation for its clients. We offers comprehensive services including web and app development, managed services, and gamified marketing campaigns.

With a strong emphasis on user-centered design and innovative strategies, we empowers businesses to enhance their operational efficiency and make impactful advancements in the digital space.

Office address

Jl. Batu Tulis Raya No.24A, Kb. Klp., Kecamatan Gambir, Kota Jakarta Pusat, Daerah Khusus Ibukota Jakarta 10120

Glints Safety Tips

Legitimate employers won’t ask for contact Telegram or any kind of top-ups or payment. Do not provide your messaging app contacts, bank details, or credit card information.

Learn More

Similar jobs for you
Full-Time
5–10 years
Minimum Bachelor’s Degree
DigiSpark

Security Engineer

Not Disclosed
Full-Time
5–10 years
Minimum Bachelor’s Degree
PT Trengginas Jaya
Full-Time
1–3 years
Minimum Bachelor’s Degree
PT TTI GROUP DISTRIBUTION
Full-Time
1–3 years
Minimum Bachelor’s Degree
PT Seraphim Digital Technology

Penetration Tester

Rp 6.5-15Mio
Full-Time
1–3 years
Minimum Bachelor’s Degree
Iproteksi Telematika

Application Security Engineer