Company Logo

Application Security Engineer

Perusahaan tidak menampilkan gaji
Penuh Waktu · Kerja di lokasi
Minimal Sarjana (S1)
3 - 5 tahun pengalaman

Persyaratan

Kerja di lokasi
3 - 5 tahun pengalaman
Minimal Sarjana (S1)

Skills

API Security

Network Security

Authentication & Authorization

Application System Security

Security Audit

Ci/cd Security

SAST/DAST

Teamwork

Owasp Top 10

Penetration Testing

Cybersecurity

Information Security

Benefit Kerja

BPJS Ketenagakerjaan

BPJS Kesehatan

Loker ini dikelola oleh

HC
Human Capital GFS

Deskripsi pekerjaan Application Security Engineer VhiWEB

Job Description — Application Security Engineer / Security Specialist

Sebagai Application Security Engineer / Security Specialist, Anda bertanggung jawab dalam memastikan praktik keamanan aplikasi diterapkan secara konsisten dalam proses pengembangan software di DDN. Peran ini berfokus pada keamanan aplikasi, API, access control, secure SDLC, threat modeling, vulnerability assessment, serta tindak lanjut finding security hingga masuk ke backlog dan terselesaikan.

Posisi ini bukan SOC Analyst, bukan pentester murni, dan bukan infra security murni. Fokus utama posisi ini adalah membantu tim engineering membangun aplikasi yang lebih aman sejak tahap requirement, system design, development, testing, hingga deployment.

Tanggung Jawab Utama

● Melakukan review keamanan aplikasi pada tahap requirement, system design, development, testing, dan sebelum deployment

● Memfasilitasi threat modeling untuk project dengan risiko data, transaksi, role-based access, integrasi pihak ketiga, atau compliance klien

● Menyusun dan menjaga security checklist untuk BA, SA, Developer, QA, DevOps, dan PMO

● Melakukan review arsitektur dari sisi authentication, authorization, session management, API security, data protection, logging, dan access control

● Melakukan vulnerability assessment terhadap aplikasi web, mobile, API, dan environment pendukung

● Melakukan secure code review secara sampling atau berdasarkan area berisiko tinggi

● Menerjemahkan risiko keamanan menjadi rekomendasi mitigasi yang jelas, praktis, dan dapat dimasukkan ke backlog development

● Membantu QA dan developer menurunkan threat menjadi test case, acceptance criteria, atau technical task

● Melakukan review hasil SAST, DAST, SCA, dependency scan, secret scan, dan security testing lainnya

● Membantu DevOps memastikan deployment mengikuti prinsip secure configuration, secret management, environment separation, dan access control

● Membantu proses compliance klien, termasuk checklist keamanan, hardening requirement, dokumentasi evidence, dan tindak lanjut finding

● Menyusun dokumentasi standar internal terkait secure SDLC, threat modeling, secure coding, vulnerability management, dan incident handling awal

● Memberikan coaching internal kepada developer, QA, BA, SA, PMO, dan DevOps terkait praktik keamanan aplikasi

● Berkoordinasi dengan vendor security eksternal untuk penetration testing, audit, compliance review, atau pendampingan security assessment

Deliverables / Output

● Security checklist internal untuk project DDN

● Template threat modeling sederhana yang dapat digunakan lintas project

● Rekomendasi security requirement untuk project berisiko

● Finding report yang actionable dan dapat dimasukkan ke backlog

● Security review note untuk arsitektur, API, role access, dan data flow

● Evidence compliance untuk kebutuhan klien

● Standar secure SDLC versi DDN

● Knowledge sharing berkala untuk Developer, QA, BA, SA, PMO, dan DevOps

Kualifikasi Minimum

● Minimal 2–4 tahun pengalaman di bidang application security, security engineering, penetration testing, DevSecOps, secure software development, atau cybersecurity yang relevan dengan pengembangan aplikasi

● Memahami OWASP Top 10, OWASP API Security, authentication, authorization, access control, encryption, input validation, logging, dan secure session management

● Memahami proses SDLC dan mampu bekerja bersama Developer, QA, DevOps, SA, BA, dan PM/PMO

● Mampu membaca arsitektur aplikasi, flow API, database flow, role permission, dan integrasi antar sistem

● Memiliki pengalaman vulnerability assessment atau penetration testing dasar untuk web application, API, atau mobile application

● Mampu membuat laporan finding yang berisi impact, evidence, severity, rekomendasi perbaikan, dan prioritas tindak lanjut

● Mampu membedakan risiko critical, high, medium, dan low berdasarkan impact dan likelihood

● Familiar dengan tools seperti Burp Suite, OWASP ZAP, Nmap, Postman, SAST/DAST tools, dependency scanner, secret scanner, atau tools sejenis

● Mampu menjelaskan isu teknis kepada tim non-security secara jelas dan praktis

Kualifikasi Tambahan

● Memahami cloud security dasar, termasuk IAM, secret management, network exposure, storage permission, logging, dan monitoring

● Memahami CI/CD pipeline dan praktik DevSecOps

● Memahami Docker, container security, atau Kubernetes security dasar

● Memiliki exposure terhadap ISO 27001, NIST, CIS Benchmark, OWASP ASVS, atau PCI DSS

● Pernah mendampingi project enterprise, financial services, government, BUMN, atau sistem dengan data sensitif

● Sertifikasi seperti Security+, CEH, eJPT, PNPT, OSCP, CSSLP, atau sertifikasi relevan lainnya menjadi nilai tambah

Karakter yang Dicari

● Tidak hanya mampu menemukan masalah, tetapi juga dapat membantu tim menyelesaikan masalah

● Memahami realita delivery software dan tidak hanya berpikir seperti auditor

● Mampu menentukan prioritas risiko tanpa membuat proses delivery terhambat

● Praktis, sistematis, komunikatif, dan dapat menyesuaikan diri dengan ritme kerja engineering

● Mampu mengubah konsep security menjadi checklist, backlog, SOP, dan standar kerja yang dapat digunakan tim

● Memiliki kemampuan komunikasi yang baik dalam menjelaskan isu security kepada tim teknis maupun non-security

Reporting Line

● Melapor kepada: COO / Head of Engineering / Technical Lead, mengikuti struktur final perusahaan

● Berkoordinasi dengan: BA, SA, Developer, QA, DevOps, PMO, Delivery Team, dan vendor security eksternal

Tentang Perusahaan
VhiWEB
Information Technology and Services
11 - 50 karyawan

VhiWEB is a dynamic digital agency specializing in cutting-edge technological solutions aimed at driving digital transformation for its clients. We offers comprehensive services including web and app development, managed services, and gamified marketing campaigns.

With a strong emphasis on user-centered design and innovative strategies, we empowers businesses to enhance their operational efficiency and make impactful advancements in the digital space.

Alamat kantor

Jl. Batu Tulis Raya No.24A, Kb. Klp., Kecamatan Gambir, Kota Jakarta Pusat, Daerah Khusus Ibukota Jakarta 10120

Tips Aman Cari Kerja

Pemberi kerja yang benar tidak akan meminta akun Telegram, top-ups atau pembayaran dalam bentuk apapun. Jangan berikan kontak pribadi, informasi bank, maupun kartu kredit kamu.

Pelajari Selengkapnya

Lowongan Lainnya Untukmu

Security Engineer

Gaji Tidak Ditampilkan
Penuh Waktu
5–10 tahun
Minimal Sarjana (S1)
PT Trengginas Jaya

Cyber Security Consultant

Gaji Tidak Ditampilkan
Kontrak
3–5 tahun
Minimal Sarjana (S1)
Indonesia Global Solusindo
Kontrak
3–5 tahun
Minimal Sarjana (S1)
PT Inovasi Informatika Indonesia

Application Security Engineer