- Leite die technische Reaktion auf komplexe und risikoreiche Sicherheitsvorfälle als Case Lead – von der Ersteinschätzung und Analyse bis zur Eindämmung, Behebung und Schließung.
- Führe Untersuchungen und Kompromittierungsbewertungen durch.
- Analysiere komplexe schädliche Artefakte (Binärdateien, Skripte, Dokumente) mittels statischer und dynamischer Analyse sowie Reverse Engineering, um deren oft verschleierte Funktionalität zu erkennen.
- Treibe das hypothesenbasierte Threat Hunting voran: Entwerfe Hunting-Kampagnen, validiere Hypothesen anhand von Threat Intelligence und überführe Erkenntnisse in dauerhafte Erkennungsmechanismen.
- Entwerfe, prüfe und verbessere kontinuierlich Erkennungslogik, Korrelationsregeln und SOAR-Playbooks auf der Elastic Security Plattform unter Anwendung von Detection-as-Code-Praktiken.
- Gestalte die Automatisierungs- und KI-Roadmap des CSDC: Entwickle KI-gestützte Workflows für Triage und Untersuchung und überwache deren Betrieb mit klaren Human-in-the-Loop-Sicherungen.
- Definiere gemeinsam mit der CSDC-Leitung die strategische Roadmap für Detection- und Response-Fähigkeiten; bewerte und empfehle neue Technologien, Tools und Methoden.
- Agieren als technischer Berater für die CSDC-Leitung bei der Weiterentwicklung von Fähigkeiten sowie als Eskalationspunkt und Bereitschaftsressource für kritische Vorfälle.
- Mentoriere und trainiere Tier 2 und Tier 3 Analysten; entwickle fortgeschrittene Trainingsinhalte und fördere den Wissenstransfer im Team.
- Leite bereichsübergreifende Initiativen mit angrenzenden Teams (Cyber Threat Intelligence, Offensive Security, Vulnerability Management, Platform Engineering) und steuere externe Dienstleister zur Erfüllung der Sicherheitsanforderungen von BASF.
- Vertrete das CSDC in internen Sicherheitsgremien sowie in externen Communities und vertrauenswürdigen Netzwerken (z.B. BSI, Deutscher CERT-Verbund, CSSA, FIRST).
Ausbildung und Erfahrung
- Abschluss in Informatik, IT-Sicherheit oder vergleichbare technische Qualifikation.
- Mindestens 8 Jahre Berufserfahrung in Cyber Defense und Incident Response mit nachweislicher Expertise.
- Erfahrung in der Leitung technischer Teams und Untersuchungen unter Druck in kritischen Situationen.
Technische Expertise
- Expertenwissen über die Interna gängiger Betriebssysteme (Microsoft Windows, Linux) sowie Netzwerkprotokolle und Traffic-Analyse.
- Tiefes Verständnis aktueller Angreifer-Methoden: Advanced Persistent Threats, Akteure, Infrastrukturen und TTPs, strukturiert nach MITRE ATT&CK.
- Fundierte praktische Erfahrung mit Elastic Security als SIEM und EDR: Entwicklung und Feinabstimmung von Erkennungsregeln, Investigation und Hunting; Erfahrung mit Elastic-Automatisierung (Workflows, AI Assistant) und ES|QL ist ein Plus.
- Versiert im Umgang mit modernen DFIR-Tools (z.B. OSQuery, Velociraptor, Volatility, Suricata, Wireshark) sowie Malware-Analyse- und Reverse-Engineering-Tools (z.B. Ghidra, IDA Pro, x64dbg, WinDbg).
- Erfahrung in Cloud- und Identitätsbedrohungserkennung und -reaktion (Microsoft Entra ID / Active Directory, Azure, AWS).
- Programmierkenntnisse in Python und idealerweise Go; sichere Shell-Skripting-Fähigkeiten (Bash, PowerShell); Fähigkeit, C und x86/x64-Assembler im Kontext von Reverse Engineering zu lesen.
- Verständnis von KI/ML-Anwendungen in Security Operations (modellgestützte Triage, LLM-gestützte Untersuchung, Erklärbarkeit) ist ein Plus.
Führung und Kommunikation
- Nachgewiesene Fähigkeit, technische Experten durch Stresssituationen zu führen und in kritischen Vorfällen ruhig und strukturiert zu entscheiden.
- Starke Mentoring- und Coaching-Mentalität; echte Motivation, Analysten weiterzuentwickeln.
- Sichere Kommunikation auf Englisch in Wort und Schrift bis auf Executive-Level; Deutschkenntnisse sind ein Plus.
- Hervorragende Organisations- und Zeitmanagementfähigkeiten; Bereitschaft zur Teilnahme an einer Rufbereitschaft.
Zertifizierungen
Relevante Zertifizierungen werden als Nachweis deiner Expertise geschätzt – keine ist zwingend erforderlich. Besonders willkommen sind:
- GIAC / SANS: GCIH, GCFA, GNFA, GREM, GCTI, GDAT oder GCDA; die GIAC Security Expert (GSE) Auszeichnung ist auf diesem Level besonders anerkannt.
- Elastic: Elastic Certified Analyst oder Elastic Certified Engineer.
- Cloud Security: Microsoft SC-200 oder AZ-500, AWS Certified Security – Specialty oder GIAC GCLD.
- Offensive und Intrusion Analysis: OffSec OSCP oder OSDA, oder CREST Registered Intrusion Analyst (CRIA).
- Ein sicherer Arbeitsplatz, denn Gesundheit, Sicherheit und Wohlbefinden haben höchste Priorität.
- Flexible Arbeitszeiten und Homeoffice-Möglichkeiten für eine gute Work-Life-Balance.
- Weiterbildungs- und Entwicklungsmöglichkeiten.
- 23 Urlaubstage pro Jahr.
- 5 zusätzliche Tage (Anpassungstage).
- 2 Kulturtage.
- Ein kollaboratives, vertrauensvolles und innovatives Arbeitsumfeld.
- Teil eines internationalen Teams und Mitarbeit an globalen Projekten.
- Unterstützung bei der Umsiedlung nach Madrid.
Wir setzen auf innovative Lösungen, nachhaltiges Handeln, vernetztes Denken und auf dich. Werde Teil unserer Erfolgsformel und gestalte die Zukunft mit uns – in einem globalen Team, das Vielfalt und Chancengleichheit unabhängig von Geschlecht, Alter, Herkunft, sexueller Orientierung, Behinderung oder Glauben lebt.
Wir verpflichten uns, die Einhaltung von Unternehmensstandards in Qualität, Umwelt, Gesundheit, Sicherheit und Energie gemäß unseren globalen Richtlinien zu gewährleisten.
Wir fördern eine Kultur der Prävention und kontinuierlichen Verbesserung und unterstützen Initiativen zu Qualität, Umweltschutz, Gesundheit, Sicherheit und Energieeffizienz.
Wir setzen uns für einen verantwortungsvollen Umgang mit Energie ein, fördern Effizienz im Tagesgeschäft und unterstützen die Identifikation von Verbesserungsprojekten und Energiesparpotenzialen.