{"id":1731416,"url":"https://alion.io/job/leonardo-cys-devops-engineer-tp","title":"CYS_DevOps Engineer_TP","company":{"id":54177,"name":"Leonardo","domain":"leonardo.com","url":"https://alion.io/company/leonardo-com","size_band":"5000+","is_staffing_agency":false,"employer_type":"direct","is_intermediary":false,"listed_via":null,"ats_vendor":"Workday","truth_index":null},"role":"DevOps","role_family":"DevOps","seniority":null,"employment_type":"full_time","work_mode":"hybrid","remote_scope":null,"remote_scope_basis":null,"remote_working_hours":null,"hiring_geo_confidence":"structured","locations":["Rome, Italy","Genoa, Italy"],"countries":["IT"],"hiring_countries":[],"hiring_countries_total":0,"salary":null,"salary_estimate":{"min_usd":37000,"max_usd":79000,"period":"year","method":"role_country_seniority_unknown","sample_n":61},"experience_years_min":null,"visa_sponsorship":false,"relocation_package":false,"has_equity":false,"technologies":[{"name":"Ansible","optional":false},{"name":"AWX","optional":false},{"name":"CI/CD","optional":false},{"name":"Configuration Management","optional":false},{"name":"CVE","optional":false},{"name":"CVSS","optional":false},{"name":"Docker","optional":false},{"name":"Fortify","optional":false},{"name":"Gitflow","optional":false},{"name":"GitLab","optional":false},{"name":"GitLab CI","optional":false},{"name":"HashiCorp Vault","optional":false},{"name":"Informatica","optional":false},{"name":"JFrog Artifactory","optional":false},{"name":"Kubernetes","optional":false},{"name":"OpenShift","optional":false},{"name":"OpenTofu","optional":false},{"name":"OpenVAS","optional":false},{"name":"OWASP","optional":false},{"name":"OWASP Dependency-Track","optional":false},{"name":"OWASP SAMM","optional":false},{"name":"OWASP ZAP","optional":false},{"name":"Pipeline as Code","optional":false},{"name":"Python","optional":false},{"name":"SBOM","optional":false},{"name":"Shift-Left","optional":false},{"name":"Shift-Left Security","optional":false},{"name":"SLI/SLO/SLA","optional":false},{"name":"SonarQube","optional":false},{"name":"Terraform","optional":false},{"name":"Trivy","optional":false},{"name":"Trunk-Based Development","optional":false},{"name":"Vault","optional":false},{"name":"Git","optional":true}],"status":"live","first_seen_at":"2026-09-01T00:00:00Z","employer_posted_date":"2026-09-01","last_verified_at":"2026-10-04T22:29:14Z","board_verified":true,"closed_at":null,"days_open":34,"trust":{"level":"ok","repost_count":null,"flags":[],"days_open":34},"description":"Job Description:\nLeonardo SpA è un gruppo industriale internazionale, tra le principali realtà mondiali nell’Aerospazio, Difesa e Sicurezza che realizza capacità tecnologiche multidominio in ambito Elicotteri, Velivoli, Aerostrutture, Elettronica, Cyber Security e Spazio. Con oltre 60.000 dipendenti nel mondo, l’azienda ha una solida presenza industriale in Italia, Regno Unito, Polonia, Stati Uniti, e opera in 150 paesi anche attraverso aziende controllate, joint venture e partecipazioni.\nProtagonista dei principali programmi strategici a livello globale, è partner tecnologico e industriale di Governi, Amministrazioni della Difesa, Istituzioni e imprese.\nAll’interno dell’Area Cyber & Security Solutions, stiamo ricercando un/a DevSecOps Engineer per gestione infrastruttura e CI/CD per la nostra sede di Genova / Roma Laurentina.\nLa persona si occuperà delle seguenti attività:\nla risorsa sarà responsabile della progettazione, implementazione e gestione di pipeline CI/CD sicure e automatizzate su un portfolio multi-prodotto, operando in stretta collaborazione con CTO, Product Manager, PEM e team di sviluppo. Il perimetro di azione copre l’intero ciclo di vita del software: dal branching governance al rilascio controllato in produzione, dall’integrazione dei controlli di sicurezza automatizzati al monitoraggio continuo della postura di sicurezza dei prodotti.\nIn particolare, si occuperà di:\nProgettare, implementare e mantenere pipeline CI/CD su un portfolio di circa 20+ prodotti, garantendo automazione, ripetibilità e tracciabilità end-to-end dei rilasci, dalla build alla promozione in produzione.\n\nDefinire e governare le strategie di branching (GitFlow, trunk-based development, release branching) sull’intero portfolio di prodotti, garantendo coerenza nelle policy di merge request, tagging semantico (SemVer) e promozione delle versioni attraverso gli ambienti di integrazione, test e produzione.\n\nMantenere la mappatura aggiornata delle versioni di prodotto e di soluzione, tracciando per ogni release la versione puntuale di tutti i sotto-moduli, librerie, dipendenze e tool di build, in modo che ogni deliverable sia ricostruibile e verificabile a partire da un insieme ben definito e documentato di componenti.\n\nIntegrare controlli di sicurezza automatizzati nelle pipeline (SAST, DAST, SCA, container scanning, secret detection), assicurando che ogni artefatto sia analizzato e validato prima di ogni promozione ambientale.\n\nPianificare ed eseguire sessioni sistematiche di vulnerability assessment sul software di prodotto: avvalendosi di Dependency-Track o simili, per il monitoraggio continuo delle vulnerabilità nelle dipendenze (CVE tracking, SBOM analysis, policy violation enforcement), coordinando la prioritizzazione dei finding per CVSS score con i team di sviluppo e garantendo la tracciabilità di ogni finding dal rilevamento alla chiusura.\n\nImplementare e mantenere dashboard di monitoraggio continuo della postura di sicurezza dei prodotti (vulnerability density, trending CVE, compliance rate, SLA di remediation), definendo soglie di alert e procedure di escalation verso Product Management.\n\nGestire e presidiare la toolchain DevSecOps condivisa (GitLab CI, SonarQube, Dependency-Track, Nexus, Trivy, Greenbone/GVM), garantendone disponibilità, aggiornamento e corretta integrazione con i repository sorgente.\n\nSupportare i team di sviluppo nell’adozione strutturata delle pratiche DevSecOps, fornendo linee guida, template di pipeline riusabili, policy di branching e sessioni di formazione tecnica mirata.\n\nImplementare e mantenere meccanismi di gestione sicura dei secret e delle credenziali (Vault, OpenBao o equivalenti), garantendo che nessuna credenziale sia esposta in repository o log di pipeline.\n\nGestire e automatizzare la generazione di SBOM (Software Bill of Materials) per ogni rilascio di prodotto, in supporto alla compliance CRA EU 2024/2847 e ai requisiti contrattuali applicabili.\n\nMonitorare le metriche di qualità e sicurezza delle pipeline (copertura dei test, vulnerability density, build success rate, DORA metrics), producendo report di sintesi per CTO e Product Management.\n\nCollaborare con le funzioni aziendali per l’integrazione di gate di quality assurance nelle pipeline, garantendo che i criteri di accettazione siano verificati automaticamente prima di ogni release.\n\nGestire l’infrastruttura della piattaforma DevSecOps on-premise in ottica Infrastructure as Code (Ansible/AWX, OpenTofu/Terraform), curando configurazioni, RBAC, backup e ciclo di aggiornamento.\n\nContribuire alla definizione e all’evoluzione del framework DevSecOps aziendale, allineando le pratiche agli standard di riferimento (OWASP DSOMM, OWASP SAMM, CRA EU 2024/2847) e promuovendo il miglioramento continuo della maturità del processo.\n\nTitolo di studio: Informatica, Ingegneria Informatica o equivalente\nSeniority: 3-5 anni di esperienza in ambito DevSecOps, Software Engineering o Platform/Infrastructure Engineering\nConoscenze e competenze tecniche:\nEsperienza nella progettazione e gestione di pipeline CI/CD in ambienti multi-prodotto e multi-team, con approccio pipeline-as-code.\n\nConoscenza delle principali strategie di branching (GitFlow, trunk-based development, release branching) e delle relative policy di merge, protezione dei branch e tagging semantico (SemVer).\n\nEsperienza nella composizione e gestione di Software Bill of Materials (SBOM) multi-livello, con tracciabilità delle versioni di tutti i sotto-moduli, librerie e dipendenze di prodotto.\n\nConoscenza approfondita degli strumenti di analisi statica e dinamica del codice (SAST, DAST, SCA) e del loro corretto posizionamento nel ciclo di sviluppo.\n\nCapacità di condurre vulnerability assessment su dipendenze software, interpretare CVSS score (v3.1/v4.0) e prioritizzare le attività di remediation in collaborazione con funzioni PSIRT e Quality.\n\nEsperienza con tecnologie container (Docker, Kubernetes/OpenShift) e gestione di artifact repository (Nexus, Artifactory).\n\nCompetenza nella gestione sicura di secret e credenziali (HashiCorp Vault, OpenBao o equivalenti).\n\nCapacità di implementare Infrastructure as Code (Ansible/AWX, OpenTofu/Terraform o equivalenti) per la gestione reproducibile degli ambienti.\n\nFamiliarità con i principi di Shift-Left Security e integrazione della sicurezza nel SDLC (approccio DevSecOps maturity model).\n\nEsperienza nello sviluppo di script di automazione (Python, Bash, Groovy) per estensione e personalizzazione delle pipeline.\n\nConoscenza di standard e framework:\nOWASP DevSecOps Guideline (DSOGL) / OWASP DSOMM (DevSecOps Maturity Model)\n\nCRA EU 2024/2847 - requisiti essenziali di cybersecurity per prodotti con elementi digitali (mandatorio da settembre 2026)\n\nISO 29147 / ISO 30111 - vulnerability disclosure e handling process; FIRST.org CVSS v3.1/v4.0\n\nOWASP SAMM o BSIMM - valutazione e miglioramento della maturità dei processi di sicurezza software\n\nCompetenze comportamentali:\nCapacità di lavorare in team multidisciplinari, interfacciandosi con sviluppatori, quality manager, responsabili di prodotto e funzioni di compliance.\n\nApproccio strutturato, orientato all’automazione, alla riduzione del debito tecnico e all’eliminazione delle attività manuali ripetitive.\n\nAttitudine alla continuous improvement e alla condivisione proattiva della conoscenza tecnica con i team di prodotto.\n\nCapacità di tradurre requisiti di compliance e sicurezza in vincoli tecnici praticabili e integrabili nel flusso di sviluppo.\n\nConoscenze linguistiche: inglese fluente (documentazione tecnica internazionale e standard di riferimento)\nCompetenze informatiche:\nGitLab / GitLab CI - pipeline authoring, branching strategy enforcement, protected branches, merge request gates, GitLab Runners\n\nDependency-Track - SBOM ingestion, CVE tracking, policy violation enforcement, prioritizzazione remediation per CVSS score\n\nSonarQube, Trivy, OWASP ZAP, Fortify o equivalenti - analisi SAST/DAST/container scanning\n\nGreenbone GVM / OpenVAS - vulnerability scanning infrastrutturale e monitoraggio continuo\n\nNexus / Artifactory - artifact repository management, versioning e policy enforcement\n\nDocker, Kubernetes / OpenShift - containerizzazione e orchestrazione\n\nAnsible / AWX, OpenTofu / Terraform - Infrastructure as Code e configuration management\n\nHashiCorp Vault / OpenBao - gestione sicura di secret e credenziali\n\nApache DevLake o strumenti equivalenti - raccolta metriche DORA e qualità di pipeline\n\nPython, Bash, Groovy - scripting e automazione\n\nAltro (es. Disponibilità a trasferte, Certificazioni specifiche…): Disponibilità a brevi trasferte per attività di supporto on-site ai team di sviluppo, audit di sicurezza o milestone di prodotto. Certificazioni DevSecOps (es. Certified DevSecOps Professional - CDP, GitLab Certified CI/CD Specialist) costituiscono titolo preferenziale.\nCoinvolgimento, valorizzazione delle competenze, cura del benessere e della sicurezza delle persone sono i cardini della nostra cultura aziendale.\nCi impegniamo ogni giorno a favorire un ambiente di lavoro inclusivo e stimolante, promuovendo attivamente i principi di inclusione, equità e valorizzazione delle diversità.\nCosa offriamo?\nIl nostro contratto collettivo del lavoro di riferimento è il CCNL per Industria Metalmeccanica Privata e della Installazione di Impianti;\n\nModalità di lavoro: Ibrida;\n\nCategoria contrattuale: Impiegato;\n\nTipologia contrattuale: tempo indeterminato;\n\nTredicesima mensilità;\n\nPremialità legata ai risultati di Business;\n\nBuoni Welfare dal valore di 250 euro annui;\n\nMensa aziendale;\n\nOpportunità di formazione e aggiornamento continuo delle competenze professionali e delle soft skill;\n\nBenessere: mettiamo al primo posto il benessere economico, fisico, sociale e psicologico delle nostre persone, offrendo molteplici soluzioni vicine alle loro esigenze.\n\nL’azienda si riserva la possibilità di effettuare valutazioni in merito al livello di inquadramento e alla proposta economica, sulla base di criteri oggettivi emersi nel corso del processo di selezione e in coerenza con la seniority del/della candidato/a individuato/a e della posizione, nel rispetto dei principi di equità, trasparenza e pari opportunità previsti dalla normativa vigente.\nAspettiamo la tua candidatura: inviaci il tuo CV entro tre settimane dall’apertura dell’annuncio di lavoro.\nCome funziona il processo di selezione?\nA seguito della raccolta delle candidature, vengono valutati e identificati i CV maggiormente in linea con i requisiti richiesti.\nLe/i candidate/i selezionate/i sostengono un colloquio conoscitivo con il team delle Risorse Umane, motivazionale e attitudinale, seguito da un’intervista di approfondimento tecnico con il Business.\nAl termine del processo, alla persona viene restituito un feedback, sia in caso di esito positivo che negativo.\nSeniority:\nExpertPrimary Location:\nIT - Roma - Via LaurentinaAdditional Locations:\nIT - Genova - FiumaraContract Type:\nPermanentTotal Base Pay Range:\n36k - 59kHybrid Working:\nHybrid","description_format":"text","description_chars":11003,"description_truncated":false,"requirements":{"experience_years_min":null,"management_years_min":null,"team_size_min":null,"manages_managers":false,"education":null,"security_clearance":false,"languages":[{"language":"Italian","level":"Advanced (C1)","optional":false}]},"benefits":["Hybrid work"],"hiring_locations":[{"name":"Italy","iso":"IT","kind":"country"}],"hiring_excludes":[],"relocation_offered":false,"industries":["DevSecOps"],"lifecycle":[{"event":"open","at":"2026-10-03T00:11:45Z"}],"visa":[],"liveness":{"score":13,"band":"cold","label":"Long shot","p_open":1,"p_active":0.377,"p_room":0.35,"age_days":33,"expected_fill_days":16,"reasons":["conf:1","velocity","win:tail","comp:brand"],"computed_at":"2026-10-04T05:45:00Z"},"pay":null,"html_url":"https://alion.io/job/leonardo-cys-devops-engineer-tp","json_url":"https://alion.io/job/leonardo-cys-devops-engineer-tp.json","meta":{"generated_at":"2026-10-05T00:24:38Z","cache_seconds":300,"methodology":"https://alion.io/methodology","terms":"https://alion.io/terms","contact":"https://alion.io/contact","api":"https://alion.io/developers","usage":{"tier":"crawler","counted_by":"address","units_charged":1,"used_today":360,"day_limit":5000,"remaining_today":4640,"minute_limit":60,"resets_at":"2026-10-06T00:00:00Z"}}}