Required Skills: Application Security, SAST methodologies, Checkmarx, scan-result analysis, Vulnerability triage and prioritization, Risk assessment, Vulnerability management programs, Secure coding practices, CI/CD integration, DevSecOps processes, SAST policy tuning, Rule optimization, False-positive reduction, SDLC security integration, Stakeholder communication
Job Description
Checkmarx SME (Security Scanning & Application Security)
We are seeking a Checkmarx Subject Matter Expert (SME) with strong experience supporting and optimizing Checkmarx-based application security programs. This is not a Checkmarx implementation role. The ideal candidate will have hands-on experience using Checkmarx in enterprise environments, advising development and security teams, interpreting scan results, and driving remediation best practices.
Key Responsibilities
- Act as the Checkmarx SME for application security initiatives.
- Review and analyze Checkmarx scan results and recommend remediation strategies.
- Support vulnerability triage, prioritization, and risk assessment activities.
- Work closely with application development, DevSecOps, and security teams.
- Establish best practices for SAST usage and secure coding.
- Assist in policy tuning, rule optimization, and false positive reduction.
- Provide guidance on integrating Checkmarx into SDLC and CI/CD pipelines.
- Support audits, security assessments, and compliance initiatives.
- Create dashboards, reports, and vulnerability metrics for leadership.
Required Qualifications
- 8+ years of Application Security experience.
- 5+ years of hands-on experience with Checkmarx.
- Strong understanding of SAST methodologies.
- Experience supporting vulnerability management programs.
- Knowledge of secure coding practices across Java, .NET, Python, or similar technologies.
- Experience working with CI/CD tools and DevSecOps processes.
- Strong stakeholder communication skills.
Preferred Qualifications
-
Experience with Checkmarx One or Checkmarx SAST platforms.
-
Security certifications such as CSSLP, CISSP, Security+, or similar.
-
Experience with additional security tools such as Veracode, Fortify, SonarQube, or Snyk