Cyber Security Engineer III
Cyber Security Engineer III
Maintain the operational cybersecurity posture for assigned IT systems and advise system owners and the Enterprise ISSM on risk, changes, and security status.
Execute RMF/ATO (A&A) activities for assigned systems, including required documentation, assessments, and ongoing compliance tasks.
Develop, update, and maintain the System Security and Privacy Plan (SSPP) and all supporting artifacts, to include (as applicable): configuration management, contingency planning and after-action reporting, continuous monitoring, incident response plans/contact lists and after-action reporting, interconnection security agreements, POA&Ms, privacy artifacts (PTA/PIA), risk assessments, control baselines and inheritance, security/business impact analyses, control implementation statements, technical/system narratives, inventories, network/system boundary diagrams, supply chain risk management documentation, and SaaS attestations/workbooks.
Perform continuous monitoring of security controls, including tracking Reclamation-defined metrics, reviewing audit logs, identifying/responding to vulnerabilities, and addressing Organizational Assessment (OA) metrics.
Conduct technical vulnerability assessments; prioritize, track, and validate remediation activities with technical teams.
Manage the POA&M lifecycle: create POA&Ms for newly identified weaknesses, coordinate milestones/dates with technical staff, and update POA&Ms in Bison GRC (at least monthly for audit-related POA&Ms and quarterly for all others).
Collect evidence and complete WCVFs when closing POA&Ms or pursuing risk acceptance.
Support and participate in incident response activities for assigned systems.
Participate in contingency, recovery, and incident response training and tests; produce/maintain related evidence and after-action documentation.
Conduct cybersecurity impact analysis for system changes and support change control by reviewing change requests, identifying security impacts, approving/denying as required, ensuring procedures are followed, and updating hardware/software inventories.
Execute annual assurance/assessment tasks: update FISMA/RMF documentation on required schedules, perform Internal Control Reviews (ICRs), and ensure control tailoring remains aligned with the applicable baseline.
Participate in security assessments and audits; provide required access, documentation, and system information to assessors/auditors.
Develop and maintain system standard operating procedures (SOPs) aligned to security control requirements.
Provide Quarterly Cybersecurity Briefings to System Owners for assigned systems.
Support federal staff by providing expertise/training to Reclamation ISSOs and advising on RMF requirements for new systems or significant changes before production deployment.
Provide technical cybersecurity input across operational projects throughout the SDLC.
Deliver documentation for all assigned tasks/projects; keep content current, accurate, compliant with current standards, and maintained in approved formats and repositories (including Bison GRC).
Minimum Requirements
- Bachelor's Degree in Cyber Security, MIS, IT or similar Information Technology degree
- Demonstrated ISSO (or equivalent) experience performing FISMA/RMF activities aligned to NIST SP 800-37 Rev. 2, including A&A/ATO support and continuous monitoring
- Prominent ability to develop and maintain SSPP/SSP and related system security/privacy documentation (e.g., contingency, incident response, configuration management, continuous monitoring, risk assessments, inventories, diagrams, POA&M)
- Experience performing control monitoring, vulnerability review/triage, remediation tracking, and audit support
- Working knowledge of federal privacy requirements, including PTA/PIA and PII protection
- Strong written and verbal communication skills; ability to brief system owners and security leadership on cybersecurity posture and risk
- Experience drafting policies, procedures, standards, SOPs, and instructional materials
- Experience working effectively in a civilian federal government environment and with interagency stakeholders
- Able to follow government documentation standards, maintain records in designated repositories, and deliver weekly/recurring status-driven outputs
Preferred Qualifications
- Experience implementing RMF for cloud-hosted systems and/or SaaS solutions, including SaaS attestation artifacts
- Experience using Bison GRC, Xacta 360, or similar GRC platforms to manage controls, evidence, and POA&Ms under continuous monitoring
- Knowledge/experience with GIS environments
- Knowledge/experience supporting Operational Technology (OT) systems
- Certifications: CISSP, CISM, and/or CAP