Idioma
Atuação com times globais, sendo necessário inglês avançado ou espanhol avançado para comunicação no dia a dia.
Aqui, seu papel será:
Atuar como consultor técnico avançado para as áreas de Cyber, Arquitetura e Engenharia, orientando sobre riscos, controles e estratégias de mitigação de vulnerabilidades.
Conduzir e evoluir processos de DevSecOps, garantindo a integração de segurança ao longo do ciclo de desenvolvimento.
Implementar e evoluir esteiras de segurança, contemplando SAST, DAST, IAST, SCA, IaC e Secrets Management, integradas aos pipelines de CI/CD.
Realizar avaliações de segurança, incluindo análise estática e dinâmica, revisão de código seguro, threat modeling e análise técnica de soluções de negócio sob a perspectiva de segurança.
Definir e revisar processos de SDLC/SSDLC e diretrizes de arquitetura segura para aplicações complexas, microsserviços, APIs, aplicações mobile, cloud e pipelines de CI/CD.
Avaliar arquiteturas e modelos de solução, identificando vulnerabilidades, riscos e oportunidades de melhoria nos controles de segurança.
Construir e revisar requisitos de segurança, padrões e controles aplicáveis ao desenvolvimento e à arquitetura de soluções.
Desenvolver e validar PoCs funcionais e não funcionais, além de automações, APIs e scripts quando necessário.
Realizar avaliações contínuas de riscos, revisões de arquitetura e validações técnicas de novas soluções e tecnologias.
Apoiar respostas a incidentes, contribuindo com investigação técnica, análise de causa raiz, coleta de evidências e recomendações de correção.
Apoiar simulações e iniciativas de Red Team x Blue Team, utilizando os aprendizados para fortalecer continuamente as defesas de Cyber.
Suportar e direcionar serviços de Protect e Detect, avaliando a maturidade, desempenho e efetividade dos controles.
Apoiar iniciativas relacionadas a segurança em containers, cloud e automações.
Trabalhar de forma integrada com times de Desenvolvimento, Cloud, Infraestrutura, GRC e IAM, garantindo uma visão holística de Cyber Security.
Requisitos imprescindíveis
Conhecimento sólido de SDLC/SSDLC e práticas de segurança no desenvolvimento de aplicações.
Experiência na implementação e evolução de esteiras DevSecOps, incluindo SAST, DAST, IAST, SCA, IaC, CI/CD e pipelines com GitHub Actions.
Experiência com arquitetura de segurança, APIs, microsserviços, containers e ambientes multicloud.
Conhecimento de vulnerabilidades, análise de riscos e modelagem de ameaças, incluindo STRIDE.
Conhecimento dos principais frameworks e padrões de segurança, como OWASP Top 10, OWASP ASVS e MASVS, além de NIST e/ou SANS.
Experiência com ferramentas de segurança aplicadas a SAST, DAST, IAST, IaC e containers.
Conhecimento sólido em criptografia, controle de acesso, autenticação, autorização, hardening e proteção de dados.
Conhecimento em segurança de aplicações mobile.
Capacidade de analisar vulnerabilidades de forma crítica, entendendo impacto, risco e contexto da aplicação, e não apenas identificando falhas.
Capacidade de avaliar arquiteturas e soluções, identificando se o modelo proposto atende aos requisitos de segurança.
Capacidade de desenvolver scripts, automações, APIs e PoCs quando necessário.
Conhecimento de Blue Team e resposta a incidentes, incluindo investigação, contenção e análise forense.
Conhecimento de Pentest e CTI (Cyber Threat Intelligence), mesmo que não sejam o foco principal da atuação.
Boa comunicação e capacidade de atuar com times multidisciplinares e globais.
Inglês avançado ou espanhol avançado para comunicação com times globais.
Requisitos desejáveis
Experiência com Red Team, exploração de vulnerabilidades e técnicas do MITRE ATT&CK.
Conhecimento em Inteligência Artificial aplicada à segurança, incluindo detecção, automação e triagem.
Experiência com Databricks, pipelines de dados, Machine Learning e governança de dados seguros.
Familiaridade com engenharia reversa.
Conhecimento em LLMs aplicados à segurança.
Experiência com orquestração e automação de processos de segurança.
Capacidade de criar frameworks internos, padrões de segurança reutilizáveis e materiais de capacitação para times de Engenharia.
