Loading page content
Iugu
São Paulo, SP, Brasil

Security Engineer
Segurança da Informação.

HíbridoFull time
📍 São Paulo, SP, BrasilHíbridoPublicada 21 de agosto de 2026capturada em 21/08/2026
ANÁLISE DE COMPATIBILIDADE COM IA

Será que seu currículo passa pelo filtro desta vaga?

Envie seu CV e descubra, em segundos, sua compatibilidade real com Security Engineer - Segurança da Informação — o que já atende, e onde seu currículo pode estar perdendo aderência.

Incluído100% grátis
IncluídoResultado em segundos
IncluídoSem criar conta pra ver o preview
grátis · leva menos de 1 minuto

Descricao da vaga

Quem nós buscamos?


Buscamos um(a) Security Engineer sênior para ser a referência técnica dos controles de segurança na engenharia - não um revisor que aparece no fim do ciclo, mas alguém que constrói os controles que permitem ao time entregar rápido sem abrir superfície. Aqui segurança não é gate burocrático: é engenharia. A posição se reporta ao Head de Infraestrutura e Segurança.


Nossa crença é que segurança é capacidade permanente, e não esforço pontual: controle que não está no código, na esteira e no alarme não existe de fato. Por isso esta é uma posição de execução, com plano definido, prioridade clara e patrocínio da liderança. Você não vai chegar para evangelizar a importância do tema — vai chegar para construir.


Você terá autonomia e velocidade incomuns para levar controle a produção, e vai encontrar oportunidades de melhoria em um ambiente que cresceu rápido. A expectativa é que você as enderece por ordem de risco, e não por ordem de facilidade.


O escopo é deliberadamente focado, porque preferimos profundidade a amplitude. Duas frentes são suas: nuvem, identidade e acesso; e esteira e automação de segurança. Nelas, a definição técnica dos controles passa por você, com autonomia para escolher ferramenta e propor arquitetura.


Outras três são compartilhadas ou apoiadas por terceiros, e você participa sem ser o dono: detecção e resposta a incidentes, operadas junto com Infraestrutura e Prevenção a Fraudes; teste de intrusão, conduzido por fornecedor especializado em programa recorrente; e segurança do canal do cliente, endereçada com fornecedor dedicado. O trabalho é feito em parceria diária com Engenharia, Infraestrutura, Prevenção a Fraudes, Dados e Produto.


Responsabilidades e atribuicoes

Quais são os desafios:

  • Assumir a postura de segurança da nuvem - desenho de IAM sob privilégio mínimo, adoção de identidades efêmeras em lugar de credenciais de longa duração, restrição de origem no plano de controle e varredura contínua de configuração (CSPM).
  • Construir a gestão de segredos - cofre como caminho único, rotação automatizada e inventário do que estiver fora dele.
  • Endurecer a esteira de desenvolvimento - gates automáticos que bloqueiam segredo em código, dependência vulnerável e configuração de infraestrutura insegura antes do merge, com atrito calibrado para não virar fila. Ser dono do processo de exceção.
  • Alimentar a detecção com sinal de qualidade - definir o que precisa ser observado nos ambientes sob sua responsabilidade e garantir que o alarme tenha dono e roteamento. A operação da detecção é compartilhada com Infraestrutura e Prevenção a Fraudes. Alerta que dispara e ninguém trata é pior que alerta que não existe.
  • Operar verificação contínua - pentest automatizado recorrente e validação de segurança a cada mudança em produção, complementando o teste periódico conduzido por terceiro.
  • Governar acesso a produção - concessão auditada, privilégio mínimo e acesso temporário com janela e trilha, em conjunto com Infraestrutura e Prevenção a Fraudes.
  • Apoiar a resposta a incidentes - contribuir com o plano formal, com o runbook de revogação e com o acionamento do parceiro de perícia. A condução é compartilhada, não exclusiva sua.
  • Priorizar por risco e defender a priorização - traduzir risco técnico em consequência de negócio para engenharia, produto e liderança, incluindo o que decidimos não fazer e por quê.
  • Usar IA como alavanca de produtividade - revisão de código, análise de configuração, triagem de achado e documentação. Aqui isso não é diferencial, é esperado.


Requisitos

O que você precisa conhecer:

  • Segurança em nuvem em produção - AWS preferencialmente: IAM, gestão de identidade e credencial, segredos, rede e endurecimento de configuração. Precisa saber explicar como uma credencial exposta se transforma em acesso a dado, e como cortar cada elo dessa cadeia.
  • Automação de segurança em esteira - integrar e operar secret scanning, análise de dependência e varredura de IaC em CI/CD, com discernimento para separar achado real de ruído de ferramenta e definir o que bloqueia o merge.
  • Engenharia de verdade - você escreve código que vai para produção. Python ou Go, Git, CI/CD e automação. Segurança que depende de planilha e boa vontade não escala.
  • Infraestrutura como código - Terraform ou equivalente, com controle expresso como código e não como procedimento manual.
  • Identidade e autenticação - OAuth 2.0, OIDC, mTLS, segundo fator resistente a phishing, vínculo de sessão a dispositivo e ciclo de vida de credencial de integração.
  • Detecção e log - desenho de alarme com baixo falso-positivo, retenção adequada, e capacidade de investigar em trilha de auditoria de nuvem.
  • Comunicação de risco - escrever com clareza para engenheiro, para diretoria e, quando necessário, para regulador. Metade do trabalho é convencer, não implementar.



O que pode alavancar sua aplicação:

  • Segurança de aplicações em profundidade - threat modeling de features, revisão de código para falha de lógica e capacitação de times de produto. É frente que pretendemos desenvolver, e quem já a domina amplia o próprio escopo.
  • Experiência em instituição financeira, meio de pagamento ou ambiente regulado pelo Banco Central.
  • Vivência com prevenção a fraude e com ferramentas de risco de sessão e transacional (Castle, Feedzai ou equivalentes) - na iugu, segurança e antifraude conversam todo dia.
  • Kubernetes e segurança de contêiner e de cadeia de suprimentos de software.
  • Segurança em arranjos de pagamento: PIX, DICT, assinatura de mensagem e integração com PSPs.
  • Resposta a incidente real, com preservação de evidência e cadeia de custódia.
  • Exposição a requisitos regulatórios de segurança cibernética e a interação com regulador ou auditoria.
  • Certificações do tipo OSCP, AWS Security Specialty, GIAC ou equivalentes - bem-vindas, nunca substitutas de experiência demonstrável.


Curtiu a vaga? Veja se seu CV se encaixa.
Sobe seu currículo lá em cima e receba seu score em segundos.
Voltar ao topo
ALERTA DE VAGA CERTA
Quer receber vagas como essa antes da multidão do LinkedIn? De graça.
Criar conta grátis
SIMILARES
Outras vagas recentes
ver todas →