Security Engineer
Segurança da Informação.
Será que seu currículo passa pelo filtro desta vaga?
Envie seu CV e descubra, em segundos, sua compatibilidade real com Security Engineer - Segurança da Informação — o que já atende, e onde seu currículo pode estar perdendo aderência.
Descricao da vaga
Quem nós buscamos?
Buscamos um(a) Security Engineer sênior para ser a referência técnica dos controles de segurança na engenharia - não um revisor que aparece no fim do ciclo, mas alguém que constrói os controles que permitem ao time entregar rápido sem abrir superfície. Aqui segurança não é gate burocrático: é engenharia. A posição se reporta ao Head de Infraestrutura e Segurança.
Nossa crença é que segurança é capacidade permanente, e não esforço pontual: controle que não está no código, na esteira e no alarme não existe de fato. Por isso esta é uma posição de execução, com plano definido, prioridade clara e patrocínio da liderança. Você não vai chegar para evangelizar a importância do tema — vai chegar para construir.
Você terá autonomia e velocidade incomuns para levar controle a produção, e vai encontrar oportunidades de melhoria em um ambiente que cresceu rápido. A expectativa é que você as enderece por ordem de risco, e não por ordem de facilidade.
O escopo é deliberadamente focado, porque preferimos profundidade a amplitude. Duas frentes são suas: nuvem, identidade e acesso; e esteira e automação de segurança. Nelas, a definição técnica dos controles passa por você, com autonomia para escolher ferramenta e propor arquitetura.
Outras três são compartilhadas ou apoiadas por terceiros, e você participa sem ser o dono: detecção e resposta a incidentes, operadas junto com Infraestrutura e Prevenção a Fraudes; teste de intrusão, conduzido por fornecedor especializado em programa recorrente; e segurança do canal do cliente, endereçada com fornecedor dedicado. O trabalho é feito em parceria diária com Engenharia, Infraestrutura, Prevenção a Fraudes, Dados e Produto.
Responsabilidades e atribuicoes
Quais são os desafios:
- Assumir a postura de segurança da nuvem - desenho de IAM sob privilégio mínimo, adoção de identidades efêmeras em lugar de credenciais de longa duração, restrição de origem no plano de controle e varredura contínua de configuração (CSPM).
- Construir a gestão de segredos - cofre como caminho único, rotação automatizada e inventário do que estiver fora dele.
- Endurecer a esteira de desenvolvimento - gates automáticos que bloqueiam segredo em código, dependência vulnerável e configuração de infraestrutura insegura antes do merge, com atrito calibrado para não virar fila. Ser dono do processo de exceção.
- Alimentar a detecção com sinal de qualidade - definir o que precisa ser observado nos ambientes sob sua responsabilidade e garantir que o alarme tenha dono e roteamento. A operação da detecção é compartilhada com Infraestrutura e Prevenção a Fraudes. Alerta que dispara e ninguém trata é pior que alerta que não existe.
- Operar verificação contínua - pentest automatizado recorrente e validação de segurança a cada mudança em produção, complementando o teste periódico conduzido por terceiro.
- Governar acesso a produção - concessão auditada, privilégio mínimo e acesso temporário com janela e trilha, em conjunto com Infraestrutura e Prevenção a Fraudes.
- Apoiar a resposta a incidentes - contribuir com o plano formal, com o runbook de revogação e com o acionamento do parceiro de perícia. A condução é compartilhada, não exclusiva sua.
- Priorizar por risco e defender a priorização - traduzir risco técnico em consequência de negócio para engenharia, produto e liderança, incluindo o que decidimos não fazer e por quê.
- Usar IA como alavanca de produtividade - revisão de código, análise de configuração, triagem de achado e documentação. Aqui isso não é diferencial, é esperado.
Requisitos
O que você precisa conhecer:
- Segurança em nuvem em produção - AWS preferencialmente: IAM, gestão de identidade e credencial, segredos, rede e endurecimento de configuração. Precisa saber explicar como uma credencial exposta se transforma em acesso a dado, e como cortar cada elo dessa cadeia.
- Automação de segurança em esteira - integrar e operar secret scanning, análise de dependência e varredura de IaC em CI/CD, com discernimento para separar achado real de ruído de ferramenta e definir o que bloqueia o merge.
- Engenharia de verdade - você escreve código que vai para produção. Python ou Go, Git, CI/CD e automação. Segurança que depende de planilha e boa vontade não escala.
- Infraestrutura como código - Terraform ou equivalente, com controle expresso como código e não como procedimento manual.
- Identidade e autenticação - OAuth 2.0, OIDC, mTLS, segundo fator resistente a phishing, vínculo de sessão a dispositivo e ciclo de vida de credencial de integração.
- Detecção e log - desenho de alarme com baixo falso-positivo, retenção adequada, e capacidade de investigar em trilha de auditoria de nuvem.
- Comunicação de risco - escrever com clareza para engenheiro, para diretoria e, quando necessário, para regulador. Metade do trabalho é convencer, não implementar.
O que pode alavancar sua aplicação:
- Segurança de aplicações em profundidade - threat modeling de features, revisão de código para falha de lógica e capacitação de times de produto. É frente que pretendemos desenvolver, e quem já a domina amplia o próprio escopo.
- Experiência em instituição financeira, meio de pagamento ou ambiente regulado pelo Banco Central.
- Vivência com prevenção a fraude e com ferramentas de risco de sessão e transacional (Castle, Feedzai ou equivalentes) - na iugu, segurança e antifraude conversam todo dia.
- Kubernetes e segurança de contêiner e de cadeia de suprimentos de software.
- Segurança em arranjos de pagamento: PIX, DICT, assinatura de mensagem e integração com PSPs.
- Resposta a incidente real, com preservação de evidência e cadeia de custódia.
- Exposição a requisitos regulatórios de segurança cibernética e a interação com regulador ou auditoria.
- Certificações do tipo OSCP, AWS Security Specialty, GIAC ou equivalentes - bem-vindas, nunca substitutas de experiência demonstrável.