Sobre a Vaga
Buscamos uma pessoa Staff Security Engineer com experiência em Kubernetes, Service Mesh e segurança AWS.
Seu desafio será conectar a identidade de cada microsserviço às permissões de que ele realmente precisa — tanto para conversar com outros serviços (API x API) quanto para acessar recursos AWS.
Você vai liderar a construção de padrões de mTLS, autorização, identidade de workloads e provisionamento seguro. A proposta é que novos serviços e recursos já sejam entregues com os controles necessários, reduzindo credenciais estáticas, configurações manuais e dependência de tickets.
Responsabilidades e Atribuições:
Definir a estratégia de identidade, autenticação e autorização de workloads em Kubernetes e suas integrações com AWS;
Evoluir mTLS, CAs e o ciclo de vida de certificados, incluindo emissão, renovação, rotação e recuperação;
Criar políticas de comunicação entre microsserviços, comAuthorizationPolicy, menor privilégio e exceções governadas;
Definir e implementar microssegmentação entre workloads, combinando Network Policies e políticas de Service Mesh para restringir movimentação lateral, com adoção progressiva e validação dos fluxos necessários ao negócio;
Projetar a integração entre Kubernetes ServiceAccounts e IAM Roles por meio de EKS Pod Identity, priorizando credenciais temporárias;
Construir padrões de provisionamento que associem recursos cloud às identidades e permissões dos serviços consumidores — por exemplo, acesso de um microsserviço a tópicos Kafka no Amazon MSK, buckets S3 ou filas SQS;
Automatizar esses padrões com Terraform, Helm, GitOps e pipelines, incluindo validação de políticas e prevenção de permissões excessivas;
Liderar a adoção progressiva dos controles, com observabilidade, testes de acesso permitido e negado, recuperação e rollback;
Apoiar investigações de incidentes envolvendo certificados, permissões IAM, autenticação e conectividade;
Aplicar IA à investigação e revisão de políticas, gerando propostas de mudança versionadas, com menor privilégio, auditoria e aprovação humana para ações que afetem produção;
Influenciar decisões entre áreas, orientar outras pessoas engenheiras e produzir documentação e exemplos que facilitem a adoção self-service.
Viabilizar e abstrair os processos de criação de Regras e policies para os times de produto
Definir guardrails para integrações agenticas com GitOps, CI/CD, Service Mesh e ferramentas de segurança, garantindo menor privilégio, escopo explícito, logs e aprovação humana;
Projetar automações assistidas por IA para investigação de falhas de mTLS, análise de políticas, mapeamento de dependências e geração de propostas de remediação versionadas;
Requisitos e Qualificações:
Experiência sólida em Kubernetes e AWS
Experiência em iniciativas técnicas com impacto em múltiplos times, plataformas compartilhadas ou sistemas distribuídos;
Experiência implantando comunicação segura entre serviços em produção, preferencialmente com Istio e Envoy;
Experiência com microssegmentação em Kubernetes, incluindo mapeamento de dependências, definição de fluxos permitidos e aplicação progressiva de políticas de isolamento;
Vivência em segurança AWS, especialmente desenho de identidades, permissões e acesso de aplicações a serviços gerenciados;
Experiência substituindo credenciais estáticas por identidades de workload e credenciais temporárias;
Capacidade de conduzir mudanças de segurança sem comprometer disponibilidade, considerando falhas de certificados, autorização e dependências cloud;
Experiência construindo automações, integrações e padrões reutilizáveis com infraestrutura como código e CI/CD;
Habilidade para atuar em problemas ambíguos, influenciar decisões entre áreas e desenvolver outras pessoas engenheiras;
Uso crítico de IA na engenharia, com validação das respostas, proteção de dados e responsabilidade sobre as mudanças propostas.
Conhecimentos Técnicos:
Kubernetes e Service Mesh
Kubernetes, Amazon EKS, ServiceAccounts e fundamentos de isolamento e segurança de workloads;
Istio, Envoy, mTLS,AuthorizationPolicye autenticação JWT;
PKI, X.509, cadeias de confiança e automação do ciclo de vida de certificados;
Redes, DNS e diagnóstico de comunicação entre serviços.
Microssegmentação com Kubernetes NetworkPolicy e políticas de Service Mesh, incluindo controles L3/L4 e L7, tráfego ingress/egress e estratégias de default deny com exceções explícitas;
Identidade e Segurança AWS
AWS IAM: roles, policies, trust policies, condições e princípio de menor privilégio;
AWS STS, credenciais temporárias, federação OIDC, IRSA e EKS Pod Identity;
Avaliação de permissões AWS: políticas de identidade e de recurso, negação explícita, permissions boundaries e limites impostos por SCPs;
Autenticação e autorização em serviços como Amazon MSK, S3, SQS e SNS, respeitando os mecanismos específicos de cada serviço;
CloudTrail e IAM Access Analyzer para investigação, análise de permissões e identificação de acessos indevidos;
VPC, Security Groups e VPC Endpoints, distinguindo conectividade de rede de autorização por identidade.
Automação e Engenharia
Terraform, Helm, Argo CD, GitOps e pipelines de CI/CD;
Testes e validação de políticas como código;
Go, Python ou linguagem equivalente para automação e integrações;
Métricas, logs e traces para diagnóstico de autenticação, autorização e tráfego.
#VemserPicpayLover #Picpay #LI-CF1 #LI-Remote