AI Jobs Map

PicPay · São Paulo, SP

Staff Software Security Engineer | Workload Identity & Service Mesh

RemotedirectorPosted yesterday
Apply on IndeedIndeedOpens the original posting. AI Jobs Map never asks for your details.

Stack mentioned

kubernetesawsidentity-and-access-managementeksapache-kafkas3terraformhelmci/cdistiooauthargocdpython

Sobre a Vaga

Buscamos uma pessoa Staff Security Engineer com experiência em Kubernetes, Service Mesh e segurança AWS.

Seu desafio será conectar a identidade de cada microsserviço às permissões de que ele realmente precisa — tanto para conversar com outros serviços (API x API) quanto para acessar recursos AWS.

Você vai liderar a construção de padrões de mTLS, autorização, identidade de workloads e provisionamento seguro. A proposta é que novos serviços e recursos já sejam entregues com os controles necessários, reduzindo credenciais estáticas, configurações manuais e dependência de tickets.

Responsabilidades e Atribuições:

Definir a estratégia de identidade, autenticação e autorização de workloads em Kubernetes e suas integrações com AWS;

Evoluir mTLS, CAs e o ciclo de vida de certificados, incluindo emissão, renovação, rotação e recuperação;

Criar políticas de comunicação entre microsserviços, comAuthorizationPolicy, menor privilégio e exceções governadas;

Definir e implementar microssegmentação entre workloads, combinando Network Policies e políticas de Service Mesh para restringir movimentação lateral, com adoção progressiva e validação dos fluxos necessários ao negócio;

Projetar a integração entre Kubernetes ServiceAccounts e IAM Roles por meio de EKS Pod Identity, priorizando credenciais temporárias;

Construir padrões de provisionamento que associem recursos cloud às identidades e permissões dos serviços consumidores — por exemplo, acesso de um microsserviço a tópicos Kafka no Amazon MSK, buckets S3 ou filas SQS;

Automatizar esses padrões com Terraform, Helm, GitOps e pipelines, incluindo validação de políticas e prevenção de permissões excessivas;

Liderar a adoção progressiva dos controles, com observabilidade, testes de acesso permitido e negado, recuperação e rollback;

Apoiar investigações de incidentes envolvendo certificados, permissões IAM, autenticação e conectividade;

Aplicar IA à investigação e revisão de políticas, gerando propostas de mudança versionadas, com menor privilégio, auditoria e aprovação humana para ações que afetem produção;

Influenciar decisões entre áreas, orientar outras pessoas engenheiras e produzir documentação e exemplos que facilitem a adoção self-service.

Viabilizar e abstrair os processos de criação de Regras e policies para os times de produto

Definir guardrails para integrações agenticas com GitOps, CI/CD, Service Mesh e ferramentas de segurança, garantindo menor privilégio, escopo explícito, logs e aprovação humana;

Projetar automações assistidas por IA para investigação de falhas de mTLS, análise de políticas, mapeamento de dependências e geração de propostas de remediação versionadas;

Requisitos e Qualificações:

Experiência sólida em Kubernetes e AWS

Experiência em iniciativas técnicas com impacto em múltiplos times, plataformas compartilhadas ou sistemas distribuídos;

Experiência implantando comunicação segura entre serviços em produção, preferencialmente com Istio e Envoy;

Experiência com microssegmentação em Kubernetes, incluindo mapeamento de dependências, definição de fluxos permitidos e aplicação progressiva de políticas de isolamento;

Vivência em segurança AWS, especialmente desenho de identidades, permissões e acesso de aplicações a serviços gerenciados;

Experiência substituindo credenciais estáticas por identidades de workload e credenciais temporárias;

Capacidade de conduzir mudanças de segurança sem comprometer disponibilidade, considerando falhas de certificados, autorização e dependências cloud;

Experiência construindo automações, integrações e padrões reutilizáveis com infraestrutura como código e CI/CD;

Habilidade para atuar em problemas ambíguos, influenciar decisões entre áreas e desenvolver outras pessoas engenheiras;

Uso crítico de IA na engenharia, com validação das respostas, proteção de dados e responsabilidade sobre as mudanças propostas.

Conhecimentos Técnicos:

Kubernetes e Service Mesh

Kubernetes, Amazon EKS, ServiceAccounts e fundamentos de isolamento e segurança de workloads;

Istio, Envoy, mTLS,AuthorizationPolicye autenticação JWT;

PKI, X.509, cadeias de confiança e automação do ciclo de vida de certificados;

Redes, DNS e diagnóstico de comunicação entre serviços.

Microssegmentação com Kubernetes NetworkPolicy e políticas de Service Mesh, incluindo controles L3/L4 e L7, tráfego ingress/egress e estratégias de default deny com exceções explícitas;

Identidade e Segurança AWS

AWS IAM: roles, policies, trust policies, condições e princípio de menor privilégio;

AWS STS, credenciais temporárias, federação OIDC, IRSA e EKS Pod Identity;

Avaliação de permissões AWS: políticas de identidade e de recurso, negação explícita, permissions boundaries e limites impostos por SCPs;

Autenticação e autorização em serviços como Amazon MSK, S3, SQS e SNS, respeitando os mecanismos específicos de cada serviço;

CloudTrail e IAM Access Analyzer para investigação, análise de permissões e identificação de acessos indevidos;

VPC, Security Groups e VPC Endpoints, distinguindo conectividade de rede de autorização por identidade.

Automação e Engenharia

Terraform, Helm, Argo CD, GitOps e pipelines de CI/CD;

Testes e validação de políticas como código;

Go, Python ou linguagem equivalente para automação e integrações;

Métricas, logs e traces para diagnóstico de autenticação, autorização e tráfego.

#VemserPicpayLover #Picpay #LI-CF1 #LI-Remote

More jobs at PicPay