Descrição da vaga:
1. Missão do Cargo
Atuar na proteção e na evolução da postura de Segurança da Informação dos ambientes multicloud AWS, Azure e OCI, aplicações, APIs, identidades digitais, dados e sistemas críticos. Liderar tecnicamente iniciativas de redução de riscos cibernéticos, gestão de vulnerabilidades, arquitetura de segurança, conformidade e resiliência, apoiando decisões de negócio e garantindo que os controles sejam implementados, monitorados e continuamente aprimorados.
2. Escopo de Atuação
Segurança multicloud em AWS, Azure e OCI.
Gestão de vulnerabilidades, exposições, pentests e caminhos de ataque.
Segurança de identidades, acessos privilegiados e ambientes híbridos.
Application Security, API Security e segurança da cadeia de software.
Gestão de riscos, pareceres técnicos, assessments e riscos de terceiros.
Segurança de ambientes críticos, integração IT/OT e segmentação.
Arquitetura, governança, indicadores, automação e otimização de ferramentas de segurança.
3. Principais Responsabilidades 3.1 Segurança em Cloud
Definir e evoluir arquiteturas e padrões de segurança para ambientes AWS, Azure e OCI.
Conduzir avaliações contínuas de postura de segurança, exposição pública, configurações inadequadas, vulnerabilidades e riscos de rede.
Identificar e priorizar Attack Paths, inclusive fluxos Public ? IAM ? Admin e relações cross-account.
Estabelecer padrões corporativos para WAF, logging, monitoramento, proteção de workloads e governança de implantação.
Criar guidelines, diagramas, baselines técnicos, roadmaps de correção e planos de evolução 30/60/90 dias.
Acompanhar a remediação de itens High e Critical, garantindo responsáveis, prazos, evidências e indicadores de redução.
3.2 Gestão de Vulnerabilidades e Pentests
Coordenar o tratamento de findings originados de pentests e avaliações técnicas.
Priorizar vulnerabilidades com base em risco real, criticidade, exposição e explorabilidade, evitando gestão apenas por volume.
Consolidar backlog, responsáveis, prazos, evidências e riscos residuais.
Manter baselines periódicos e acompanhar indicadores como MTTR, MTTF, tendência de redução e evolução do Top 20.
Apoiar tecnicamente as equipes de infraestrutura, aplicações, cloud e sistemas críticos na definição e validação das correções.
3.3 Identidade e Acessos
Avaliar permissões, roles, trusts, access keys, identidades inativas e privilégios excessivos.
Identificar e mitigar caminhos de privilege escalation e riscos associados a identidades de alto impacto.
Apoiar iniciativas de proteção, monitoramento e recuperação de Active Directory e Microsoft Entra ID.
Definir e acompanhar planos de correção para acessos antigos, credenciais expostas, relações entre contas e privilégios administrativos.
3.4 Application Security, API Security e Supply Chain
Realizar assessments de segurança em aplicações e APIs corporativas.
Definir requisitos, padrões e arquitetura de segurança para APIs, integrando-os ao ciclo de desenvolvimento e ao API Management.
Acompanhar achados, owners, riscos e evidências de correção de APIs avaliadas.
Apoiar práticas de SAST, DAST e SCA e avaliar cobertura, licenciamento e utilização de plataformas de AppSec.
Gerenciar riscos associados a dependências, bibliotecas, componentes em fim de vida, SBOM e licenças ausentes ou desconhecidas.
3.5 Gestão de Riscos e Governança
Elaborar, revisar e emitir pareceres técnicos de Cibersegurança para projetos, soluções e fornecedores.
Conduzir assessments e registrar condicionantes, recomendações, riscos residuais, riscos aceitos e evidências avaliadas.
Aplicar e evoluir metodologias de exposição e risco, incluindo indicadores corporativos para priorização e acompanhamento.
Estruturar dashboards, relatórios executivos, projeções e apresentações para fóruns técnicos e gerenciais.
Atuar em avaliações de Vendor Risk e acompanhar gaps e evidências de terceiros.
3.6 Ambientes Críticos e Segurança IT/OT
Avaliar riscos, exposição, integrações e segmentação de ambientes IT, OT e sistemas críticos.
Apoiar iniciativas de microsegmentação, redução de movimentação lateral e segregação de redes.
Consolidar ativos, findings, responsáveis, dependências e planos de tratamento para sistemas críticos.
Analisar integrações entre identidade, aplicações, bancos de dados, CFTV e ambientes operacionais, propondo controles preventivos e compensatórios.
3.7 Arquitetura, Ferramentas e Eficiência
Avaliar tecnologias de segurança e conduzir provas de conceito e pareceres de continuidade, substituição ou descontinuação.
Atuar na arquitetura de soluções para segurança de bancos de dados, microsegmentação, identidade, SIEM e monitoramento.
Avaliar cobertura, restrições técnicas, custos, contratos, licenças e sobreposição funcional das ferramentas de Cyber.
Identificar oportunidades de redução de custos sem comprometer a postura de segurança.
Desenvolver ou apoiar scripts, automações, consultas e integrações para coleta de evidências, análise e geração de indicadores.
4. Entregas Esperadas
Guidelines e arquiteturas de referência para controles de segurança em cloud, APIs e ambientes críticos.
Backlogs priorizados por risco, com responsáveis, prazos, evidências e critérios de encerramento.
Pareceres técnicos, assessments, fichas de risco e recomendações formalizadas.
Baselines e roadmaps de redução de vulnerabilidades, exposições, Attack Paths e privilégios excessivos.
Dashboards e indicadores executivos sobre postura de segurança, risco, tendência de redução, MTTR e MTTF.
Documentação técnica e operacional atualizada, com rastreabilidade das decisões e controles.
Planos de continuidade, substituição ou otimização de ferramentas e serviços de Cibersegurança.
5. Interfaces do Cargo
Cloud AWS, Azure e OCI.
Arquitetura Corporativa e Arquitetura de Soluções.
Infraestrutura, Redes, Sistemas Críticos, OT e equipes de Aplicações.
IAM, Active Directory e Microsoft Entra ID.
Desenvolvimento, AppSec, API Management e DevSecOps.
DBA, FinOps, Compras, Jurídico, Auditoria, Gestão de Riscos e áreas de Negócio.
Fornecedores de tecnologia e segurança.
Requerimentos:
Requisitos Técnicos Conhecimentos Essenciais
Segurança da Informação e arquitetura de segurança.
Cloud Security em AWS, Microsoft Azure e Oracle Cloud Infrastructure.
IAM, gestão de identidades, acessos privilegiados e privilege escalation.
Gestão de vulnerabilidades, Pentest, Attack Paths e priorização baseada em risco.
WAF, segurança de redes, exposição pública, logging, monitoramento e SIEM.
Application Security, API Security, SAST, DAST, SCA e SBOM.
Gestão de riscos cibernéticos, assessments, pareceres e Vendor Risk.
Segurança de ambientes híbridos, sistemas críticos e integração IT/OT.
Frameworks e referências como NIST, CIS Controls, ISO/IEC 27001 e MITRE ATT&CK.
Tecnologias e Ferramentas Desejáveis
Orca Security ou outra plataforma CNAPP/CSPM.
AWS Security Hub e serviços nativos de segurança AWS.
Microsoft Defender for Cloud e Microsoft Sentinel.
Veracode ou ferramentas equivalentes de AppSec.
IBM Guardium ou plataformas de Database Activity Monitoring.
Illumio ou soluções de microsegmentação.
Semperis ou soluções de proteção e recuperação de Active Directory.
Terraform e conceitos de Infrastructure as Code.
PowerShell, Python, APIs e automação aplicada à segurança.
Formação e Experiência
Formação superior em Segurança da Informação, Ciência da Computação, Sistemas de Informação, Engenharia da Computação, Redes ou áreas correlatas.
Experiência sólida em Segurança da Informação, preferencialmente com atuação prática em ambientes cloud e híbridos.
Vivência em condução de avaliações técnicas, gestão de vulnerabilidades, arquitetura de segurança e interação com equipes multidisciplinares.
Inglês técnico para leitura de documentações, análise de evidências e interação com fabricantes e fornecedores.
Certificações em segurança ou cloud são desejáveis, especialmente AWS, Azure, OCI, CISSP, CCSP, CISM ou equivalentes.
Competências Comportamentais
Pensamento analítico e capacidade de resolver problemas complexos.
Visão estratégica e priorização orientada a risco e impacto ao negócio.
Comunicação clara com públicos técnicos, executivos e fornecedores.
Liderança técnica e influência sem necessidade de gestão direta.
Senso de dono, proatividade, organização e acompanhamento até a conclusão.
Capacidade de atuar em múltiplas frentes e ambientes críticos.
Tomada de decisão baseada em evidências, critérios técnicos e riscos residuais.
Colaboração e habilidade para negociar prazos, responsabilidades e planos de correção.