Analista de Segurança da Informação Sr - AppSec Application Security
Indexed description
No Banco ABC Brasil, a gente acredita na autenticidade de cada um. Afinal, temos nosso jeito de fazer as coisas, de se relacionar, de transformar negócios e construir um futuro sustentável, de maneira inclusiva, respeitosa e acolhedora. Porque a gente se interessa genuinamente pelas pessoas e cria relações verdadeiras, com confiança e proximidade. Se você tem paixão por desafios e busca um ambiente onde possa crescer profissionalmente, com autonomia para tocar grandes projetos e sendo protagonista da sua carreira, aqui é o seu lugar! Com a gente, você vai ter oportunidade de atuar diariamente com especialistas do mercado financeiro e ter o acompanhamento e apoio de lideranças estratégicas para construir o seu futuro e contribuir para o nosso crescimento em conjunto. A gente acredita que cuidar dos nossos colaboradores é o segredo do sucesso. Por isso, oferecemos:• Benefícios que fazem a diferença• Opções de desenvolvimento• Um ambiente que inspira Job Description: Atuar como responsável técnico pelo Programa de Application Security, conduzindo a evolução contínua do Secure SSDLC e garantindo que a segurança seja incorporada desde a concepção das soluções até sua implantação em produção. Definir padrões de desenvolvimento seguro, Security Gates, Security by Design, Security by Default, Threat Modeling, requisitos mínimos de segurança, Security Champions e apoiar Arquitetura de Segurança na adoção das melhores práticas.Buscamos um profissional com forte perfil de conhecimento técnico em exploração de vulnerabilidades e capacidade de transformar requisitos de segurança em processos e automações que elevem continuamente a maturidade do ambiente de desenvolvimento. Está pronto(a) para fazer parte de um time que transforma desafios em oportunidades? Vem com a gente!Responsabilidades e atribuiçõesResponsibilities and assignments:Programa de Application SecurityConduzir tecnicamente o Programa de Application Security (AppSec), garantindo a evolução contínua do Secure SDLC e evoluir controles de segurança nas esteiras de desenvolvimento (Azure DevOps e GitHub), operando ferramentas de SAST, SCA, Secrets Scanning, DAST e demais soluções de AppSec. Atuar na segurança de aplicações, APIs, API Gateways, autenticação e autorização (OAuth2, OIDC, JWT, Keycloak), além de apoiar a evolução de templates de desenvolvimento, pipelines, Git, Quality Gates e demais componentes do ecossistema DevSecOps.Definir padrões, processos e requisitos técnicos de desenvolvimento seguro como Threat Modeling utilizando STRIDE e OWASP Threat Modeling, em conjunto com o time de Arquitetura de Segurança na definição de Security by Design e Security by Default Evoluindo continuamente o Programa de Security Champions.Segurança de CódigoOperar ferramentas SAST.Operar ferramentas RASP.Operar ferramentas API Security.Operar ferramentas SCA.Operar Secrets Scanning.Validar vulnerabilidades identificadas pelas ferramentas.Diferenciar falsos positivos de vulnerabilidades exploráveis.Priorizar vulnerabilidades considerando CVSS, contexto de negócio e explorabilidade.Apoiar desenvolvedores na correção das vulnerabilidades.Exploração de VulnerabilidadesRealizar a análise técnica e validação das vulnerabilidades identificadas pelas ferramentas de segurança, diferenciando falsos positivos de riscos reais, reproduzindo cenários de exploração quando necessário e priorizando vulnerabilidades conforme contexto de negócio, explorabilidade e impacto. Atuar em conjunto com os times de Desenvolvimento, Gestão de Vulnerabilidades (CTEM) e RedTeam - Pentesters na definição e acompanhamento das ações de remediação.Analisar tecnicamente vulnerabilidades encontradas em código-fonte.Validar impacto real das vulnerabilidades identificadas pelos scanners.Reproduzir vulnerabilidades quando necessário para comprovação técnica.Possuir conhecimento prático de exploração de vulnerabilidades Web e APIs.Cultura, Governança e Melhoria ContínuaPromover a cultura de desenvolvimento seguro por meio de treinamentos, workshops e suporte técnico às squads de desenvolvimento, atuando como referência em Application Security. Contribuir continuamente para a evolução dos processos, ferramentas e padrões corporativos de segurança, garantindo aderência às melhores práticas de mercado, frameworks como OWASP, NIST SSDF e requisitos regulatórios aplicáveis.Evolução de padrões de autenticação.Evolução de Desenvolvimento Seguro.Definir requisitos mínimos para autenticação e autorização de aplicações.Requisitos e qualificaçõesRequirements and qualificationsObrigatórios:Experiência sólida em Application Security (AppSec).Experiência prática com Secure SSDLCConhecimento sólido em exploração de vulnerabilidades Web e APIs.Experiência em ferramentas SAST e SCA.Experiência com Snyk, Checkmarx, Veracode ou ferramentas equivalentes.Conhecimento sólido em OWASP Top 10.Conhecimento sólido em OWASP API Security Top 10.Conhecimento em OWASP ASVS v2Experiência em Threat Modeling (STRIDE, PASTA e/ou DREAD).Experiência com Azure DevOps e/ou GitHub.Experiência com CI/CD.Conhecimento em Git.Conhecimento em APIs REST.Conhecimento em OAuth2.Conhecimento em OIDC.Conhecimento em JWT.Conhecimento em Keycloak ou soluções equivalentes.Experiência em análise de código segura.Boa comunicação com times de desenvolvimento.Inglês avançadoDiferenciaisExperiência com RASP.Experiência com DAST.Experiência com IAST.Experiência com API Gateway (Apigee, Kong, AWS API Gateway, Azure API Management).Experiência com SALT Security.Experiência com Kubernetes.Experiência com Containers.Experiência com Supply Chain Security.Conhecimento em SBOM.Conhecimento em Sigstore/Cosign.Experiência em ambientes financeiros.Conhecimento em NIST SSDF.Conhecimento em OWASP SAMM.Conhecimento em LGPD.Informações adicionaisO profissional atuará como referência técnica do Programa de Application Security, sendo responsável pela evolução contínua do Secure SDLC, das ferramentas de AppSec e da integração da segurança ao processo de desenvolvimento de software.O papel exige interação constante com Arquitetura de Segurança, Engenharia de Software, DevOps, Gestão de Vulnerabilidades, Red Team e Arquitetura Corporativa, promovendo a adoção de práticas de Security by Design, Security by Default e automação de controles de segurança ao longo de todo o ciclo de desenvolvimento.Certificações desejáveisCompTIA Security+CompTIA SecurityX (CASP+)Crowsec Application Security (CASP)CSSLP – Certified Secure Software Lifecycle ProfessionalEC-Council Certified DevSecOps Engineer (ECDE)Microsoft AZ-500 (diferencial)Microsoft SC-100 (diferencial)Informações adicionaisAssistência Médica;Assistência Odontológica;Seguro de Vida;PLR;PPR;Programas de bem-estar físico, social e psicológico;Vale Refeição;Vale Alimentação;Licença Paternidade e Maternidade estendidas: paternidade 20 dias e maternidade 6 meses;Auxílio Creche/Babá;Day Off anual;Auxílio Home Office;Auxílio Infraestrutura para Home Office;TotalPass;
Create a free Caio profile to unlock more results and save your role and location preferences.
Unlock free search