Analista de Desenvolvimento de Sistemas
Indexed description
Home - CEPELEstamos em busca de um(a)
Profissional de segurança de aplicações com experiência em desenvolvimento seguro e práticas de Secure SDLC, capaz de atuar de forma integrada com equipes de desenvolvimento, arquitetura, infraestrutura e segurança cibernética. Deve possuir perfil proativo, analítico e colaborativo, com foco na identificação e mitigação de vulnerabilidades, apoio técnico aos times de desenvolvimento e promoção de boas práticas de segurança desde a concepção até a produção das soluções. Espera-se boa comunicação, atenção aos detalhes, comprometimento com prazos, capacidade de resolver problemas complexos e habilidade para transformar requisitos de segurança em orientações práticas para equipes técnicas e gestores. São desejáveis liderança técnica, visão de risco e disposição para disseminar conhecimento e apoiar a capacitação das equipes.
Responsabilidades e atribuições
Perfil Desejado: Nível Superior em Ciência da Computação, Engenharia da Computação ou Engenharia Eletrônica.
Principais Atividades a Desenvolver: · Incorporar práticas de segurança ao ciclo de desenvolvimento de software; · Apoiar a implantação e evolução de práticas de Secure SDLC; · Realizar análise de segurança em aplicações web, APIs, aplicações mobile, sistemas corporativos e componentes de software; · Executar, interpretar e acompanhar resultados de ferramentas SAST, DAST, SCA e IAST; · Apoiar desenvolvedores na análise, priorização e correção de vulnerabilidades; · Realizar revisões de código com foco em segurança; · Definir, documentar e disseminar padrões de desenvolvimento seguro; · Apoiar arquitetos e desenvolvedores na definição de soluções seguras desde a fase de concepção; · Realizar ou apoiar processos de Threat Modeling; · Avaliar requisitos de segurança em novas aplicações, integrações, APIs e componentes; · Implementar ou apoiar a implementação de controles de segurança em pipelines CI/CD; · Apoiar a evolução de práticas DevSecOps;· Avaliar bibliotecas, dependências, pacotes e componentes de terceiros quanto a vulnerabilidades conhecidas; · Apoiar a gestão de vulnerabilidades, incluindo identificação, classificação, priorização, tratamento e validação de correções; · Acompanhar indicadores de vulnerabilidades, exposição a riscos, backlog de correções e aderência a prazos; · Apoiar testes de invasão, análise de relatórios de Pentest e validação técnica das correções; · Realizar análise de configurações inseguras em aplicações, servidores, containers, APIs e ambientes de execução; · Apoiar a aplicação de hardening em sistemas Linux, servidores de aplicação, containers e ambientes de desenvolvimento; · Apoiar a definição de requisitos de autenticação, autorização, criptografia, proteção de dados e gestão de certificados digitais; · Avaliar riscos relacionados a APIs, integrações, tokens, chaves, secrets e credenciais; · Apoiar a resposta a incidentes relacionados a aplicações, vulnerabilidades exploradas ou falhas de configuração; · Elaborar documentação técnica, guias de correção, recomendações e evidências de tratamento de vulnerabilidades; · Apoiar treinamentos, workshops e ações de conscientização para equipes de desenvolvimento e tecnologia; · Atuar de forma colaborativa com times de desenvolvimento, segurança, infraestrutura, arquitetura, DevOps, automação e operação; · Quando aplicável, apoiar análises de segurança em ambientes industriais, sistemas SCADA, OT/ICS e plataformas críticas do setor elétrico.
Requisitos e qualificações
Conhecimentos Obrigatórios: · Conhecimento em segurança de aplicações e desenvolvimento seguro de software; · Conhecimento em Secure Software Development Lifecycle, SSDLC;· Conhecimento em OWASP Top 10 para aplicações web e APIs; ·
Familiaridade com riscos associados ao uso de IA generativa, LLMs, copilotos, chatbots e agentes de IA em aplicações corporativas, incluindo noções de Prompt Injection, vazamento de dados sensíveis, exposição de prompts, manipulação de contexto, uso indevido de conectores e necessidade de validação humana das respostas geradas por IA; · Conhecimento de boas práticas para uso seguro de ferramentas de IA no desenvolvimento de software, evitando exposição de código proprietário, credenciais, dados pessoais, informações internas ou documentos sensíveis; · Capacidade de realizar análise de segurança em: aplicações web,
APIs, aplicações backend, aplicações mobile e componentes e bibliotecas de software; ·
Capacidade de executar, interpretar e apoiar a correção de resultados de ferramentas:
SAST, Static Application Security Testing,
DAST, Dynamic Application Security Testing,
SCA, Software Composition Analysis
IAST, Interactive Application Security Testing; · Experiência em code review com foco em segurança. ·
Conhecimento em vulnerabilidades comuns, tais como: falhas de autenticação e autorização, exposição indevida de dados sensíveis, injeção de código ou comandos, falhas de validação de entrada, configuração insegura, uso de componentes vulneráveis, falhas em controle de sessão, problemas de criptografia einsegurança em APIs; · Conhecimento em segurança de APIs, incluindo:
OAuth2,
OpenID Connect,
JWT, autenticação, autorização, controle de acesso e gestão de tokens; · Conhecimento em linguagens de programação para análise de código, tais como:
Java, .
NET / C#,
Python e
JavaScript / TypeScript; · Conhecimento em arquitetura de software; · Conhecimento em boas práticas de engenharia de software; · Conhecimento em pipelines CI/CD e integração de controles de segurança em esteiras DevSecOps; · Conhecimento em ferramentas de versionamento, especialmente Git e plataformas como GitHub, GitLab ou Azure DevOps; · Conhecimento em redes de computadores, protocolos de comunicação, configuração de servidores e comunicação de dados; · Conhecimento em sistemas operacionais Linux, incluindo fundamentos de segurança e hardening; ·
Conhecimento em bancos de dados relacionais e não-relacionais, incluindo:
SQL,
NoSQL, mecanismos de acesso, segurança de conexão, proteção de dados e análise de permissões; · Capacidade de realizar análise de vulnerabilidades, classificação de riscos e orientação técnica para correção; · Capacidade de trabalhar com equipes multidisciplinares e lidar com problemas complexos; Conhecimentos Desejáveis: · Experiência com ferramentas SAST, como:
Checkmarx,
Fortify,
SonarQube e
Semgrep; · Experiência com ferramentas DAST, como:
Burp Suite,
OWASP ZAP; · Experiência com ferramentas SCA, como:
Snyk,
Mend,
Black Duck e
Dependabot; · GitHub Advanced Security; · Experiência com ferramentas de gestão de vulnerabilidades e acompanhamento de riscos; · Experiência em Threat Modeling, modelagem de ameaças e análise de riscos de arquitetura; · Experiência em apoio a testes de invasão, Pentest, validação de correções e análise de evidências; · Conhecimento em criptografia, gestão de chaves, certificados digitais, PKI, autenticação forte e assinatura digital; · Experiência em gestão de acessos privilegiados, autenticação, autorização e controle de identidade; · Conhecimento em Zero Trust, Security by Design e Security by Default. · Conhecimento em containers e orquestração, incluindo:
Docker,
Kubernetes, imagens seguras, secrets, hardening e análise de vulnerabilidades em containers; · Conhecimento em ambientes de nuvem, como:
AWS,
Azure e
GCP; · Conhecimento em segurança aplicada a ambientes Linux Red Hat, incluindo hardening, configuração segura e análise de logs; ·
Conhecimento em normas, frameworks e referências de segurança, tais como:
ISO 27001,
NIST Cybersecurity Framework,
OWASP ASVS,
OWASP SAMM,
Security+,
IEC 62443,
IEC 62351 e
Purdue Model; · Conhecimento em segurança cibernética aplicada a ambientes industriais, OT/ICS/SCADA; ·
Conhecimento em redes industriais e protocolos de OT, tais como:
IEC 61850,
IEC 60870-5-101,
IEC 60870-5-104,
IEC 60870-6 / ICCP,
IEEE 1815 / DNP3,
IEC 62541 / OPC UA,
IEEE C37.118 e
Modbus; · Experiência em resposta a incidentes, análise de logs, investigação técnica e contenção de riscos; · Familiaridade com metodologias ágeis; · Experiência em coordenação ou apoio a treinamentos de conscientização em cybersecurity; · Experiência com ambientes de laboratório, cyber range ou simulações de segurança operacional; · Inglês avançado para leitura de documentação técnica, normas, relatórios de vulnerabilidades e comunicação com fornecedores; · Certificações em segurança cibernética, tais como:
CISSP,
CISM,
CEH,
GICSP,
ISA/IEC 62443,
Security+,
CSSLP e
OSCP, quando aplicável;
Informações adicionais
Contrato de Trabalho por tempo indeterminado;
Modalidade Presencial;
Plano de Saúde com coparticipação e extensivo a dependentes diretos;
Seguro de vida;
Auxílio Alimentação/Refeição;
Plano de Previdência Privada;
Wellhub (antigo Gympass);
Auxílio Educacional;
Auxílio creche.
Create a free Caio profile to unlock more results and save your role and location preferences.
Unlock free search