Security Engineer - Segurança da Informação
Indexed description
Quem nós buscamos?
Buscamos um(a) Security Engineer sênior para ser a referência técnica dos controles de segurança na engenharia - não um revisor que aparece no fim do ciclo, mas alguém que constrói os controles que permitem ao time entregar rápido sem abrir superfície. Aqui segurança não é gate burocrático: é engenharia. A posição se reporta ao Head de Infraestrutura e Segurança.
Nossa crença é que segurança é capacidade permanente, e não esforço pontual: controle que não está no código, na esteira e no alarme não existe de fato. Por isso esta é uma posição de execução, com plano definido, prioridade clara e patrocínio da liderança. Você não vai chegar para evangelizar a importância do tema — vai chegar para construir.
Você terá autonomia e velocidade incomuns para levar controle a produção, e vai encontrar oportunidades de melhoria em um ambiente que cresceu rápido. A expectativa é que você as enderece por ordem de risco, e não por ordem de facilidade.
O escopo é deliberadamente focado, porque preferimos profundidade a amplitude. Duas frentes são suas: nuvem, identidade e acesso; e esteira e automação de segurança. Nelas, a definição técnica dos controles passa por você, com autonomia para escolher ferramenta e propor arquitetura.
Outras três são compartilhadas ou apoiadas por terceiros, e você participa sem ser o dono: detecção e resposta a incidentes, operadas junto com Infraestrutura e Prevenção a Fraudes; teste de intrusão, conduzido por fornecedor especializado em programa recorrente; e segurança do canal do cliente, endereçada com fornecedor dedicado. O trabalho é feito em parceria diária com Engenharia, Infraestrutura, Prevenção a Fraudes, Dados e Produto.
Responsabilidades e atribuições
Quais são os desafios:Assumir a postura de segurança da nuvem - desenho de IAM sob privilégio mínimo, adoção de identidades efêmeras em lugar de credenciais de longa duração, restrição de origem no plano de controle e varredura contínua de configuração (CSPM).
Construir a gestão de segredos - cofre como caminho único, rotação automatizada e inventário do que estiver fora dele.
Endurecer a esteira de desenvolvimento - gates automáticos que bloqueiam segredo em código, dependência vulnerável e configuração de infraestrutura insegura antes do merge, com atrito calibrado para não virar fila. Ser dono do processo de exceção.
Alimentar a detecção com sinal de qualidade - definir o que precisa ser observado nos ambientes sob sua responsabilidade e garantir que o alarme tenha dono e roteamento. A operação da detecção é compartilhada com Infraestrutura e Prevenção a Fraudes. Alerta que dispara e ninguém trata é pior que alerta que não existe.
Operar verificação contínua - pentest automatizado recorrente e validação de segurança a cada mudança em produção, complementando o teste periódico conduzido por terceiro.
Governar acesso a produção - concessão auditada, privilégio mínimo e acesso temporário com janela e trilha, em conjunto com Infraestrutura e Prevenção a Fraudes.
Apoiar a resposta a incidentes - contribuir com o plano formal, com o runbook de revogação e com o acionamento do parceiro de perícia. A condução é compartilhada, não exclusiva sua.
Priorizar por risco e defender a priorização - traduzir risco técnico em consequência de negócio para engenharia, produto e liderança, incluindo o que decidimos não fazer e por quê.
Usar IA como alavanca de produtividade - revisão de código, análise de configuração, triagem de achado e documentação. Aqui isso não é
diferencial
, é esperado.
Requisitos e qualificações
O que você precisa conhecer:Segurança em nuvem em produção - AWS preferencialmente: IAM, gestão de identidade e credencial, segredos, rede e endurecimento de configuração. Precisa saber explicar como uma credencial exposta se transforma em acesso a dado, e como cortar cada elo dessa cadeia.
Automação de segurança em esteira - integrar e operar secret scanning, análise de dependência e varredura de IaC em CI/CD, com discernimento para separar achado real de ruído de ferramenta e definir o que bloqueia o merge.
Engenharia de verdade - você escreve código que vai para produção. Python ou Go, Git, CI/CD e automação. Segurança que depende de planilha e boa vontade não escala.
Infraestrutura como código - Terraform ou equivalente, com controle expresso como código e não como procedimento manual.
Identidade e autenticação - OAuth 2.0, OIDC, mTLS, segundo fator resistente a phishing, vínculo de sessão a dispositivo e ciclo de vida de credencial de integração.
Detecção e log - desenho de alarme com baixo falso-positivo, retenção adequada, e capacidade de investigar em trilha de auditoria de nuvem.
Comunicação de risco - escrever com clareza para engenheiro, para diretoria e, quando necessário, para regulador. Metade do trabalho é convencer, não implementar.
O que pode alavancar sua aplicação:Segurança de aplicações em profundidade - threat modeling de features, revisão de código para falha de lógica e capacitação de times de produto. É frente que pretendemos desenvolver, e quem já a domina amplia o próprio escopo.
Experiência em instituição financeira, meio de pagamento ou ambiente regulado pelo Banco Central.
Vivência com prevenção a fraude e com ferramentas de risco de sessão e transacional (Castle, Feedzai ou equivalentes) - na iugu, segurança e antifraude conversam todo dia.
Kubernetes e segurança de contêiner e de cadeia de suprimentos de software.
Segurança em arranjos de pagamento: PIX, DICT, assinatura de mensagem e integração com PSPs.
Resposta a incidente real, com preservação de evidência e cadeia de custódia.
Exposição a requisitos regulatórios de segurança cibernética e a interação com regulador ou auditoria.
Certificações do tipo OSCP, AWS Security Specialty, GIAC ou equivalentes - bem-vindas, nunca substitutas de experiência demonstrável.
Informações adicionais
O que você vai encontrar na iuguJornada Híbrida: nossa jornada de trabalho é híbrida, sendo 3x presenciais e 2x home office, além de contar com horário flexível, respeitando as particularidades de cada área.
Benefícios
Flexíveis: Crédito no cartão Swile de R$ 1.689,59 distribuídos da seguinte forma:Refeição e Alimentação: R$ 772,99.
Mobilidade: R$ 408,60 para o seu deslocamento podendo ser usado para todo serviço dentro dessa categoria (Uber, 99, recarregar cartão de transporte, estacionamento, dentre outros).
Além disso, mais R$ 508,00 para usar da forma que faça mais sentido para você entre refeição, alimentação ou mobilidade.
Plano de Saúde e Odontológico Bradesco: oferecemos caminhos para que você cuide da sua saúde com mais praticidade.
TotalPass: plataforma com mais de 250 modalidades de treino disponíveis em milhares de academias credenciadas.
Vittude: agendamento de consultas psicológicas com o profissional de sua preferência, com desconto de 40% em todas as sessões.
Seguro de Vida: oferecemos soluções que ajudam você a lidar melhor com os desafios do dia a dia.
Café da manhã: todos os dias para nossos(as) iuguers começarem o dia bem.
Frutas: todos os dias no escritório.
Minimercado: praticidade no dia a dia opções de snacks, marmitinhas e bebidas para todos os gostos.
Auxílio-creche: para mamães e papais.
Licença-maternidade: estendida para 180 dias.
Licença-parental: estendida para 30 dias.
Incentivo de Curto Prazo: de acordo com atingimento de metas e avaliação de desempenho individual.
Day off: no mês do seu aniversário.iu+go:
Programa de gestão de performance semestral, com acompanhamento do seu PDI.iugu academy: é um ambiente de aprendizagem criado pela própria iugu! Por meio dela, você terá acesso os conteúdos regulatórios e trilhas específicas.
Convênios: parcerias com instituições de ensino incríveis – como escolas de idiomas e faculdades (descontos exclusivos para iuguers e seus dependentes).
Outros diferenciais:Ambiente de trabalho descontraído, com espírito de equipe e pessoas talentosas;
Autonomia para trabalhar, desenvolver e implementar ideias;
Ambiente que valoriza feedbacks e 1:1 constantes.
Aqui diversidade importa! Valorizamos as diferenças, pluralidades de raça, cor, religião, gênero e identidade de gênero, nacionalidade, orientações sexuais ou de idade, pois acreditamos na importância de compartilhar ideias e pontos de vistas distintos.#VemSeriuguer#LI-Hybrid
Create a free Caio profile to unlock more results and save your role and location preferences.
Unlock free search