Security Engineer
Security Engineer - Segurança da Informação
São Paulo
Откликнуться на сайте работодателяОписание вакансии
Descrição da vaga
Quem nós buscamos?
Buscamos um(a) Security Engineer sênior para ser a referência técnica dos controles de segurança na engenharia - não um revisor que aparece no fim do ciclo, mas alguém que constrói os controles que permitem ao time entregar rápido sem abrir superfície. Aqui segurança não é gate burocrático: é engenharia. A posição se reporta ao Head de Infraestrutura e Segurança.
Nossa crença é que segurança é capacidade permanente, e não esforço pontual: controle que não está no código, na esteira e no alarme não existe de fato. Por isso esta é uma posição de execução, com plano definido, prioridade clara e patrocínio da liderança. Você não vai chegar para evangelizar a importância do tema — vai chegar para construir.
Você terá autonomia e velocidade incomuns para levar controle a produção, e vai encontrar oportunidades de melhoria em um ambiente que cresceu rápido. A expectativa é que você as enderece por ordem de risco, e não por ordem de facilidade.
O escopo é deliberadamente focado, porque preferimos profundidade a amplitude. Duas frentes são suas: nuvem, identidade e acesso; e esteira e automação de segurança. Nelas, a definição técnica dos controles passa por você, com autonomia para escolher ferramenta e propor arquitetura.
Outras três são compartilhadas ou apoiadas por terceiros, e você participa sem ser o dono: detecção e resposta a incidentes, operadas junto com Infraestrutura e Prevenção a Fraudes; teste de intrusão, conduzido por fornecedor especializado em programa recorrente; e segurança do canal do cliente, endereçada com fornecedor dedicado. O trabalho é feito em parceria diária com Engenharia, Infraestrutura, Prevenção a Fraudes, Dados e Produto.
Responsabilidades e atribuições
Quais São Os Desafios
- Assumir a postura de segurança da nuvem - desenho de IAM sob privilégio mínimo, adoção de identidades efêmeras em lugar de credenciais de longa duração, restrição de origem no plano de controle e varredura contínua de configuração (CSPM).
- Construir a gestão de segredos - cofre como caminho único, rotação automatizada e inventário do que estiver fora dele.
- Endurecer a esteira de desenvolvimento - gates automáticos que bloqueiam segredo em código, dependência vulnerável e configuração de infraestrutura insegura antes do merge, com atrito calibrado para não virar fila. Ser dono do processo de exceção.
- Alimentar a detecção com sinal de qualidade - definir o que precisa ser observado nos ambientes sob sua responsabilidade e garantir que o alarme tenha dono e roteamento. A operação da detecção é compartilhada com Infraestrutura e Prevenção a Fraudes. Alerta que dispara e ninguém trata é pior que alerta que não existe.
- Operar verificação contínua - pentest automatizado recorrente e validação de segurança a cada mudança em produção, complementando o teste periódico conduzido por terceiro.
- Governar acesso a produção - concessão auditada, privilégio mínimo e acesso temporário com janela e trilha, em conjunto com Infraestrutura e Prevenção a Fraudes.
- Apoiar a resposta a incidentes - contribuir com o plano formal, com o runbook de revogação e com o acionamento do parceiro de perícia. A condução é compartilhada, não exclusiva sua.
- Priorizar por risco e defender a priorização - traduzir risco técnico em consequência de negócio para engenharia, produto e liderança, incluindo o que decidimos não fazer e por quê.
- Usar IA como alavanca de produtividade - revisão de código, análise de configuração, triagem de achado e documentação. Aqui isso não é diferencial, é esperado.
Requisitos e qualificações
O Que Você Precisa Conhecer
- Segurança em nuvem em produção - AWS preferencialmente: IAM, gestão de identidade e credencial, segredos, rede e endurecimento de configuração. Precisa saber explicar como uma credencial exposta se transforma em acesso a dado, e como cortar cada elo dessa cadeia.
- Automação de segurança em esteira - integrar e operar secret scanning, análise de dependência e varredura de IaC em CI/CD, com discernimento para separar achado real de ruído de ferramenta e definir o que bloqueia o merge.
- Engenharia de verdade - você escreve código que vai para produção. Python ou Go, Git, CI/CD e automação. Segurança que depende de planilha e boa vontade não escala.
- Infraestrutura como código - Terraform ou equivalente, com controle expresso como código e não como procedimento manual.
- Identidade e autenticação - OAuth 2.0, OIDC, mTLS, segundo fator resistente a phishing, vínculo de sessão a dispositivo e ciclo de vida de credencial de integração.
- Detecção e log - desenho de alarme com baixo falso-positivo, retenção adequada, e capacidade de investigar em trilha de auditoria de nuvem.
- Comunicação de risco - escrever com clareza para engenheiro, para diretoria e, quando necessário, para regulador. Metade do trabalho é convencer, não implementar.
O Que Pode Alavancar Sua Aplicação
- Segurança de aplicações em profundidade - threat modeling de features, revisão de código para falha de lógica e capacitação de times de produto. É frente que pretendemos desenvolver, e quem já a domina amplia o próprio escopo.
- Experiência em instituição financeira, meio de pagamento ou ambiente regulado pelo Banco Central.
- Vivência com prevenção a fraude e com ferramentas de risco de sessão e transacional (Castle, Feedzai ou equivalentes) - na iugu, segurança e antifraude conversam todo dia.
- Kubernetes e segurança de contêiner e de cadeia de suprimentos de software.
- Segurança em arranjos de pagamento: PIX, DICT, assinatura de mensagem e integração com PSPs.
- Resposta a incidente real, com preservação de evidência e cadeia de custódia.
- Exposição a requisitos regulatórios de segurança cibernética e a interação com regulador ou auditoria.
- Certificações do tipo OSCP, AWS Security Specialty, GIAC ou equivalentes - bem-vindas, nunca substitutas de experiência demonstrável.
Informações adicionais
O que você vai encontrar na iugu
Jornada Híbrida:
nossa jornada de trabalho é híbrida, sendo 3x presenciais e 2x home office, além de contar com horário flexível, respeitando as particularidades de cada área.
Benefícios Flexíveis:
Crédito no cartão Swile de R$ 1.689,59 distribuídos da seguinte forma:
Refeição e Alimentação:
R$ 772,99.
Mobilidade:
R$ 408,60 para o seu deslocamento podendo ser usado para todo serviço dentro dessa categoria (Uber, 99, recarregar cartão de transporte, estacionamento, dentre outros).
Além disso, mais R$ 508,00 para usar da forma que faça mais sentido para você entre refeição, alimentação ou mobilidade.
Plano de Saúde e Odontológico Bradesco:
oferecemos caminhos para que você cuide da sua saúde com mais praticidade.
TotalPass:
plataforma com mais de 250 modalidades de treino disponíveis em milhares de academias credenciadas.
Vittude:
agendamento de consultas psicológicas com o profissional de sua preferência, com desconto de 40% em todas as sessões.
Seguro de Vida:
oferecemos soluções que ajudam você a lidar melhor com os desafios do dia a dia.
Café da manhã:
todos os dias para nossos(as) iuguers começarem o dia bem.
Frutas:
todos os dias no escritório.
Minimercado:
praticidade no dia a dia opções de snacks, marmitinhas e bebidas para todos os gostos.
Auxílio-creche:
para mamães e papais.
Licença-maternidade:
estendida para 180 dias.
Licença-parental:
estendida para 30 dias.
Incentivo de Curto Prazo
: de acordo com atingimento de metas e avaliação de desempenho individual.
Day off:
no mês do seu aniversário.
iu+go:
Programa de gestão de performance semestral, com acompanhamento do seu PDI.
iugu academy:
é um ambiente de aprendizagem criado pela própria iugu! Por meio dela, você terá acesso os conteúdos regulatórios e trilhas específicas.
Convênios:
parcerias com instituições de ensino incríveis – como escolas de idiomas e faculdades (descontos exclusivos para iuguers e seus dependentes).
Outros Diferenciais
- Ambiente de trabalho descontraído, com espírito de equipe e pessoas talentosas;
- Autonomia para trabalhar, desenvolver e implementar ideias;
- Ambiente que valoriza feedbacks e 1:1 constantes.
Aqui diversidade importa! Valorizamos as diferenças, pluralidades de raça, cor, religião, gênero e identidade de gênero, nacionalidade, orientações sexuais ou de idade, pois acreditamos na importância de compartilhar ideias e pontos de vistas distintos.
#VemSeriuguer
Sobre nós
Prazer, somos a iugu
Somos uma empresa de tecnologia que oferece o ecossistema mais completo e flexível de infraestrutura financeira. Oferecemos soluções seguras, escaláveis e personalizáveis para grandes operações dos mais diversos segmentos, como educação, saúde, SaaS e iGaming. Desde sua fundação em 2012, a iugu conquistou importantes marcos: temos entre nossos investidores a Grupo Goldman Sachs; somos a 25ª Instituição de Pagamento licenciada pelo Banco Central; e adquirimos o selo B Corp — reconhecimento internacional concedido a empresas que são referência em impacto positivo no mundo.
Missão:
fortalecer empresas para expandirem seus negócios com soluções tecnológicas escaláveis, seguras e flexíveis.
Visão:
ser a melhor empresa de tecnologia de soluções modulares, que impulsiona o crescimento dos clientes de maneira confiável.
Это сохранённая копия объявления, опубликованного в другом месте. Вакансии снимают без предупреждения — перед откликом проверьте сайт работодателя. mentors.coach не является нанимающей стороной.