No company information provided.
A SGA atua na sustentação de sistemas corporativos críticos para empresas de médio e grande porte.
Nosso propósito é redefinir o padrão de eficiência digital no mercado, elevando o cuidado tecnológico à categoria de estratégia, a partir de uma atuação Cloud-Smart, Secure-Always e AI-Ready. Sustentamos a base digital que permite que as empresas operem com estabilidade, eficiência e segurança, hoje e no futuro.
Sobre a Oportunidade:
Buscamos um(a) Analista de Segurança da Informação Pleno (DevSecOps) para atuar lado a lado com os times de desenvolvimento, integrando segurança ao ciclo de vida de software (SDLC) e fortalecendo a postura de segurança dos ambientes AWS utilizados pelos nossos projetos.
Você será responsável por projetar e evoluir pipelines de CI/CD com controles de segurança nativos (Secure by Design), identificar e corrigir vulnerabilidades em aplicações, dependências e containers, e apoiar a gestão segura de secrets, credenciais e certificados — sempre com foco em automação e em soluções que não travem a velocidade de entrega dos times de engenharia.
Principais Responsabilidades:
DevSecOps & Secure by Design
Apoiar a equipe de desenvolvimento na implementação de práticas de DevSecOps e Secure by Design.
Projetar, implementar e evoluir pipelines de CI/CD, incorporando controles de segurança ao processo de desenvolvimento.
Integrar ferramentas de segurança aos pipelines, como SAST, DAST, SCA e análise de vulnerabilidades em containers.
Automatizar controles e processos de segurança sempre que possível.
Gestão de Vulnerabilidades e Correções
Identificar e corrigir vulnerabilidades em aplicações, dependências, pacotes, imagens e componentes utilizados pelos projetos.
Apoiar a correção de vulnerabilidades identificadas por ferramentas de segurança, scanners e avaliações técnicas.
Segurança em Cloud (AWS) e Infraestrutura
Implementar melhorias de segurança em ambientes AWS, considerando serviços, configurações, permissões, redes e recursos utilizados pelas aplicações.
Avaliar configurações de segurança e propor melhorias em recursos AWS utilizados pelas aplicações.
Apoiar o hardening de sistemas, servidores, containers e componentes de infraestrutura.
Gestão de Secrets e Proteção de Informações Sensíveis
Apoiar a gestão segura de secrets, credenciais, chaves e certificados utilizados por aplicações e pipelines.
Implementar controles para evitar exposição de credenciais e informações sensíveis em código-fonte, pipelines e ambientes de desenvolvimento.
Colaboração, Padrões e Documentação
Trabalhar em conjunto com desenvolvedores, DevOps, infraestrutura e segurança para incorporar segurança ao ciclo de desenvolvimento.
Apoiar a criação e evolução de padrões e boas práticas de segurança para desenvolvimento e cloud.
Documentar configurações, procedimentos, padrões e melhorias implementadas.
Requisitos e Qualificações:
Experiência profissional em Segurança da Informação, DevSecOps, Cloud Security ou áreas relacionadas.
Experiência prática com AWS.
Conhecimentos de CI/CD e experiência com pelo menos uma plataforma de pipelines, como GitHub Actions, GitLab CI/CD, Azure DevOps, Jenkins ou similar.
Conhecimentos de Git e fluxo de desenvolvimento de software.
Conhecimentos de segurança em sistemas Linux.
Conhecimentos de Docker e containers.
Conhecimentos de gerenciamento de secrets, credenciais, chaves e certificados.
Conhecimentos básicos/intermediários sobre IAM e controle de acesso em cloud.
Familiaridade com conceitos de SAST, DAST, SCA e Container Scanning.
Capacidade de analisar problemas de segurança e, principalmente, implementar as respectivas correções.
Perfil colaborativo para atuar próximo a equipes de desenvolvimento.
Diferenciais que valorizamos:
Experiência com AWS Security.
Experiência com ferramentas de IaC.
Conhecimento de serviços AWS como IAM, EC2, S3, VPC, ECR, ECS/EKS, Lambda, Secrets Manager, KMS e CloudTrail.
Experiência com ferramentas de SAST, DAST, SCA ou Container Security.
Experiência com automação utilizando Python, Bash ou PowerShell.
Conhecimento de ferramentas como Trivy, SonarQube, Snyk, Checkmarx, Semgrep ou similares.
Conhecimento de práticas de OWASP.
Experiência com implementação de controles de segurança em pipelines.
Certificações AWS, Security ou DevSecOps.
O que buscamos em seu comportamento:
Impacto: orientação prática para reduzir riscos reais no dia a dia dos projetos, priorizando correções que efetivamente protegem aplicações e ambientes, não apenas relatórios de vulnerabilidades.
Excelência: rigor técnico na implementação de controles de segurança, com atenção a detalhes de configuração, permissões e hardening que fazem a diferença entre um ambiente seguro e um vulnerável.
Adaptabilidade: transita com naturalidade entre desenvolvimento, DevOps, infraestrutura e segurança, ajustando a abordagem conforme o contexto técnico de cada time e projeto.
Inteligência: capacidade analítica para identificar vulnerabilidades, entender sua causa raiz e propor automações que evitam que o mesmo problema se repita.