Analista de Gestão de Vulnerabilidades (Gvul) - Pleno
Buscamos um(a) profissional de Gestão de Vulnerabilidades para atuar na identificação, análise, priorização e acompanhamento de riscos de segurança em ambientes corporativos.
Essa pessoa será responsável por transformar vulnerabilidades técnicas em informações acionáveis para o negócio, apoiando as áreas responsáveis na definição de planos de tratamento, validação de correções e evolução contínua da postura de segurança dos clientes.
Responsabilidades e atribuições
- Conduzir avaliações de vulnerabilidades em ambientes internos, externos, aplicações, APIs, dispositivos móveis, infraestrutura, cloud e containers.
- Operar e administrar ferramentas de Vulnerability Assessment e gestão de vulnerabilidades.
- Analizar resultados de varreduras, eliminando falsos positivos e classificando riscos com base em criticidade, impacto e contexto do negócio.
- Priorizar vulnerabilidades utilizando referências como CVSS, EPSS, KEV, OWASP e MITRE ATT&CK.
- Elaborar relatórios técnicos e executivos, apresentando riscos, evidências e recomendações de correção.
- Apoiar a criação e o acompanhamento de planos de remediação junto às equipes técnicas e clientes.
- Validar correções implementadas por meio de retestes e evidências técnicas.
- Monitorar indicadores, SLAs, tendências e níveis de exposição dos ambientes avaliados.
- Apoiar iniciativas de hardening, conformidade, segurança de aplicações e redução da superfície de ataque.
- Desenvolver scripts e automações para otimizar processos de coleta, análise, priorização e reporte.
- Contribuir para a evolução de processos, metodologias, playbooks e controles de Gestão de Vulnerabilidades.
- Interagir com equipes de infraestrutura, cloud, desenvolvimento, SOC, Blue Team e gestão de riscos.
Requisitos e qualificações
Conhecimentos técnicos
- Conceitos e processos de Gestão de Vulnerabilidades e Vulnerability Assessment.
- Identificação, análise, classificação e priorização de vulnerabilidades.
- Conhecimentos em infraestrutura Windows, Linux e Active Directory.
- Fundamentos de redes: TCP/IP, DNS, DHCP, VLAN, VPN, firewall, proxy e NAT.
- Avaliação de aplicações Web, APIs, Mobile, Cloud e Containers.
- Noções de hardening, secure coding e gerenciamento de riscos.
- Conhecimento de frameworks e referências como NIST, MITRE ATT&CK, CIS Controls e PTES.
Linguagens e automação - Desejável conhecimento em:
- APIs e integração entre ferramentas de segurança.
Experiência
- Experiência em Segurança da Informação, Gestão de Vulnerabilidades ou Vulnerability Assessment.
- Vivência com ferramentas de scan, análise de resultados e acompanhamento de remediações.
- Experiência na elaboração de relatórios técnicos e executivos.
- Experiência em projetos para clientes corporativos será considerada um diferencial.
- Vivência em consultorias de segurança, SOC, infraestrutura ou cloud é desejável.
- Trivy, kube-bench e ferramentas de segurança para containers;
- ScoutSuite e Prowler para ambientes Cloud;
- OWASP ZAP e ferramentas de apoio à segurança de aplicações.
Certificações - Desejáveis ou fortemente recomendadas
- Microsoft Security ou certificações relacionadas a Cloud Security.
Diferenciais
- Certificações AWS, Azure ou Google Cloud em Segurança.
- Inglês intermediário a avançado, com capacidade de leitura e interpretação de documentação técnica.
Diferenciais da oportunidade
- Atuação estratégica na redução da exposição a riscos cibernéticos.
- Contato com diferentes tecnologias, ambientes e segmentos de negócio.
- Participação na evolução de processos e indicadores de segurança.
- Ambiente colaborativo e foco em desenvolvimento profissional.