Sobre a empresa
Empresa internacional de tecnologia que desenvolve software científico para o setor de Ciências da Vida e está estruturando no Brasil um time de engenharia com a IA no centro da forma de trabalhar.
Sobre a posição
Com o desenvolvimento assistido por IA acelerando o volume e o ritmo de código que chega à produção, a segurança dos produtos não pode depender de revisão só no final do ciclo. Buscamos um(a) Application Security Engineer Sênior para ser responsável pela segurança do que a empresa desenvolve: arquitetura de guardrails, padrões de desenvolvimento seguro e controles automatizados no pipeline, trabalhando junto aos times de soluções para que esses padrões funcionem na prática. A pessoa terá autonomia para julgar riscos de segurança de produto, liderar programas de AppSec em todo o portfólio e definir como ameaças específicas de IA (prompt injection, riscos de sistemas agênticos, vulnerabilidades em código gerado por IA) são tratadas no processo de desenvolvimento. Reporta ao Lead Security Engineer. Posição remota no Brasil, com interação diária com times internacionais. Inglês para conversação é obrigatório.
Principais responsabilidades
Guardrails e padrões de desenvolvimento seguro
- Ser responsável pela arquitetura dos arquivos de guardrails de segurança (.md e equivalentes): estrutura, escopo, versionamento, cadência de atualização e integração com o toolchain de desenvolvimento.
- Definir os requisitos de segurança que engenheiros devem seguir ao usar IA para gerar código: tratamento de dados, autenticação, prevenção de injeção e padrões de vulnerabilidade específicos de IA.
- Estabelecer e evoluir princípios de secure-by-design práticos, acessíveis e atualizados.
- Recalibrar os guardrails continuamente conforme ferramentas de IA, ameaças e arquitetura dos produtos evoluem.
- Impulsionar a adoção dos guardrails nos times de soluções, esclarecendo dúvidas e tratando exceções com justificativa clara.
Liderança em Application Security
- Liderar avaliações de segurança no portfólio: threat modeling, análise SAST/DAST e secure code review.
- Desenhar e otimizar a arquitetura do pipeline de segurança: configuração de gates automatizados, tratamento de exceções e relatórios de cobertura.
- Avaliar implicações de segurança de funcionalidades de IA/ML nos produtos (tratamento de prompts, segurança de pipelines de dados, riscos de input/output de modelos).
- Coordenar pentests externos: definição de escopo, análise de achados e acompanhamento da remediação.
- Definir a resposta técnica a novas ameaças, especialmente as originadas de código gerado por IA e sistemas agênticos.
Padrões, compliance e garantia de segurança
- Garantir a conformidade dos produtos com OWASP Top 10, NIST, ISO 27001 e normas setoriais aplicáveis.
- Liderar a avaliação e implementação de obrigações regulatórias de IA (EU AI Act, ISO 42001) nos produtos e práticas de desenvolvimento.
- Produzir e manter materiais de garantia de segurança de produto para clientes.
- Definir a abordagem de evidências e documentação de testes de segurança para fluxos regulados e auditorias.
- Contribuir com as certificações ISO 27001 e ISO 42001 no que se refere à segurança de produto.
Enablement e capacitação dos times
- Atuar como referência sênior em segurança de produto, orientando os times nas questões e trade-offs de arquitetura mais complexos.
- Apoiar engenheiros na aplicação dos guardrails, tornando o caminho seguro o caminho mais fácil.
- Conduzir sessões de threat modeling no início de iniciativas relevantes.
- Elevar a maturidade de segurança dos times de desenvolvimento e mentorar profissionais de TI e desenvolvimento em AppSec.
IA aplicada à segurança
- Usar ferramentas de IA para escalar a cobertura de segurança: scanning automatizado, threat modeling assistido por IA, geração de casos de teste e detecção de padrões de vulnerabilidade.
- Acompanhar de perto os padrões de vulnerabilidade de ferramentas de código com IA e incorporá-los rapidamente aos guardrails.
- Coordenar especialistas externos em segurança de IA quando necessário (prompt injection em sistemas agênticos, segurança de modelos).
- Ser referência em práticas de trabalho AI-first para a comunidade de desenvolvimento.
Requisitos Obrigatórios
- Inglês para conversação (imprescindível) – interação diária com times e lideranças no exterior.
- Ampla experiência em segurança da informação, com foco forte em application/product security.
- Experiência comprovada sendo responsável por frameworks de desenvolvimento seguro, padrões de guardrails ou programas de DevSecOps.
- Integração de segurança em pipelines de CI/CD e automação de security gates (SAST, DAST, dependency scanning, secrets detection).
- Liderança de avaliações de AppSec: threat modeling, SAST/DAST e coordenação de pentests.
- Conhecimento avançado de OWASP Top 10 e frameworks equivalentes.
- Profundo entendimento de vulnerabilidades em código gerado por IA e de vetores de ataque específicos de IA: prompt injection, data poisoning, manipulação de modelos e riscos de sistemas agênticos.
- Conhecimento prático de ISO 27001, NIST e ISO 42001 aplicados a produtos de software.
- Vivência próxima a times de desenvolvimento de software.
- Autonomia para conduzir desafios complexos de segurança e entregar resultados com múltiplos times.
Diferenciais
- Certificações CISSP, CEH ou equivalentes.
- Experiência com design seguro de sistemas de IA ou frameworks formais de avaliação de segurança de IA.
- Familiaridade com ISO 42001 e EU AI Act, ou contribuição para padrões de segurança ou ferramentas open source.
- Background em desenvolvimento de software ou engenharia DevSecOps.
Perfil
Dono(a) dos resultados de segurança, proativo(a) para antecipar riscos, capaz de influenciar sem autoridade formal pela qualidade dos padrões e pela confiança dos times, traduz requisitos de segurança em orientações práticas e se adapta rápido à evolução das ferramentas de IA e das ameaças.
Informações da Vaga
- Regime: CLT.
- Remuneração: competitiva, de acordo com a experiência.
- Local: 100% remoto (Brasil).
- Idioma: inglês para conversação (obrigatório).