Buscamos uma pessoa para liderar tecnicamente a frente de Desenvolvimento Seguro, atuando de forma estratégica e integrada com os times de SRE, Engenharia, Arquitetura, Produtos e Negócios.
A posição terá papel fundamental na evolução do Secure Software Development Lifecycle (SSDLC) e na definição das arquiteturas de segurança das principais iniciativas da companhia, garantindo que requisitos de segurança sejam considerados desde a concepção de novos produtos e serviços até sua disponibilização em produção.
O desenvolvimento será muito próxima aos times de Produtos e Negócios, participando desde as fases iniciais das iniciativas para compreender objetivos, jornadas, requisitos e riscos, contribuindo para que segurança e requisitos regulatórios sejam incorporados como parte da solução e não apenas como uma etapa de validação ao final do desenvolvimento.
Principais responsabilidades
- Liderar tecnicamente a estratégia e evolução das práticas de Application Security, Security Architecture e DevSecOps.
- Definir e evoluir a arquitetura de segurança de projetos, produtos e soluções de alta complexidade.
- Garantir aderência aos padrões corporativos de Segurança, requisitos aplicáveis do PCI DSS e regulamentações e normativos do BACEN.
- Traduzir requisitos regulatórios, de compliance e de risco em controles técnicos e requisitos arquiteturais.
- Participar das principais iniciativas desde sua concepção, trabalhando em conjunto com Produtos, Negócios, Arquitetura e Engenharia.
- Atuar como referência técnica para decisões relacionadas à segurança de aplicações, APIs, microsserviços, integrações, plataformas e soluções cloud-native.
- Realizar Security Architecture Reviews, considerando riscos, ameaças, requisitos regulatórios, criticidade das informações e exposição do negócio.
- Avaliar novos produtos e soluções sob as perspectivas de Security by Design, Secure by Default e Compliance by Design.
- Definir, implementar e evoluir o Secure Software Development Lifecycle – SSDLC.
- Integrar controles de segurança às pipelines de CI/CD, incluindo SAST, DAST, SCA, análise de IaC, secrets scanning e SBOM.
- Definir e evoluir Security Gates, critérios de severidade e políticas para tratamento de vulnerabilidades.
- Liderar o processo de Threat Modeling para novos produtos, mudanças arquiteturais relevantes e projetos de maior criticidade.
- Apoiar os times de desenvolvimento na análise, priorização e correção de vulnerabilidades.
- Criar padrões, guidelines e arquiteturas de referência para Secure Coding e Secure Architecture.
- Evoluir e acompanhar o programa de Security Champions.
- Apoiar avaliações de segurança de novas tecnologias, fornecedores, integrações e soluções.
- Definir indicadores de Application Security, arquitetura, vulnerabilidades e aderência ao SSDLC.
- Atuar como elo técnico entre Segurança, Engenharia, Arquitetura, Produtos, Negócios e GRC/Compliance.
Esperamos que você possua:
- Experiência sólida em Application Security, Security Engineering, Segurança de Software ou Arquitetura de Segurança.
- Experiência comprovada na definição de arquiteturas de segurança para projetos, produtos e soluções complexas.
- Experiência comprovada em segmento financeiro regulado, como bancos, fintechs, instituições de pagamento, adquirência, meios de pagamento ou ambientes equivalentes.
- Experiência prática em ambientes sujeitos ao PCI DSS, com conhecimento dos principais controles e capacidade de traduzi-los em requisitos técnicos e arquiteturais.
- Experiência ou conhecimento consistente das regulamentações e normativos de segurança e tecnologia aplicáveis pelo Banco Central do Brasil – BACEN.
- Capacidade de incorporar requisitos regulatórios e de compliance ao desenho técnico das soluções, evitando tratamentos exclusivamente posteriores à implementação.
- Experiência trabalhando diretamente com times de Produtos e Negócios, participando da concepção e evolução de produtos digitais.
- Capacidade de analisar arquiteturas de aplicações e identificar ameaças, riscos, pontos de exposição e controles necessários.
- Conhecimento avançado de Secure Coding, OWASP Top 10 e principais classes de vulnerabilidades de aplicações.
- Experiência com Threat Modeling.
- Experiência com ferramentas e processos de SAST, DAST, SCA, SBOM e Secrets Detection.
- Conhecimento avançado de arquiteturas de aplicações, APIs, integrações e microsserviços.
- Experiência com pipelines CI/CD e práticas de DevSecOps.
- Experiência com gestão, análise de risco e priorização de vulnerabilidades.
Será um diferencial se você tiver:
- Experiência relevante em instituições de pagamento, fintechs, adquirentes, subadquirentes ou empresas do ecossistema de meios de pagamento.
- Participação em processos de certificação ou manutenção de conformidade PCI DSS.
- Participação em auditorias, avaliações regulatórias ou iniciativas relacionadas ao BACEN.
- Experiência com segurança de ambientes de processamento de pagamentos e Cardholder Data Environment – CDE.
- Conhecimento de tokenização, criptografia, gestão de chaves, autenticação, APIs financeiras e segregação de ambientes.
- Experiência com arquiteturas cloud-native, containers, Kubernetes e Infrastructure as Code.
- Conhecimento de OWASP ASVS, OWASP SAMM, NIST SSDF e CWE.
- Experiência na criação de arquiteturas de referência e padrões corporativos de segurança.
- Experiência com programas de Security Champions.