Analista de Segurança da Informação Sr - AppSec Application Security
Descrição da vaga
No Banco ABC Brasil, a gente acredita na autenticidade de cada um. Afinal, temos nosso jeito de fazer as coisas, de se relacionar, de transformar negócios e construir um futuro sustentável, de maneira inclusiva, respeitosa e acolhedora. Porque a gente se interessa genuinamente pelas pessoas e cria relações verdadeiras, com confiança e proximidade.
Se você tem paixão por desafios e busca um ambiente onde possa crescer profissionalmente, com autonomia para tocar grandes projetos e sendo protagonista da sua carreira, aqui é o seu lugar! Com a gente, você vai ter oportunidade de atuar diariamente com especialistas do mercado financeiro e ter o acompanhamento e apoio de lideranças estratégicas para construir o seu futuro e contribuir para o nosso crescimento em conjunto.
A gente acredita que cuidar dos nossos colaboradores é o segredo do sucesso. Por isso, oferecemos:
• Benefícios que fazem a diferença
• Opções de desenvolvimento
• Um ambiente que inspira
Job Description:
Atuar como responsável técnico pelo Programa de Application Security, conduzindo a evolução contínua do Secure SSDLC e garantindo que a segurança seja incorporada desde a concepção das soluções até sua implantação em produção. Definir padrões de desenvolvimento seguro, Security Gates, Security by Design, Security by Default, Threat Modeling, requisitos mínimos de segurança, Security Champions e apoiar Arquitetura de Segurança na adoção das melhores práticas.
Buscamos um profissional com forte perfil de conhecimento técnico em exploração de vulnerabilidades e capacidade de transformar requisitos de segurança em processos e automações que elevem continuamente a maturidade do ambiente de desenvolvimento.
Está pronto(a) para fazer parte de um time que transforma desafios em oportunidades? Vem com a gente!
Responsabilidades e atribuições
Responsibilities and assignments:
Programa de Application Security
Conduzir tecnicamente o Programa de Application Security (AppSec), garantindo a evolução contínua do Secure SDLC e evoluir controles de segurança nas esteiras de desenvolvimento (Azure DevOps e GitHub), operando ferramentas de SAST, SCA, Secrets Scanning, DAST e demais soluções de AppSec. Atuar na segurança de aplicações, APIs, API Gateways, autenticação e autorização (OAuth2, OIDC, JWT, Keycloak), além de apoiar a evolução de templates de desenvolvimento, pipelines, Git, Quality Gates e demais componentes do ecossistema DevSecOps.
Definir padrões, processos e requisitos técnicos de desenvolvimento seguro como Threat Modeling utilizando STRIDE e OWASP Threat Modeling, em conjunto com o time de Arquitetura de Segurança na definição de Security by Design e Security by Default Evoluindo continuamente o Programa de Security Champions.
Segurança de Código
- Operar ferramentas SAST.
- Operar ferramentas RASP.
- Operar ferramentas API Security.
- Operar ferramentas SCA.
- Operar Secrets Scanning.
- Validar vulnerabilidades identificadas pelas ferramentas.
- Diferenciar falsos positivos de vulnerabilidades exploráveis.
- Priorizar vulnerabilidades considerando CVSS, contexto de negócio e explorabilidade.
- Apoiar desenvolvedores na correção das vulnerabilidades.
Exploração de Vulnerabilidades
Realizar a análise técnica e validação das vulnerabilidades identificadas pelas ferramentas de segurança, diferenciando falsos positivos de riscos reais, reproduzindo cenários de exploração quando necessário e priorizando vulnerabilidades conforme contexto de negócio, explorabilidade e impacto. Atuar em conjunto com os times de Desenvolvimento, Gestão de Vulnerabilidades (CTEM) e RedTeam - Pentesters na definição e acompanhamento das ações de remediação.
- Analisar tecnicamente vulnerabilidades encontradas em código-fonte.
- Validar impacto real das vulnerabilidades identificadas pelos scanners.
- Reproduzir vulnerabilidades quando necessário para comprovação técnica.
- Possuir conhecimento prático de exploração de vulnerabilidades Web e APIs.
Cultura, Governança e Melhoria Contínua
Promover a cultura de desenvolvimento seguro por meio de treinamentos, workshops e suporte técnico às squads de desenvolvimento, atuando como referência em Application Security. Contribuir continuamente para a evolução dos processos, ferramentas e padrões corporativos de segurança, garantindo aderência às melhores práticas de mercado, frameworks como OWASP, NIST SSDF e requisitos regulatórios aplicáveis.
- Evolução de padrões de autenticação.
- Evolução de Desenvolvimento Seguro.
- Definir requisitos mínimos para autenticação e autorização de aplicações.
Requisitos e qualificações
Requirements and qualifications
Obrigatórios:
- Experiência sólida em Application Security (AppSec).
- Experiência prática com Secure SSDLC
- Conhecimento sólido em exploração de vulnerabilidades Web e APIs.
- Experiência em ferramentas SAST e SCA.
- Experiência com Snyk, Checkmarx, Veracode ou ferramentas equivalentes.
- Conhecimento sólido em OWASP Top 10.
- Conhecimento sólido em OWASP API Security Top 10.
- Conhecimento em OWASP ASVS v2
- Experiência em Threat Modeling (STRIDE, PASTA e/ou DREAD).
- Experiência com Azure DevOps e/ou GitHub.
- Experiência com CI/CD.
- Conhecimento em Git.
- Conhecimento em APIs REST.
- Conhecimento em OAuth2.
- Conhecimento em OIDC.
- Conhecimento em JWT.
- Conhecimento em Keycloak ou soluções equivalentes.
- Experiência em análise de código segura.
- Boa comunicação com times de desenvolvimento.
- Inglês avançado
Diferenciais
- Experiência com RASP.
- Experiência com DAST.
- Experiência com IAST.
- Experiência com API Gateway (Apigee, Kong, AWS API Gateway, Azure API Management).
- Experiência com SALT Security.
- Experiência com Kubernetes.
- Experiência com Containers.
- Experiência com Supply Chain Security.
- Conhecimento em SBOM.
- Conhecimento em Sigstore/Cosign.
- Experiência em ambientes financeiros.
- Conhecimento em NIST SSDF.
- Conhecimento em OWASP SAMM.
- Conhecimento em LGPD.
Informações adicionais
O profissional atuará como referência técnica do Programa de Application Security, sendo responsável pela evolução contínua do Secure SDLC, das ferramentas de AppSec e da integração da segurança ao processo de desenvolvimento de software.
O papel exige interação constante com Arquitetura de Segurança, Engenharia de Software, DevOps, Gestão de Vulnerabilidades, Red Team e Arquitetura Corporativa, promovendo a adoção de práticas de Security by Design, Security by Default e automação de controles de segurança ao longo de todo o ciclo de desenvolvimento.
Certificações desejáveis
- CompTIA Security+
- CompTIA SecurityX (CASP+)
- Crowsec Application Security (CASP)
- CSSLP – Certified Secure Software Lifecycle Professional
- EC-Council Certified DevSecOps Engineer (ECDE)
- Microsoft AZ-500 (diferencial)
- Microsoft SC-100 (diferencial)
Informações adicionais
- Assistência Médica;
- Assistência Odontológica;
- Seguro de Vida;
- PLR;
- PPR;
- Programas de bem-estar físico, social e psicológico;
- Vale Refeição;
- Vale Alimentação;
- Licença Paternidade e Maternidade estendidas: paternidade 20 dias e maternidade 6 meses;
- Auxílio Creche/Babá;
- Day Off anual;
- Auxílio Home Office;
- Auxílio Infraestrutura para Home Office;
- TotalPass;
Etapas do processo
- Etapa 1: Cadastro
- Etapa 2: Pré-entrevista
- Etapa 3: Entrevista - Atração de Talentos
- Etapa 4: Entrevista - Gestor
- Etapa 5: Contratação
Quem somos
Somos o ABC Brasil. O banco múltiplo com mais de 35 anos de história, especialistas em soluções financeiras e que impulsiona grandes negócios do país - combinando solidez internacional com a agilidade de uma gestão local, próxima e autônoma.
Com um portfólio completo de produtos e serviços, nosso foco está em gerar impacto real nos nossos clientes, evoluindo com o mercado e conforme as necessidades de cada um deles, sempre com responsabilidade, integridade e confiança mútua.
E esta forma de nos relacionarmos nos torna únicos. Acreditamos que conexões verdadeiras e com respeito às diferenças constrói um ambiente colaborativo, humano e inspirador. Aqui, cada pessoa pode ser quem é - e crescer com autonomia e protagonismo.
ABC Brasil. O banco de quem é singular.
#EuSouSingular #SouABCBrasil #ABCBrasil
Conheça mais sobre nós