ANALISTA DE SEGURANÇA DA INFORMAÇÃO PLENO (DEVSECOPS)
SGA Tecnologia Inteligente · Belo Horizonte, MG, BR
A SGA atua na sustentação de sistemas corporativos críticos para empresas de médio e grande porte. Nosso propósito é redefinir o padrão de eficiência digital no mercado, elevando o cuidado tecnológico à categoria de estratégia, a partir de uma atuação Cloud\-Smart, Secure\-Always e AI\-Ready. Sustentamos a base digital que permite que as empresas operem com estabilidade, eficiência e segurança, hoje e no futuro. **Sobre a Oportunidade:** Buscamos um(a) **Analista de Segurança da Informação Pleno (DevSecOps)** para atuar lado a lado com os times de desenvolvimento, integrando segurança ao ciclo de vida de software (SDLC) e fortalecendo a postura de segurança dos ambientes AWS utilizados pelos nossos projetos. Você será responsável por projetar e evoluir pipelines de CI/CD com controles de segurança nativos (Secure by Design), identificar e corrigir vulnerabilidades em aplicações, dependências e containers, e apoiar a gestão segura de secrets, credenciais e certificados — sempre com foco em automação e em soluções que não travem a velocidade de entrega dos times de engenharia. **Principais Responsabilidades:** **DevSecOps Secure by Design** * Apoiar a equipe de desenvolvimento na implementação de práticas de DevSecOps e Secure by Design. * Projetar, implementar e evoluir pipelines de CI/CD, incorporando controles de segurança ao processo de desenvolvimento. * Integrar ferramentas de segurança aos pipelines, como SAST, DAST, SCA e análise de vulnerabilidades em containers. * Automatizar controles e processos de segurança sempre que possível. **Gestão de Vulnerabilidades e Correções** * Identificar e corrigir vulnerabilidades em aplicações, dependências, pacotes, imagens e componentes utilizados pelos projetos. * Apoiar a correção de vulnerabilidades identificadas por ferramentas de segurança, scanners e avaliações técnicas. **Segurança em Cloud (AWS) e Infraestrutura** * Implementar melhorias de segurança em ambientes AWS, considerando serviços, configurações, permissões, redes e recursos utilizados pelas aplicações. * Avaliar configurações de segurança e propor melhorias em recursos AWS utilizados pelas aplicações. * Apoiar o hardening de sistemas, servidores, containers e componentes de infraestrutura. **Gestão de Secrets e Proteção de Informações Sensíveis** * Apoiar a gestão segura de secrets, credenciais, chaves e certificados utilizados por aplicações e pipelines. * Implementar controles para evitar exposição de credenciais e informações sensíveis em código\-fonte, pipelines e ambientes de desenvolvimento. **Colaboração, Padrões e Documentação** * Trabalhar em conjunto com desenvolvedores, DevOps, infraestrutura e segurança para incorporar segurança ao ciclo de desenvolvimento. * Apoiar a criação e evolução de padrões e boas práticas de segurança para desenvolvimento e cloud. * Documentar configurações, procedimentos, padrões e melhorias implementadas. **Requisitos e Qualificações:** * Experiência profissional em Segurança da Informação, DevSecOps, Cloud Security ou áreas relacionadas. * Experiência prática com AWS. * Conhecimentos de CI/CD e experiência com pelo menos uma plataforma de pipelines, como GitHub Actions, GitLab CI/CD, Azure DevOps, Jenkins ou similar. * Conhecimentos de Git e fluxo de desenvolvimento de software. * Conhecimentos de segurança em sistemas Linux. * Conhecimentos de Docker e containers. * Conhecimentos de gerenciamento de secrets, credenciais, chaves e certificados. * Conhecimentos básicos/intermediários sobre IAM e controle de acesso em cloud. * Familiaridade com conceitos de SAST, DAST, SCA e Container Scanning. * Capacidade de analisar problemas de segurança e, principalmente, implementar as respectivas correções. * Perfil colaborativo para atuar próximo a equipes de desenvolvimento. **Diferenciais que valorizamos:** * Experiência com AWS Security. * Experiência com ferramentas de IaC. * Conhecimento de serviços AWS como IAM, EC2, S3, VPC, ECR, ECS/EKS, Lambda, Secrets Manager, KMS e CloudTrail. * Experiência com ferramentas de SAST, DAST, SCA ou Container Security. * Experiência com automação utilizando Python, Bash ou PowerShell. * Conhecimento de ferramentas como Trivy, SonarQube, Snyk, Checkmarx, Semgrep ou similares. * Conhecimento de práticas de OWASP. * Experiência com implementação de controles de segurança em pipelines. * Certificações AWS, Security ou DevSecOps. **O que buscamos em seu comportamento:** * **Impacto:** orientação prática para reduzir riscos reais no dia a dia dos projetos, priorizando correções que efetivamente protegem aplicações e ambientes, não apenas relatórios de vulnerabilidades. * **Excelência:** rigor técnico na implementação de controles de segurança, com atenção a detalhes de configuração, permissões e hardening que fazem a diferença entre um ambiente seguro e um vulnerável. * **Adaptabilidade:** transita com naturalidade entre desenvolvimento, DevOps, infraestrutura e segurança, ajustando a abordagem conforme o contexto técnico de cada tim