Analista de Segurança da Informação

Shopee · São Paulo, São Paulo, Brazil

**About The Team** Sobre a Shô Aqui na Shô, acreditamos que cada membro de nossa equipe é fundamental para o nosso sucesso, e que diversidade de perspectivas e vivências são essenciais para movimentar nosso negócio e impulsionar o nosso propósito de mudar o mundo para melhor. Fazer parte do nosso time é a oportunidade de se desenvolver dentro de uma cultura de muita agilidade. Se você ama assumir grandes responsabilidades e fazer o que nunca foi feito, a Shô é seu lugar. Aqui você terá grandes desafios, trabalhará em colaboração com um time diverso e contribuirá para o futuro do e\-commerce no Brasil, criamos impacto positivo na vida de milhões de pessoas. Modelo de Trabalho Adotamos um modelo de trabalho 100% remoto para esse time. Qual será a sua missão Responsável por evoluir a segurança da plataforma e dos processos de engenharia junto ao time de DevOps/SRE no Brasil, atuando como ponto focal (PIC) entre os times locais de negócio e engenharia e o InfoSec Regional (SG). Conduzir avaliações de risco, homologação de segurança de parceiros, resposta local a incidentes e monitoramento contínuo de vulnerabilidades. Traduzir padrões globais de segurança para o contexto operacional local, promover a cultura Secure\-by\-Design e garantir a conformidade das iniciativas locais com as diretrizes corporativas e com a LGPD. **Job Description** Como será o seu dia a dia * Conduzir Risk Assessments das iniciativas locais, mantendo o inventário de iniciativas atualizado e priorizando planos de ação de mitigação junto aos PICs de negócio e times de desenvolvimento. * Operar e analisar as ferramentas de segurança: Domínio em GCP, frameworks de mercado (ISO 27001, NIST), bem como ferramentas de SIEM, SAST, Firewall, WAF e IAM. * Revisar arquiteturas e códigos sob a ótica de segurança (SAST/DAST, IAM, exposição de APIs), garantindo aderência às guidelines de Cloud e desenvolvimento seguro. * Emitir relatórios periódicos de postura de segurança e comunicar riscos aceitos, mitigados e pendentes para a liderança local e regional. * Atuar como primeiro respondente local em incidentes de segurança, reduzindo o MTTR e conduzindo contenção, correção e post\-mortem conforme SOPs definidos. * Monitorar CVEs, canais de relatos de vulnerabilidades e alertas de segurança em bibliotecas, serviços ancilares e dependências utilizadas pelos times locais. * Coordenar a escalação e o alinhamento com o InfoSec Regional (SG) em incidentes de maior severidade, garantindo comunicação assíncrona eficiente entre fusos. * Manter e evoluir SOPs, workflows e SLAs de resposta a incidentes, incluindo cerimônias de acompanhamento e lições aprendidas. * Conduzir o processo de homologação de segurança (Security Validation) de vendors e parceiros locais (incluindo 3PLs), realizando vetting técnico e back\-test reports. * Apoiar análises legais e de privacidade em parceria com o time de Compliance, garantindo aderência à LGPD e à classificação de sensibilidade de dados. * Coordenar pentests em parceria com o InfoSec Regional (SG) quando aplicável. * Estabelecer critérios, autoridade e fluxo formal para revisões de segurança de terceiros, hoje realizadas de forma ad\-hoc. * Definir baselines e guidelines locais de segurança (Cloud, APIs, IAM, desenvolvimento seguro), alinhadas aos padrões do InfoSec global. * Atuar como enabler: treinar, orientar e apoiar os times de negócio e engenharia, promovendo awareness (workshops, documentação) e a cultura Secure\-by\-Design. * Atuar como parceiro técnico nas decisões de arquitetura e deploy, ajudando os times a identificar e tratar riscos relevantes antes do deploy. Quando necessário, escalar decisões de risco crítico junto à liderança técnica e a InfoSec Regional (SG). * Servir como filtro e consolidador das demandas do InfoSec Regional, traduzindo requisitos globais para o contexto e roadmap de produto local. * Definir baselines e guidelines locais de segurança (Cloud, APIs, IAM, desenvolvimento seguro), alinhadas aos padrões do InfoSec global. * Atuar como enabler: treinar, orientar e apoiar os times de negócio e engenharia, promovendo awareness (workshops, documentação) e a cultura Secure\-by\-Design. * Atuar como parceiro técnico nas decisões de arquitetura e deploy, ajudando os times a identificar e tratar riscos relevantes antes do deploy. Quando necessário, escalar decisões de risco crítico junto à liderança técnica e a InfoSec Regional (SG). * Servir como filtro e consolidador das demandas do InfoSec Regional, traduzindo requisitos globais para o contexto e roadmap de produto local. **Requirements** O que você precisa para assumir o desafio * Formação completa na área de tecnologia. * Experiência de trabalho em segurança da informação, DevOps, SRE ou infraestrutura com foco em segurança. * Inglês é avançado (será testado durante o processo seletivo). Benefícios * Assistência médica e odontológica, estendendo\-se aos dependentes; * Parceira com Wellhub (Gympass) e TotalPass; * Vale Refeição/Alimentação flexí