Especialista de segurança em Cloud Segurança da Informação
eWave do Brasil informatica LTDA · Indaiatuba, SP, BR
**Descrição da vaga:** 1\. Missão do Cargo Atuar na proteção e na evolução da postura de Segurança da Informação dos ambientes multicloud AWS, Azure e OCI, aplicações, APIs, identidades digitais, dados e sistemas críticos. Liderar tecnicamente iniciativas de redução de riscos cibernéticos, gestão de vulnerabilidades, arquitetura de segurança, conformidade e resiliência, apoiando decisões de negócio e garantindo que os controles sejam implementados, monitorados e continuamente aprimorados. 2\. Escopo de Atuação Segurança multicloud em AWS, Azure e OCI. Gestão de vulnerabilidades, exposições, pentests e caminhos de ataque. Segurança de identidades, acessos privilegiados e ambientes híbridos. Application Security, API Security e segurança da cadeia de software. Gestão de riscos, pareceres técnicos, assessments e riscos de terceiros. Segurança de ambientes críticos, integração IT/OT e segmentação. Arquitetura, governança, indicadores, automação e otimização de ferramentas de segurança. 3\. Principais Responsabilidades 3\.1 Segurança em Cloud Definir e evoluir arquiteturas e padrões de segurança para ambientes AWS, Azure e OCI. Conduzir avaliações contínuas de postura de segurança, exposição pública, configurações inadequadas, vulnerabilidades e riscos de rede. Identificar e priorizar Attack Paths, inclusive fluxos Public ? IAM ? Admin e relações cross\-account. Estabelecer padrões corporativos para WAF, logging, monitoramento, proteção de workloads e governança de implantação. Criar guidelines, diagramas, baselines técnicos, roadmaps de correção e planos de evolução 30/60/90 dias. Acompanhar a remediação de itens High e Critical, garantindo responsáveis, prazos, evidências e indicadores de redução. 3\.2 Gestão de Vulnerabilidades e Pentests Coordenar o tratamento de findings originados de pentests e avaliações técnicas. Priorizar vulnerabilidades com base em risco real, criticidade, exposição e explorabilidade, evitando gestão apenas por volume. Consolidar backlog, responsáveis, prazos, evidências e riscos residuais. Manter baselines periódicos e acompanhar indicadores como MTTR, MTTF, tendência de redução e evolução do Top 20\. Apoiar tecnicamente as equipes de infraestrutura, aplicações, cloud e sistemas críticos na definição e validação das correções. 3\.3 Identidade e Acessos Avaliar permissões, roles, trusts, access keys, identidades inativas e privilégios excessivos. Identificar e mitigar caminhos de privilege escalation e riscos associados a identidades de alto impacto. Apoiar iniciativas de proteção, monitoramento e recuperação de Active Directory e Microsoft Entra ID. Definir e acompanhar planos de correção para acessos antigos, credenciais expostas, relações entre contas e privilégios administrativos. 3\.4 Application Security, API Security e Supply Chain Realizar assessments de segurança em aplicações e APIs corporativas. Definir requisitos, padrões e arquitetura de segurança para APIs, integrando\-os ao ciclo de desenvolvimento e ao API Management. Acompanhar achados, owners, riscos e evidências de correção de APIs avaliadas. Apoiar práticas de SAST, DAST e SCA e avaliar cobertura, licenciamento e utilização de plataformas de AppSec. Gerenciar riscos associados a dependências, bibliotecas, componentes em fim de vida, SBOM e licenças ausentes ou desconhecidas. 3\.5 Gestão de Riscos e Governança Elaborar, revisar e emitir pareceres técnicos de Cibersegurança para projetos, soluções e fornecedores. Conduzir assessments e registrar condicionantes, recomendações, riscos residuais, riscos aceitos e evidências avaliadas. Aplicar e evoluir metodologias de exposição e risco, incluindo indicadores corporativos para priorização e acompanhamento. Estruturar dashboards, relatórios executivos, projeções e apresentações para fóruns técnicos e gerenciais. Atuar em avaliações de Vendor Risk e acompanhar gaps e evidências de terceiros. 3\.6 Ambientes Críticos e Segurança IT/OT Avaliar riscos, exposição, integrações e segmentação de ambientes IT, OT e sistemas críticos. Apoiar iniciativas de microsegmentação, redução de movimentação lateral e segregação de redes. Consolidar ativos, findings, responsáveis, dependências e planos de tratamento para sistemas críticos. Analisar integrações entre identidade, aplicações, bancos de dados, CFTV e ambientes operacionais, propondo controles preventivos e compensatórios. 3\.7 Arquitetura, Ferramentas e Eficiência Avaliar tecnologias de segurança e conduzir provas de conceito e pareceres de continuidade, substituição ou descontinuação. Atuar na arquitetura de soluções para segurança de bancos de dados, microsegmentação, identidade, SIEM e monitoramento. Avaliar cobertura, restrições técnicas, custos, contratos, licenças e sobreposição funcional das ferramentas de Cyber. Identificar oportunidades de redução de custos sem comprometer a postura de segurança. Desenvolver ou apoiar scripts, automações, consultas e integrações para coleta de evidências, análise e geração de indicadores.