Pessoa Engenheira de Plataforma & Cloud Security Sênior / Especialista (AWS)
Mazzatech · Barueri, SP, BR
Local: 100% presencial (Alphaville/SP) \- Tempo: indeterminado ### **Sobre a vaga** Você vai ser referência técnica na infraestrutura AWS que sustenta todas as nossas marcas: uma estrutura multi\-account com cargas de aplicação, dados e ferramentas separadas. O objetivo é que cada conta, pipeline e permissão seja segura por padrão, auditável e reproduzível: infraestrutura como código, acesso mínimo e nenhuma mudança sensível chegando em produção sem revisão. ### **O que você vai fazer** * Desenhar e evoluir a estrutura multi\-account na AWS (Organizations, SCPs, landing zone) e a separação entre workloads, dados e ferramentas. * Criar e revisar roles, trust policies e federação OIDC (GitHub Actions e outros IdPs), com menor privilégio, sem credenciais de longa duração e com proteção contra confused deputy. * Construir e endurecer pipelines de CI/CD (GitHub Actions, Jenkins, CodePipeline) para aplicação e infraestrutura, com plan revisado, apply com aprovação e ambientes protegidos. * Manter a infraestrutura como código em Terraform/CDK de forma modular, com state seguro, detecção de drift e policy\-as\-code. * Definir a governança dos repositórios de infraestrutura (rulesets, CODEOWNERS, aprovações obrigatórias) para que mudanças em IAM, rede e dados só cheguem em produção com revisão. * Operar e priorizar findings de Security Hub, GuardDuty, Inspector e CloudTrail, conduzir a remediação e fazer threat modeling de mudanças de alto risco. * Cuidar de rede e borda: VPC multi\-AZ, VPC endpoints, WAF, CloudFront e Route 53\. * Dar suporte ao time de dados com infraestrutura segura para Athena, Glue, S3 e Aurora/RDS (acesso, criptografia, isolamento e custo). * Garantir observabilidade (CloudWatch, alarmes, dashboards), runbooks, resposta a incidentes e otimização de custo baseada em evidência. * Revisar PRs de infraestrutura, escrever ADRs, mentorar o time e transformar investigações em padrões reutilizáveis. ### **O que buscamos** * 5\+ anos com infraestrutura em produção, sendo 3\+ em AWS com responsabilidade de ponta a ponta. * Domínio de IAM: avaliação de políticas, trust policies, STS, federação OIDC/SAML, SCPs e condition keys. * Terraform em escala: módulos, remote state, múltiplos ambientes, import e refatoração sem recriar recursos. * CI/CD com foco em segurança: GitHub Actions e/ou Jenkins, gestão de segredos, OIDC em vez de chaves estáticas, ambientes com aprovação e proteção de branch. * Redes na AWS (VPC, subnets, security groups/NACLs, VPC endpoints, Transit Gateway ou equivalente). * Containers (ECS/Fargate ou EKS) e serverless (Lambda, EventBridge, Step Functions). * Mentalidade de falhar fechado: menor privilégio, segregação de funções, trilha de auditoria e rollback planejado. * Scripting sólido em Python e/ou Bash, e fluência no AWS CLI. * Comunicação clara e escrita técnica (ADRs, runbooks, post\-mortems). ### **Diferenciais** * Experiência em mercado regulado (iGaming, apostas, pagamentos, bancos) e com frameworks como PCI\-DSS, ISO 27001, SOC 2 e LGPD. * Policy\-as\-code (OPA/Conftest, Sentinel, cfn\-guard, Checkov/tfsec) e SAST/SCA no pipeline (Semgrep, CodeQL). * Security Hub/CSPM, GuardDuty, Detective e Security Lake. * Dados na AWS: Athena, Glue, Aurora PostgreSQL e Lake Formation. * FinOps: CUR, Savings Plans e rightsizing. * Automação operacional com agentes de IA e guardrails. * Certificações AWS (Security Specialty, DevOps Engineer Professional, Solutions Architect Professional). ### **O que oferecemos** * Atuação em produto de alto volume transacional e tempo real, em mercado regulado. * Plataforma nova (greenfield) com espaço real para decisões de arquitetura. * Time técnico enxuto, autonomia e ciclo curto entre ideia e produção.