Security Engineer
GRUPO H&W PUBLISHINGBarueri - SP
1 posição
Não informado
Elegível para PCD
Integral
Security Engineer
Modelo de Trabalho: 100% Remoto
Regime de Contratação: Prestador de Serviço (PJ)
Pagamento: USD $4000,00
Sobre a empresa
A H&W Publishing é uma holding que nasceu no coração do Direct Response e hoje constrói, lança e escala produtos diversos para o mercado global, com forte atuação nos segmentos de DTC, nutracêuticos e affiliate marketing.
Somos uma operação movida por performance. Aqui, Copy, Media Buying, Tech, Design, Produto, Dados e Operações trabalham de forma integrada para transformar ideias em ofertas capazes de alcançar milhares de consumidores ao redor do mundo.
Em nosso primeiro ano de operação, alcançamos a liderança na América Latina e, já no primeiro trimestre de 2025, chegamos à liderança global do segmento. Valorizamos pessoas com senso de dono, autonomia e velocidade de execução, que gostam de testar, aprender, construir e escalar.
Sobre a posição
Buscamos um(a) Security Engineer com atuação integralmente hands-on, responsável por executar o escopo técnico de segurança delegado pelo Engineer Lead do squad, produzir evidências e reportar riscos.
Não é uma posição de governança ou coordenação: a definição de padrão técnico e a priorização do backlog ficam com o Lead. Esta posição executa, documenta e escala.
A atuação cobre toda a superfície do grupo — aplicações, APIs, infraestrutura cloud (AWS e OVH), pipelines, identidade e detecção — em ambiente que trata dados sensíveis de saúde.
Principais Atribuições
- Executar o escopo técnico de segurança definido pelo Engineer Lead, submetendo as entregas à revisão.
- Atuar na segurança de cloud produtiva (AWS e OVH): IAM, VPC, Security Groups, KMS, segredos, hardening e exposição pública.
- Conduzir a gestão de vulnerabilidades ponta a ponta: triagem, classificação (CVSS), atribuição de dono e prazo, evidência e reteste.
- Operar SAST, DAST e SCA, separando achado real de falso positivo antes de gerar demanda para os times de produto.
- Revisar código com foco em segurança, aplicando OWASP Top 10 e API Security Top 10.
- Inserir e manter gates de segurança em pipelines de CI/CD e em infraestrutura como código, sem travar o time de produto.
- Trabalhar segurança de containers: build de imagens, registry e hardening de runtime.
- Escrever consultas e regras de detecção em SIEM ou stack de logs e produzir os runbooks correspondentes.
- Conduzir revisões periódicas de acesso, aplicando MFA, menor privilégio e cofre de segredos.
- Automatizar coleta de evidência e validação de controles com Python ou Bash.
- Registrar o que foi testado, como foi testado e o que foi provado, mantendo a evidência como entregável.
- Reportar riscos e escalar ao Lead tudo o que foge do escopo delegado.
Requisitos
- Segurança em cloud produtiva (AWS), hands-on: IAM e políticas, VPC e segmentação, Security Groups, KMS/secrets, hardening e revisão de exposição pública.
- Linux e redes em nível de troubleshooting: TCP/IP, DNS, TLS, VPN, firewall, análise de tráfego.
- AppSec: OWASP Top 10 e API Security Top 10 na prática; revisão de código com foco em segurança; operação de SAST, DAST e SCA, com capacidade de separar achado real de falso positivo.
- Infraestrutura como código e CI/CD: Terraform e pipelines (GitHub Actions, GitLab CI ou equivalente), com inserção de gates de segurança.
- Containers: Docker, build de imagens, registry, hardening básico de runtime.
- Gestão de vulnerabilidades ponta a ponta: triagem, classificação (CVSS), atribuição de dono e prazo, evidência e reteste.
- Logs e detecção: escrita de consultas e regras em SIEM ou stack de logs (CloudWatch, OpenSearch, Wazuh, Splunk, Sentinel ou similar) e produção de runbooks.
- Identidade e acesso: MFA, menor privilégio, cofre de segredos e condução de revisões periódicas de acesso.
- Scripting em Python ou Bash para automação, coleta de evidência e validação de controles.
- Disciplina de documentação: a evidência é entregável da posição, não subproduto.
- Inglês para leitura técnica (documentação, advisories, ferramentas e consoles).
- Maturidade para operar sob direcionamento: executar o padrão definido pelo Lead, submeter entregas à revisão e escalar o que foge do escopo delegado.
Diferenciais
- OVH ou outro provedor além da AWS; experiência em ambiente híbrido ou multi-cloud.
- Kubernetes e segurança de containers em profundidade: RBAC, admission controllers, políticas de imagem.
- Purple team e red team autorizado, threat modeling e detecções a partir de TTPs (MITRE ATT&CK).
- Ferramentas de proteção: PAM, EDR, WAF e CDN (Cloudflare), DLP, CSPM.
- Detection-as-code, SOAR e automação de resposta a incidentes.
- Conformidade: LGPD, PCI-DSS, ISO 27001 ou SOC 2, incluindo participação em auditorias e produção de evidência para auditor.
Requisitos
Idioma
- Inglês - Avançado
Benefícios
- Horário flexível
- Plano de carreira