Analista de Segurança da Informação Sr - AppSec Application Security
Skills
About the role
No Banco ABC Brasil, a gente acredita na autenticidade de cada um. Afinal, temos nosso jeito de fazer as coisas, de se relacionar, de transformar negócios e construir um futuro sustentável, de maneira inclusiva, respeitosa e acolhedora. Porque a gente se interessa genuinamente pelas pessoas e cria relações verdadeiras, com confiança e proximidade.
Se você tem paixão por desafios e busca um ambiente onde possa crescer profissionalmente, com autonomia para tocar grandes projetos e sendo protagonista da sua carreira, aqui é o seu lugar! Com a gente, você vai ter oportunidade de atuar diariamente com especialistas do mercado financeiro e ter o acompanhamento e apoio de lideranças estratégicas para construir o seu futuro e contribuir para o nosso crescimento em conjunto.
A gente acredita que cuidar dos nossos colaboradores é o segredo do sucesso. Por isso, oferecemos:
Benefícios que fazem a diferença
Opções de desenvolvimento
Um ambiente que inspira
Job Description:
Atuar como responsável técnico pelo Programa de Application Security, conduzindo a evolução contínua do Secure SSDLC e garantindo que a segurança seja incorporada desde a concepção das soluções até sua implantação em produção. Definir padrões de desenvolvimento seguro, Security Gates, Security by Design, Security by Default, Threat Modeling, requisitos mínimos de segurança, Security Champions e apoiar Arquitetura de Segurança na adoção das melhores práticas.
Buscamos um profissional com forte perfil de conhecimento técnico em exploração de vulnerabilidades e capacidade de transformar requisitos de segurança em processos e automações que elevem continuamente a maturidade do ambiente de desenvolvimento.
Está pronto(a) para fazer parte de um time que transforma desafios em oportunidades? Vem com a gente!
Responsabilidades e atribuições
Responsibilities and assignments:
Programa de Application Security
Conduzir tecnicamente o Programa de Application Security (AppSec), garantindo a evolução contínua do Secure SDLC e evoluir controles de segurança nas esteiras de desenvolvimento (Azure DevOps e GitHub), operando ferramentas de SAST, SCA, Secrets Scanning, DAST e demais soluções de AppSec. Atuar na segurança de aplicações, APIs, API Gateways, autenticação e autorização (OAuth2, OIDC, JWT, Keycloak), além de apoiar a evolução de templates de desenvolvimento, pipelines, Git, Quality Gates e demais componentes do ecossistema DevSecOps.
Definir padrões, processos e requisitos técnicos de desenvolvimento seguro como Threat Modeling utilizando STRIDE e OWASP Threat Modeling, em conjunto com o time de Arquitetura de Segurança na definição de Security by Design e Security by Default Evoluindo continuamente o Programa de Security Champions.
Segurança de Código
Operar ferramentas SAST.
Operar ferramentas RASP.
Operar ferramentas API Security.
Operar ferramentas SCA.
Operar Secrets Scanning.
Validar vulnerabilidades identificadas pelas ferramentas.
Diferenciar falsos positivos de vulnerabilidades exploráveis.
Priorizar vulnerabilidades considerando CVSS, contexto de negócio e explorabilidade.
Apoiar desenvolvedores na correção das vulnerabilidades.
Exploração de Vulnerabilidades
Realizar a análise técnica e validação das vulnerabilidades identificadas pelas ferramentas de segurança, diferenciando falsos positivos de riscos reais, reproduzindo cenários de exploração quando necessário e priorizando vulnerabilidades conforme contexto de negócio, explorabilidade e impacto. Atuar em conjunto com os times de Desenvolvimento, Gestão de Vulnerabilidades (CTEM) e RedTeam - Pentesters na definição e acompanhamento das ações de remediação.
Analisar tecnicamente vulnerabilidades encontradas em código-fonte.
Validar impacto real das vulnerabilidades identificadas pelos scanners.
Reproduzir vulnerabilidades quando necessário para comprovação técnica.
Possuir conhecimento prático de exploração de vulnerabilidades Web e APIs.
Cultura, Governança e Melhoria Contínua
Promover a cultura de desenvolvimento seguro por meio de treinamentos, workshops e suporte técnico às squads de desenvolvimento, atuando como referência em Application Security. Contribuir continuamente para a evolução dos processos, ferramentas e padrões corporativos de segurança, garantindo aderência às melhores práticas de mercado, frameworks como OWASP, NIST SSDF e requisitos regulatórios aplicáveis.
Evolução de padrões de autenticação.
Evolução de Desenvolvimento Seguro.
Definir requisitos mínimos para autenticação e autorização de aplicações.
Requisitos e qualificações
Requirements and qualifications
Obrigatórios:
Experiência sólida em Application Security (AppSec).
Experiência prática com Secure SSDLC
Conhecimento sólido em exploração de vulnerabilidades Web e APIs.
Experiência em ferramentas SAST e SCA.
Experiência com Snyk, Checkmarx, Veracode ou ferramentas equivalentes.
Conhecimento sólido em OWASP Top 10.
Conhecimento sólido em OWASP API Security Top 10.
Conhecimento em OWASP ASVS v2
Experiência em Threat Modeling (STRIDE, PASTA e/ou DREAD).
Experiência com Azure DevOps e/ou GitHub.
Experiência com CI/CD.
Conhecimento em Git.
Conhecimento em APIs REST.
Conhecimento em OAuth2.
Conhecimento em OIDC.
Conhecimento em JWT.
Conhecimento em Keycloak ou soluções equivalentes.
Experiência em análise de código segura.
Boa comunicação com times de desenvolvimento.
Inglês avançado
Diferenciais
Experiência com RASP.
Experiência com DAST.
Experiência com IAST.
Experiência com API Gateway (Apigee, Kong, AWS API Gateway, Azure API Management).
Experiência com SALT Security.
Experiência com Kubernetes.
Experiência com Containers.
Experiência com Supply Chain Security.
Conhecimento em SBOM.
Conhecimento em Sigstore/Cosign.
Experiência em ambientes financeiros.
Conhecimento em NIST SSDF.
Conhecimento em OWASP SAMM.
Conhecimento em LGPD.
Informações adicionais
O profissional atuará como referência técnica do Programa de Application Security, sendo responsável pela evolução contínua do Secure SDLC, das ferramentas de AppSec e da integração da segurança ao processo de desenvolvimento de software.
O papel exige interação constante com Arquitetura de Segurança, Engenharia de Software, DevOps, Gestão de Vulnerabilidades, Red Team e Arquitetura Corporativa, promovendo a adoção de práticas de Security by Design, Security by Default e automação de controles de segurança ao longo de todo o ciclo de desenvolvimento.
Certificações desejáveis
CompTIA Security+
CompTIA SecurityX (CASP+)
Crowsec Application Security (CASP)
CSSLP – Certified Secure Software Lifecycle Professional
EC-Council Certified DevSecOps Engineer (ECDE)
Microsoft AZ-500 (diferencial)
Microsoft SC-100 (diferencial)
Informações adicionais
Assistência Médica;
Assistência Odontológica;
Seguro de Vida;
PLR;
PPR;
Programas de bem-estar físico, social e psicológico;
Vale Refeição;
Vale Alimentação;
Licença Paternidade e Maternidade estendidas: paternidade 20 dias e maternidade 6 meses;
Auxílio Creche/Babá;
Day Off anual;
Auxílio Home Office;
Auxílio Infraestrutura para Home Office;
TotalPass;
Somos o ABC Brasil. O banco múltiplo com mais de 35 anos de história, especialistas em soluções financeiras e que impulsiona grandes negócios do país - combinando solidez internacional com a agilidade de uma gestão local, próxima e autônoma.
Com um portfólio completo de produtos e serviços, nosso foco está em gerar impacto real nos nossos clientes, evoluindo com o mercado e conforme as necessidades de cada um deles, sempre com responsabilidade, integridade e confiança mútua.
E esta forma de nos relacionarmos nos torna únicos. Acreditamos que conexões verdadeiras e com respeito às diferenças constrói um ambiente colaborativo, humano e inspirador. Aqui, cada pessoa pode ser quem é - e crescer com autonomia e protagonismo.
ABC Brasil. O banco de quem é singular.
#EuSouSingular #SouABCBrasil #ABCBrasil
Questions about this role
Want AI Applyd to auto-apply to roles like this?
We tailor your resume per posting, fill the forms, and track replies for you.