Empresa: Enjoei
responsabilidades e atribuições: • segurança ofensiva e gestão de vulnerabilidades: • gerenciar e evoluir o programa de bug bounty já ativo com plataforma parceira: escopo, • política, triagem, validação e relacionamento com pesquisadores. • ○ planejar, contratar e acompanhar pentests em aplicações web, apis, apps mobile e • infraestrutura cloud, incluindo os exigidos pelo pci dss. • ○ garantir a execução e o tratamento dos scans de vulnerabilidade internos e externos (asv) • trimestrais do escopo pci. • ○ supervisionar o ciclo de vida da gestão de vulnerabilidades (triagem, priorização, • remediação e verificação), unificando as fontes que já existem na esteira: análise de • dependências, scanning de imagens, review automatizado de código, bug bounty, • pentests e scans. • governança, risco e conformidade pci dss: • ○ ser o ponto focal técnico do programa pci dss 4.0.1 junto ao qsa, nas auditorias e nos • scans asv. • ○ traduzir requisitos em controles técnicos e processos sustentáveis, mantendo evidências • e documentação atualizadas ao longo do ano, não só no período de auditoria. • ○ conduzir a análise de risco do cde e endereçar as recomendações dos relatórios de • avaliação (ex.: permissões excessivas, revisões periódicas de acesso, bibliotecas em fim • de vida, manuais operacionais). • ○ manter políticas e normas de segurança da informação alinhadas aos controles reais da • stack. • identidade, acessos e segurança corporativa: • ○ governar iam na aws e no google cloud e o idp/sso corporativo, com revisões periódicas • de acesso. • ○ manter os processos de onboarding e offboarding de acessos em parceria com rh, e os • controles de endpoint e de acesso remoto zero trust. • detecção e resposta: • ○ atuar como líder técnico na resposta a incidentes de segurança, integrado ao processo de • incidentes. • ○ evoluir a detecção a partir do siem e dos sinais das ferramentas de nuvem e • observabilidade já em uso (logs centralizados, detecção de ameaças da nuvem, waf, • sinais de segurança da plataforma de observabilidade). • arquitetura e devsecops: • ○ liderar a evolução da arquitetura de segurança em nuvem (aws, google cloud) sob a ótica • de defesa em profundidade. • ○ garantir segurança no ciclo de desenvolvimento, com foco em evitar a introdução de • vulnerabilidades (dependências, imagens, segredos, revisão de código). • liderança: • ○ liderar e desenvolver tecnicamente o time de cibersegurança com frentes de red team, • blue team, iam e grc, gerindo prioridades e o backlog da área. • ○ definir e reportar métricas de postura de segurança para a liderança técnica e executiva • (tempo de triagem e de remediação por severidade, resultados de bug bounty e pentests, • status dos requisitos pci). • ○ gerir o portfólio de ferramentas de segurança com olhar de custo e eficácia. requisitos e qualificações: • ● sólida experiência em cibersegurança, com vivência comprovada em segurança ofensiva (pentest, • bug bounty, gestão de vulnerabilidades). • ● experiência direta com pci dss (idealmente 4.0 ou 4.0.1) em ambiente de pagamentos: auditoria • com qsa, evidências, scans asv e manutenção de controles entre ciclos. • ● experiência prática em segurança de aws (iam, rede, logs, containers); google cloud é desejável. • ● experiência liderando ou coordenando time técnico de segurança. • ● perfil hands-on, com capacidade de analisar tecnicamente vulnerabilidades, logs e arquiteturas de • segurança. • ● habilidade de traduzir riscos técnicos em impacto de negócio para a liderança diferenciais: • ● experiência em subadquirente, fintech ou meios de pagamento. • ● certificações ofensivas (oscp, oswe, gpen) ou de mercado (cissp, cism, pci-isa/pcip). • ● experiência em programação/scripting (python, go, bash). • ● vivência em segurança de marketplaces ou e-commerce de alto volume. • informações adicionais: • modelo remoto; • regime CLT (40hrs semanais); • plano de saúde (amil com coparticipação para você e seus dependentes) e odontológico (amil); • vale-refeição ou alimentação depositado em cartão flexível (sem desconto, inclusive nas férias); • auxílio home office depositado em cartão flexível (sem desconto); • vale transporte (opcional para posições presenciais); • seguro de vida; • saúde física - totalpass: plataforma que te dá acesso a diversas academias no Brasil; • saúde mental - clude saúde: parceria com plataforma que contém diversos especialistas para você cuidar da sua saúde mental e garantir mais qualidade de vida; • auxílio creche/babá para filhos de 0 a 5 anos; • licença parental (não gestante 30 dias. gestante 180 dias - jornada de 6 horas até o bebê completar 1 ano); • convênio com o sesc; • folga corre: que tal uma folga semestral para fazer os "corre da vida"?; • petlove: (plano empresarial para o bem-estar dos seus bichinhos); • prata da casa: desconto nos produtos do enjoei pra ficar no estilo. Sobre a empresa: sua missão liderar o time de cibersegurança do grupo, reportando ao head da área, com foco duplo: evoluir a segurança ofensiva e a gestão de vulnerabilidades para prevenir invasões e vazamento de dados; e garantir a governança e a conformidade contínua com o pci dss 4.0.1, sustentando a certificação a cada ciclo de auditoria.