Staff Software Security Engineer | Workload Identity & Service Mesh

Empresa: PicPay

Sobre a Vaga Buscamos uma pessoa Staff Security Engineer com experiência em Kubernetes, Service Mesh e segurança AWS. Seu desafio será conectar a identidade de cada microsserviço às permissões de que ele realmente precisa — tanto para conversar com outros serviços (API x API) quanto para acessar recursos AWS. Você vai liderar a construção de padrões de mTLS, autorização, identidade de workloads e provisionamento seguro. A proposta é que novos serviços e recursos já sejam entregues com os controles necessários, reduzindo credenciais estáticas, configurações manuais e dependência de tickets. Responsabilidades e Atribuições: • Definir a estratégia de identidade, autenticação e autorização de workloads em Kubernetes e suas integrações com AWS; • Evoluir mTLS, CAs e o ciclo de vida de certificados, incluindo emissão, renovação, rotação e recuperação; • Criar políticas de comunicação entre microsserviços, comAuthorizationPolicy, menor privilégio e exceções governadas; • Definir e implementar microssegmentação entre workloads, combinando Network Policies e políticas de Service Mesh para restringir movimentação lateral, com adoção progressiva e validação dos fluxos necessários ao negócio; • Projetar a integração entre Kubernetes ServiceAccounts e IAM Roles por meio de EKS Pod Identity, priorizando credenciais temporárias; • Construir padrões de provisionamento que associem recursos cloud às identidades e permissões dos serviços consumidores — por exemplo, acesso de um microsserviço a tópicos Kafka no Amazon MSK, buckets S3 ou filas SQS; • Automatizar esses padrões com Terraform, Helm, GitOps e pipelines, incluindo validação de políticas e prevenção de permissões excessivas; • Liderar a adoção progressiva dos controles, com observabilidade, testes de acesso permitido e negado, recuperação e rollback; • Apoiar investigações de incidentes envolvendo certificados, permissões IAM, autenticação e conectividade; • Aplicar IA à investigação e revisão de políticas, gerando propostas de mudança versionadas, com menor privilégio, auditoria e aprovação humana para ações que afetem produção; • Influenciar decisões entre áreas, orientar outras pessoas engenheiras e produzir documentação e exemplos que facilitem a adoção self-service. • Viabilizar e abstrair os processos de criação de Regras e policies para os times de produto • Definir guardrails para integrações agenticas com GitOps, CI/CD, Service Mesh e ferramentas de segurança, garantindo menor privilégio, escopo explícito, logs e aprovação humana; • Projetar automações assistidas por IA para investigação de falhas de mTLS, análise de políticas, mapeamento de dependências e geração de propostas de remediação versionadas; Requisitos e Qualificações: • Experiência sólida em Kubernetes e AWS • Experiência em iniciativas técnicas com impacto em múltiplos times, plataformas compartilhadas ou sistemas distribuídos; • Experiência implantando comunicação segura entre serviços em produção, preferencialmente com Istio e Envoy; • Experiência com microssegmentação em Kubernetes, incluindo mapeamento de dependências, definição de fluxos permitidos e aplicação progressiva de políticas de isolamento; • Vivência em segurança AWS, especialmente desenho de identidades, permissões e acesso de aplicações a serviços gerenciados; • Experiência substituindo credenciais estáticas por identidades de workload e credenciais temporárias; • Capacidade de conduzir mudanças de segurança sem comprometer disponibilidade, considerando falhas de certificados, autorização e dependências cloud; • Experiência construindo automações, integrações e padrões reutilizáveis com infraestrutura como código e CI/CD; • Habilidade para atuar em problemas ambíguos, influenciar decisões entre áreas e desenvolver outras pessoas engenheiras; • Uso crítico de IA na engenharia, com validação das respostas, proteção de dados e responsabilidade sobre as mudanças propostas. • Conhecimentos Técnicos: • Kubernetes e Service Mesh • Kubernetes, Amazon EKS, ServiceAccounts e fundamentos de isolamento e segurança de workloads; • Istio, Envoy, mTLS,AuthorizationPolicye autenticação JWT; • PKI, X.509, cadeias de confiança e automação do ciclo de vida de certificados; • Redes, DNS e diagnóstico de comunicação entre serviços. • Microssegmentação com Kubernetes NetworkPolicy e políticas de Service Mesh, incluindo controles L3/L4 e L7, tráfego ingress/egress e estratégias de default deny com exceções explícitas; • Identidade e Segurança AWS • AWS IAM: roles, policies, trust policies, condições e princípio de menor privilégio; • AWS STS, credenciais temporárias, federação OIDC, IRSA e EKS Pod Identity; • Avaliação de permissões AWS: políticas de identidade e de recurso, negação explícita, permissions boundaries e limites impostos por SCPs; • Autenticação e autorização em serviços como Amazon MSK, S3, SQS e SNS, respeitando os mecanismos específicos de cada serviço; • CloudTrail e IAM Access Analyzer para investigação, análise de permissões e identificação de acessos indevidos; • VPC, Security Groups e VPC Endpoints, distinguindo conectividade de rede de autorização por identidade. • Automação e Engenharia • Terraform, Helm, Argo CD, GitOps e pipelines de CI/CD; • Testes e validação de políticas como código; • Go, Python ou linguagem equivalente para automação e integrações; • Métricas, logs e traces para diagnóstico de autenticação, autorização e tráfego. • #VemserPicpayLover #Picpay #LI-CF1 #LI-Remote

Ver todas as vagas