Analista de Privacidade de Dados Sênior | AppSec
On-siteSão Paulo, São Paulo, Brazil
Job Summary
Conduct application security analyses across the SDLC, identifying vulnerabilities in applications, APIs, and microservices while prioritizing risks against OWASP standards. Operate the AppSec program by managing SAST, DAST, and SCA tools, triaging alerts, and overseeing remediation plans. Build proactive security controls, including automation scripts, security-as-code policies, and CI/CD pipeline integrations using GitHub Actions and Azure. Evaluate AI and LLM solutions for risks like prompt injection and data leakage, ensuring alignment with secure coding practices. Collaborate with DevOps and engineering teams to shift security left, conducting threat modeling and secure code reviews.
Required Qualifications
- Experiência sólida em Application Security, atuando na análise de segurança de aplicações ao longo de todo o SDLC (Software Development Lifecycle)
- Vivência com ferramentas e processos de SAST, DAST, SCA e Secret Scanning (ex.: CodeQL, Sonatype, Dependabot, Snyk, Checkmarx)
- Conhecimento aprofundado das principais referências de segurança de aplicações: OWASP Top 10 e OWASP ASVS
- Capacidade de interpretar e priorizar vulnerabilidades, traduzindo riscos de segurança em recomendações técnicas claras para times de desenvolvimento
- Experiência com segurança em ambientes cloud-native (containers, Kubernetes, serverless), preferencialmente em Azure
- Conhecimento em DevOps com GitHub Actions, incluindo criação e manutenção de workflows, actions customizadas e integração de ferramentas de segurança em pipelines CI/CD
- Perfil pró-ativo e hands-on para construção de controles de AppSec, como implantação de projetos, scripts de automação, guardrails, políticas de segurança como código e integrações em pipelines
- Conhecimento sólido em APIs RESTful e integrações entre sistemas, incluindo segurança de APIs (autenticação, autorização, rate limiting, validação de payloads, OWASP API Security Top 10) e consumo de webhooks e SDKs para automação de processos de segurança
- Conhecimento em Inteligência Artificial, LLMs e segurança aplicada, incluindo compreensão dos riscos específicos de modelos de linguagem (prompt injection, data leakage, jailbreaking, OWASP Top 10 for LLM Applications) e capacidade de avaliar a segurança de soluções que utilizam IA generativa
- Inglês avançado para comunicação com parceiros, fornecedores e comunidades globais de segurança
Desired Qualifications
- Vivência em AppSec no mercado financeiro (regulação BACEN, CVM, PCI-DSS)
- Experiência na configuração e operação de Security Gates em pipelines CI/CD (GitHub Actions, Azure DevOps, Jenkins)
- Desenvolvimento em linguagem de programação (ex.: Python, C#, Go, Java, TypeScript), com capacidade de ler, revisar e escrever código para automação de segurança, criação de ferramentas internas e análise de vulnerabilidades em nível de source code
- Certificações relevantes: GWEB, GWAPT, CEH, AWS/Azure Security Specialty dentro outras correlatas
Hiring someone like this?
Get your role in front of qualified candidates on Sorce.