Consultor de Segurança da Informação Jr - SOC | Threat hunting
HybridSão Paulo, São Paulo, Brazil
Job Summary
Monitorar e triar alertas do SIEM, EDR, Cloud Security e Identity Security aplicando playbooks e matrizes de severidade. Analisar logs de firewalls, endpoints, Microsoft 365, Entra ID, AWS e Azure para validar hipóteses de comprometimento, reconstruindo cadeias de eventos e registrando incidentes no sistema de chamados. Executar contenção como isolamento de endpoints e bloqueio de contas, além de gerenciar o ciclo de vulnerabilidades e propor ajustes de detecção baseados no MITRE ATT&CK. Conduzir threat hunting estruturado a partir de inteligência de ameaças e anomalias, convertendo achados em novas regras ou recomendações de hardening. Garantir a saúde das ingestões de dados e automatizar tarefas de triagem via scripts. Trabalhar em modelo híbrido em São Paulo com suporte a PLR, benefícios de saúde e programas de desenvolvimento.
Required Qualifications
- Fundamentos de redes: modelo OSI, TCP/IP, roteamento, topologias, DNS, HTTP/HTTPS, e capacidade de interpretar o tráfego a partir de logs
- Compreensão do funcionamento e da leitura de logs de firewall, IPS/IDS, proxy/filtro de conteúdo e antivírus/EDR
- Conhecimento operacional de Windows e Linux: processos, autenticação, serviços, permissões, logs nativos e artefatos de execução
- Noções de vulnerabilidades e segurança ofensiva básica: como um ataque se manifesta, o que é exploração, escalonamento de privilégio e persistência
- Familiaridade com o ciclo de gestão de incidentes: registro, classificação, escalonamento, tratamento e encerramento
- Noções do MITRE ATT&CK como linguagem comum de descrição de ataques
- Formação em andamento ou concluída em TI, Segurança da Informação ou área correlata — ou trajetória autodidata demonstrável (laboratórios, plataformas de treino, projetos pessoais, CTFs)
- Experiência prévia não é eliminatória: aceitamos primeira experiência em segurança para quem vem de suporte, infraestrutura, redes ou service desk com fundamento sólido
- Capacidade de seguir playbooks com rigor e de reconhecer quando a situação sai do playbook
- Disposição para aprender consulta e análise de logs em escala
- Raciocínio investigativo: capacidade de sustentar ou derrubar uma hipótese com evidência
- Escrita clara em português — ticket, relatório e comunicação com cliente têm valor de entregável
- Inglês para leitura técnica (documentação, advisories, relatórios de threat intel)
- Postura ética e responsabilidade com dados de clientes; noções de confidencialidade e LGPD
Desired Qualifications
- Monitorar e triar alertas gerados pelo SIEM, EDR/XDR, Cloud Security e Identity Security, aplicando os playbooks e a matriz de severidade definidos por cliente
- Analisar logs e eventos das fontes conectadas ao SOC — firewalls, endpoints, Microsoft 365, Entra ID, AWS, Azure e demais SaaS — para validar ou descartar hipóteses de comprometimento
- Investigar incidentes reconstruindo a cadeia de eventos: origem, execução, movimentação e impacto
- Registrar, classificar e conduzir incidentes no sistema de gestão de chamados, mantendo qualidade de evidência e respeitando os SLAs contratados
- Acionar e comunicar clientes conforme o fluxo de escalonamento pré-definido, com clareza técnica e no tom adequado à criticidade
- Executar ações de contenção e resposta dentro da alçada autorizada por cliente (isolamento de endpoint, quarentena, bloqueio de conta, revogação de sessão)
- Gerenciar o ciclo de vulnerabilidades identificadas: priorização por risco, recomendação de remediação e acompanhamento junto ao cliente
- Documentar cada atendimento de forma que outro analista consiga retomar a investigação sem contexto verbal
- Evolução da detecção: Identificar e reportar falsos positivos recorrentes, propondo ajustes de regra, exclusões ou supressões qualificadas
- Contribuir para a construção e o refinamento de casos de uso customizados por cliente, trazendo o contexto observado no dia a dia da operação
- Escrever, testar e documentar regras de detecção customizadas, mapeadas ao MITRE ATT&CK
- Avaliar lacunas de cobertura de detecção por cliente e propor novas fontes de log ou novos casos de uso
- Manter atualizados runbooks, playbooks e a base de conhecimento da operação
- Executar análises estruturadas a partir de hipóteses derivadas de threat intelligence, incidentes anteriores, TTPs emergentes ou anomalias observadas
- Construir consultas exploratórias sobre os dados do SOC para análise de frequência, outliers e desvio de comportamento normal do ambiente
- Converter achados relevantes em produto: nova regra de detecção, ajuste de baseline ou recomendação de hardening ao cliente
- Monitorar a saúde das ingestões: fontes silenciosas, gaps de coleta, volumetria anômala, campos ausentes ou mal normalizados
- Apoiar o onboarding de novos clientes e a validação de novas fontes de dados
- Automatizar tarefas repetitivas de triagem e enriquecimento por meio de scripts e integrações via API
Hiring someone like this?
Get your role in front of qualified candidates on Sorce.