openqareer

Security Engineer

GRUPO H&W PUBLISHING · Barueri, SP

# Security Engineer **GRUPO H&W PUBLISHING** · Barueri, SP · `On-site` 🕒 **Статус:** *Опубликовано: 12 дней назад* · *Источник: Indeed* --- ### About the Role Security Engineer Modelo de Trabalho : 100% Remoto Regime de Contratação: Prestador de Serviço (PJ) Pagamento: USD $4000,00 Sobre a empresa A HW Publishing é uma holding que nasceu no coração do Direct Response e hoje constrói, lança e escala produtos diversos para o mercado global, com forte atuação nos segmentos de DTC, nutracêuticos e affiliate marketing. Somos uma operação movida por performance. Aqui, Copy, Media Buying, Tech, Design, Produto, Dados e Operações trabalham de forma integrada para transformar ideias em ofertas capazes de alcançar milhares de consumidores ao redor do mundo. Em nosso primeiro ano de operação, alcançamos a liderança na América Latina e, já no primeiro trimestre de 2025, chegamos à liderança global do segmento. Valorizamos pessoas com senso de dono, autonomia e velocidade de execução, que gostam de testar, aprender, construir e escalar. Sobre a posição Buscamos um(a) Security Engineer com atuação integralmente hands-on, responsável por executar o escopo técnico de segurança delegado pelo Engineer Lead do squad, produzir evidências e reportar riscos. Não é uma posição de governança ou coordenação: a definição de padrão técnico e a priorização do backlog ficam com o Lead. Esta posição executa, documenta e escala. A atuação cobre toda a superfície do grupo — aplicações, APIs, infraestrutura cloud (AWS e OVH), pipelines, identidade e detecção — em ambiente que trata dados sensíveis de saúde. Principais Atribuições Executar o escopo técnico de segurança definido pelo Engineer Lead, submetendo as entregas à revisão. Atuar na segurança de cloud produtiva (AWS e OVH): IAM, VPC, Security Groups, KMS, segredos, hardening e exposição pública. Conduzir a gestão de vulnerabilidades ponta a ponta: triagem, classificação (CVSS), atribuição de dono e prazo, evidência e reteste. Operar SAST, DAST e SCA, separando achado real de falso positivo antes de gerar demanda para os times de produto. Revisar código com foco em segurança, aplicando OWASP Top 10 e API Security Top 10. Inserir e manter gates de segurança em pipelines de CI/CD e em infraestrutura como código, sem travar o time de produto. Trabalhar segurança de containers: build de imagens, registry e hardening de runtime. Escrever consultas e regras de detecção em SIEM ou stack de logs e produzir os runbooks correspondentes. Conduzir revisões periódicas de acesso, aplicando MFA, menor privilégio e cofre de segredos. Automatizar coleta de evidência e validação de controles com Python ou Bash. Registrar o que foi testado, como foi testado e o que foi provado, mantendo a evidência como entregável. Reportar riscos e escalar ao Lead tudo o que foge do escopo delegado. Requisitos Segurança em cloud produtiva (AWS), hands-on: IAM e políticas, VPC e segmentação, Security Groups, KMS/secrets, hardening e revisão de exposição pública. Linux e redes em nível de troubleshooting: TCP/IP, DNS, TLS, VPN, firewall, análise de tráfego. AppSec: OWASP Top 10 e API Security Top 10 na prática; revisão de código com foco em segurança; operação de SAST, DAST e SCA, com capacidade de separar achado real de falso positivo. Infraestrutura como código e CI/CD: Terraform e pipelines (GitHub Actions, GitLab CI ou equivalente), com inserção de gates de segurança. Containers: Docker, build de imagens, registry, hardening básico de runtime. Gestão de vulnerabilidades ponta a ponta: triagem, classificação (CVSS), atribuição de dono e prazo, evidência e reteste. Logs e detecção: escrita de consultas e regras em SIEM ou stack de logs (CloudWatch, OpenSearch, Wazuh, Splunk, Sentinel ou similar) e produção de runbooks. Identidade e acesso: MFA, menor privilégio, cofre de segredos e condução de revisões periódicas de acesso. Scripting em Python ou Bash para automação, coleta de evidência e validação de controles. Disciplina de documentação: a evidência é entregável da posição, não subproduto. Inglês para leitura técnica (documentação, advisories, ferramentas e consoles). Maturidade para operar sob direcionamento: executar o padrão definido pelo Lead, submeter entregas à revisão e escalar o que foge do escopo delegado. Diferenciais OVH ou outro provedor além da AWS; experiência em ambiente híbrido ou multi-cloud. Kubernetes e segurança de containers em profundidade: RBAC, admission controllers, políticas de imagem. Purple team e red team autorizado, threat modeling e detecções a partir de TTPs (MITRE ATTCK). Ferramentas de proteção: PAM, EDR, WAF e CDN (Cloudflare), DLP, CSPM. Detection-as-code, SOAR e automação de resposta a incidentes. Conformidade: LGPD, PCI-DSS, ISO 27001 ou SOC 2, incluindo participação em auditorias e produção de evidência para auditor.

Наблюдалась 2026-09-16, впервые 2026-09-04, источник — Indeed.

Открыть у работодателя