Staff Software Security Engineer | Workload Identity & Service Mesh
# Staff Software Security Engineer | Workload Identity & Service Mesh **PicPay** · São Paulo, SP · `On-site` 🕒 **Статус:** *Опубликовано: 5 дней назад* · *Источник: Indeed* --- ### About the Role Sobre a Vaga Buscamos uma pessoa Staff Security Engineer com experiência em Kubernetes, Service Mesh e segurança AWS. Seu desafio será conectar a identidade de cada microsserviço às permissões de que ele realmente precisa — tanto para conversar com outros serviços (API x API) quanto para acessar recursos AWS. Você vai liderar a construção de padrões de mTLS, autorização, identidade de workloads e provisionamento seguro. A proposta é que novos serviços e recursos já sejam entregues com os controles necessários, reduzindo credenciais estáticas, configurações manuais e dependência de tickets. Responsabilidades e Atribuições: Definir a estratégia de identidade, autenticação e autorização de workloads em Kubernetes e suas integrações com AWS; Evoluir mTLS, CAs e o ciclo de vida de certificados, incluindo emissão, renovação, rotação e recuperação; Criar políticas de comunicação entre microsserviços, comAuthorizationPolicy, menor privilégio e exceções governadas; Definir e implementar microssegmentação entre workloads, combinando Network Policies e políticas de Service Mesh para restringir movimentação lateral, com adoção progressiva e validação dos fluxos necessários ao negócio; Projetar a integração entre Kubernetes ServiceAccounts e IAM Roles por meio de EKS Pod Identity, priorizando credenciais temporárias; Construir padrões de provisionamento que associem recursos cloud às identidades e permissões dos serviços consumidores — por exemplo, acesso de um microsserviço a tópicos Kafka no Amazon MSK, buckets S3 ou filas SQS; Automatizar esses padrões com Terraform, Helm, GitOps e pipelines, incluindo validação de políticas e prevenção de permissões excessivas; Liderar a adoção progressiva dos controles, com observabilidade, testes de acesso permitido e negado, recuperação e rollback; Apoiar investigações de incidentes envolvendo certificados, permissões IAM, autenticação e conectividade; Aplicar IA à investigação e revisão de políticas, gerando propostas de mudança versionadas, com menor privilégio, auditoria e aprovação humana para ações que afetem produção; Influenciar decisões entre áreas, orientar outras pessoas engenheiras e produzir documentação e exemplos que facilitem a adoção self-service. Viabilizar e abstrair os processos de criação de Regras e policies para os times de produto Definir guardrails para integrações agenticas com GitOps, CI/CD, Service Mesh e ferramentas de segurança, garantindo menor privilégio, escopo explícito, logs e aprovação humana; Projetar automações assistidas por IA para investigação de falhas de mTLS, análise de políticas, mapeamento de dependências e geração de propostas de remediação versionadas; Requisitos e Qualificações: Experiência sólida em Kubernetes e AWS Experiência em iniciativas técnicas com impacto em múltiplos times, plataformas compartilhadas ou sistemas distribuídos; Experiência implantando comunicação segura entre serviços em produção, preferencialmente com Istio e Envoy; Experiência com microssegmentação em Kubernetes, incluindo mapeamento de dependências, definição de fluxos permitidos e aplicação progressiva de políticas de isolamento; Vivência em segurança AWS, especialmente desenho de identidades, permissões e acesso de aplicações a serviços gerenciados; Experiência substituindo credenciais estáticas por identidades de workload e credenciais temporárias; Capacidade de conduzir mudanças de segurança sem comprometer disponibilidade, considerando falhas de certificados, autorização e dependências cloud; Experiência construindo automações, integrações e padrões reutilizáveis com infraestrutura como código e CI/CD; Habilidade para atuar em problemas ambíguos, influenciar decisões entre áreas e desenvolver outras pessoas engenheiras; Uso crítico de IA na engenharia, com validação das respostas, proteção de dados e responsabilidade sobre as mudanças propostas. Conhecimentos Técnicos: Kubernetes e Service Mesh Kubernetes, Amazon EKS, ServiceAccounts e fundamentos de isolamento e segurança de workloads; Istio, Envoy, mTLS,AuthorizationPolicye autenticação JWT; PKI, X.509, cadeias de confiança e automação do ciclo de vida de certificados; Redes, DNS e diagnóstico de comunicação entre serviços. Microssegmentação com Kubernetes NetworkPolicy e políticas de Service Mesh, incluindo controles L3/L4 e L7, tráfego ingress/egress e estratégias de default deny com exceções explícitas; Identidade e Segurança AWS AWS IAM: roles, policies, trust policies, condições e princípio de menor privilégio; AWS STS, credenciais temporárias, federação OIDC, IRSA e EKS Pod Identity; Avaliação de permissões AWS: políticas de identidade e de recurso, negação explícita, permissions boundaries e limites impostos por SCPs; Autenticação e autorização em serviços como Amazon MSK, S3, SQS e SNS, respeitando os mecanismos específicos de cada serviço; CloudTrail e IAM Access Analyzer para investigação, análise de permissões e identificação de acessos indevidos; VPC, Security Groups e VPC Endpoints, distinguindo conectividade de rede de autorização por identidade. Automação e Engenharia Terraform, Helm, Argo CD, GitOps e pipelines de CI/CD; Testes e validação de políticas como código; Go, Python ou linguagem equivalente para automação e integrações; Métricas, logs e traces para diagnóstico de autenticação, autorização e tráfego. #VemserPicpayLover #Picpay #LI-CF1 #LI-Remote
Наблюдалась 2026-09-21, впервые 2026-09-16, источник — Indeed.