O que a vaga pede
Local: Av. Paulista – São Paulo – SP (Modelo Híbrido, 1 dia presencial por semana).
Contrato PJ a longo prazo.
Valor de R$ 65,00 a hora.
Segunda a sexta (das 9h às 18h).
Experiência em AppSec, DevSecOps e definição de requisitos de SI junto aos times de desenvolvimento, negócios e produtos da companhia.
Atuará junto às squads de engenharia e qualidade de software no desenvolvimento e na adequação de novos produtos, com participação ativa no direcionamento do fluxo das esteiras de desenvolvimento.
Terá papel essencial nas estratégias de segurança de aplicações, no monitoramento destas aplicações e na implementação de políticas e controles nas esteiras de desenvolvimento.
Requisitos:
DevSecOps e Fluxo de Gestão da Esteira de Desenvolvimento: Capacidade de direcionar, integrar e sustentar os controles de segurança no fluxo de desenvolvimento, promovendo a operação coordenada entre GitHub/Azure DevOps e Veracode.
Direcionamento da Esteira DevSecOps: Orientar os times na definição e evolução do fluxo da esteira de desenvolvimento, assegurando a aplicação dos controles de segurança desde o commit até a disponibilização da solução.
Integração GitHub/Azure DevOps x Testes de Segurança SAST,SCA, IaC e Secret Scan: Apoiar a configuração e a sustentação das integrações entre repositórios, pipelines do GitHub ou Azure DevOps e Veracode para testes de SAST, SCA, IaC e Secret Scan, garantindo execução automática, rastreabilidade dos resultados e funcionamento harmônico entre as plataformas.
Gestão de Políticas e Security Gates Configurar e manter políticas, critérios de aceite e security gates no Veracode e nas pipelines, considerando criticidade, contexto de risco e requisitos definidos para cada aplicação.
Frameworks e Standards de mercado: Conhecimento das principais referências de segurança de aplicações: OWASP Top 10 e OWASP ASVS;
Boas práticas de segurança em APIs: Conhecimento em APIs RESTful e integrações entre sistemas, incluindo segurança de APIs (autenticação, autorização, rate limiting, validação de payloads, OWASP API Security Top 10) e consumo de webhooks e SDKs para automação de processos de segurança;
Operação e Manutenção do Veracode; Suporte Técnico às Squads; Métricas e Melhoria Contínua; Identificação de Vulnerabilidades;
Classificação por Risco; Comunicação de Findings; Playbooks de Correção; Orientação a Desenvolvedores; Controles de Segurança;
Requisitos de Segurança; Monitoramento de Correções; Participação em Rituais AGILE; Identificação de Gaps no Processo; Avaliação de PRs de Correção.