Sobre a Vaga
CEPEL (Oportunidades no CEPEL) em Rio de Janeiro busca um(a) profissional de segurança de aplicações com experiência em desenvolvimento seguro e práticas de Secure SDLC.
Responsabilidades
- Incorporar práticas de segurança ao ciclo de desenvolvimento de software
- Apoiar a implantação e evolução de práticas de Secure SDLC
- Realizar análise de segurança em aplicações web, APIs, aplicações mobile, sistemas corporativos e componentes de software
- Executar, interpretar e acompanhar resultados de ferramentas SAST, DAST, SCA e IAST
- Apoiar desenvolvedores na análise, priorização e correção de vulnerabilidades
- Realizar revisões de código com foco em segurança
- Definir, documentar e disseminar padrões de desenvolvimento seguro
- Apoiar processos de Threat Modeling
- Avaliar requisitos de segurança em novas aplicações, integrações, APIs e componentes
- Apoiar a implementação de controles de segurança em pipelines CI/CD
- Apoiar a evolução de práticas DevSecOps
- Avaliar bibliotecas, dependências, pacotes e componentes de terceiros quanto a vulnerabilidades conhecidas
- Apoiar a gestão de vulnerabilidades (identificação, classificação, priorização, tratamento e validação de correções)
- Acompanhar indicadores de vulnerabilidades e aderência a prazos
- Apoiar testes de invasão, análise de relatórios de Pentest e validação técnica das correções
- Realizar análise de configurações inseguras em aplicações, servidores, containers, APIs e ambientes de execução
- Apoiar hardening em sistemas Linux, servidores de aplicação, containers e ambientes de desenvolvimento
- Apoiar definição de requisitos de autenticação, autorização, criptografia, proteção de dados e gestão de certificados digitais
- Apoiar resposta a incidentes relacionados a aplicações e vulnerabilidades exploradas
- Elaborar documentação técnica, guias de correção e recomendações
- Apoiar treinamentos, workshops e ações de conscientização para equipes de desenvolvimento
- Atuar de forma colaborativa com times de desenvolvimento, segurança, infraestrutura, arquitetura, DevOps, automação e operação
- Quando aplicável, apoiar análises em ambientes industriais, sistemas SCADA, OT/ICS e plataformas críticas do setor elétrico
Requisitos
- Conhecimento em segurança de aplicações e desenvolvimento seguro de software
- Conhecimento em Secure Software Development Lifecycle (SSDLC)
- Conhecimento em OWASP Top 10 para aplicações web e APIs
- Familiaridade com riscos do uso de IA generativa (Prompt Injection, vazamento de dados sensíveis, exposição de prompts)
- Capacidade de realizar análise de segurança em aplicações web, APIs, backend, mobile e componentes/bibliotecas
- Capacidade de executar e interpretar resultados de SAST, DAST, SCA e IAST
- Experiência em code review com foco em segurança
- Conhecimento em vulnerabilidades comuns (autenticação/autorização, dados sensíveis, injeção, validação de entrada, configuração insegura, criptografia e segurança em APIs)
- Conhecimento em segurança de APIs (OAuth2, OpenID Connect, JWT, tokens)
- Conhecimento em Java, . NET/C#, Python e JavaScript/TypeScript para análise de código
- Conhecimento em pipelines CI/CD e integração de controles DevSecOps
- Conhecimento em Git e plataformas como GitHub, GitLab ou Azure DevOps
- Conhecimento em redes, protocolos e configuração de servidores
- Conhecimento em Linux (segurança e hardening)
- Conhecimento em bancos relacionais e não relacionais (SQL/NoSQL, permissões e proteção de dados)
- Capacidade de classificar riscos e orientar correção
- Capacidade de trabalhar com equipes multidisciplinares e lidar com problemas complexos