Verisure
Legrand Slovenija
Engenheiro(a) de Segurança III
Visão Geral
A Legrand tem uma oportunidade empolgante para um(a) Engenheiro(a) de Segurança III se juntar à Equipe ZPE Systems em Blumenau, BR.
Estamos buscando um(a) Engenheiro(a) de Segurança III para impulsionar a segurança de aplicações e produtos nas linhas de produtos ZPE Cloud e Nodegrid. Baseado(a) em Blumenau e trabalhando com equipes de engenharia no Brasil, Estados Unidos e Europa, esta função incorpora a segurança no ciclo de vida de desenvolvimento de software, facilita a modelagem de ameaças e a revisão de design seguro, e trabalha diretamente com as equipes de desenvolvimento para identificar e remediar vulnerabilidades antes que cheguem aos clientes. O foco principal é a segurança de aplicações em nuvem e web, com exposição crescente à segurança de produtos embarcados.
Responsabilidades
Principais Responsabilidades
Segurança de Aplicações e Produtos
- Realizar revisões de código de segurança e fornecer orientação prática de remediação para as equipes de desenvolvimento
- Construir, ajustar e manter a cadeia de ferramentas de varredura SAST, DAST, SCA e de segredos dentro dos pipelines CI/CD
- Triar descobertas de vulnerabilidades, atribuir severidade e direcionar a remediação até o fechamento com as equipes responsáveis
- Desenvolver diretrizes de codificação segura, padrões reutilizáveis e material de treinamento de segurança para desenvolvedores
- Gerenciar o risco da cadeia de suprimentos de software, incluindo geração de SBOM e triagem e resposta de CVE
- Dimensionar e coordenar testes de penetração de terceiros; realizar avaliações internas direcionadas
Design e Arquitetura Seguros
- Facilitar a modelagem de ameaças para novos recursos, serviços e designs de sistemas
- Realizar revisões de design de segurança e documentar mitigações e riscos aceitos
- Desenvolver e manter arquiteturas de referência de segurança e padrões de design reutilizáveis para equipes de produto
- Contribuir para o design de autenticação, autorização e gerenciamento de segredos para serviços de produto
- Definir requisitos de criptografia e gerenciamento de chaves para dados de produto em repouso e em trânsito
- Avaliar e recomendar ferramentas de segurança de aplicações e nuvem
Suporte à Conformidade
- Implementar e evidenciar os controles técnicos exigidos pela ISO 27001, SOC 2 e pelo EU Cyber Resilience Act
- Fornecer entrada técnica para questionários de segurança de clientes e respostas a RFI/RFP
Liderança e Colaboração
- Orientar engenheiros em práticas de desenvolvimento seguro e ajudar a estabelecer um programa de campeões de segurança
- Contribuir para o roadmap de segurança de produtos com a liderança de Produto e Engenharia
- Atuar como ponto de contato de segurança em discussões de design e arquitetura
- Conduzir Sessões Regulares de Compartilhamento de Conhecimento (KSS) sobre tópicos de segurança e ameaças emergentes
- Comunicar-se efetivamente entre os fusos horários do Brasil, EUA e UE, em inglês, escrito e verbalmente
Qualificações
Perfil
- 5+ anos em engenharia de segurança ou engenharia de software, com pelo menos 2 anos focados em segurança de aplicações ou produtos
- Proficiência profissional em inglês, escrita e falada, suficiente para documentação voltada ao cliente e colaboração inter-regional; português fluente
- Experiência comprovada na realização de revisão de código de segurança em mais de uma linguagem
- Experiência comprovada na integração e ajuste de ferramentas de segurança dentro de pipelines CI/CD
- Experiência com modelagem de ameaças e revisão de design seguro
- Familiaridade com pelo menos um framework de conformidade principal (ISO 27001 ou SOC 2) da perspectiva de implementação de controle
- Experiência na produção de documentação técnica de segurança para públicos internos e de clientes
- Disponibilidade para viagens internacionais ocasionais
Habilidades/Conhecimento/Capacidades
Habilidades Técnicas
- Leitura e revisão de código de aplicação em Go, Python, ou similar; scripting para automação de segurança
- Controles e arquitetura de segurança em nuvem em pelo menos um provedor principal; GCP preferencial
- Autenticação e autorização de aplicações: OAuth 2.0, OIDC, SAML, RBAC
- Criptografia aplicada: TLS, criptografia, hashing, PKI, gerenciamento de certificados e chaves
- Segurança de contêineres e Kubernetes, varredura de IaC e política como código
- Plataformas de CI/CD como GitLab CI, Jenkins, GitHub Actions, ou ArgoCD
- Experiência prática com ferramentas SAST, DAST, SCA e de varredura de segredos
Áreas de Conhecimento
- OWASP Top 10, OWASP ASVS e classes comuns de vulnerabilidades web e de API
- Frameworks de modelagem de ameaças: STRIDE, PASTA, MITRE ATT&CK
- Práticas seguras de SDLC e metodologias DevSecOps
- Segurança da cadeia de suprimentos de software: SBOM, gerenciamento de dependências, triagem de CVE
- Conformidade de segurança e requisitos regulatórios: NIST CSF, CIS Controls, ISO 27001, SOC 2, LGPD
Capacidades
- Explicar conceitos complexos de segurança de forma clara para públicos técnicos e não técnicos
- Influenciar equipes de engenharia e impulsionar a remediação sem autoridade direta
- Equilibrar requisitos de segurança com necessidades de negócios e prazos de entrega
- Trabalhar de forma autônoma em equipes distribuídas e fusos horários com forte senso de propriedade
Desejável (não obrigatório)
- Experiência em ajudar a estabelecer ou amadurecer uma prática de segurança de aplicações
- Experiência com segurança de produtos embarcados ou de hardware: boot seguro, TPM, assinatura de firmware, SBOM
- Familiaridade com o EU Cyber Resilience Act, FIPS 140-3 ou obrigações de Critérios Comuns
- Certificações como CompTIA Security+, CISSP, OSCP, CKS, ou uma certificação de segurança em nuvem; patrocínio disponível
- Contribuições para projetos de segurança de código aberto, pesquisa de segurança ou palestras em conferências
A Legrand é a especialista global em infraestruturas elétricas e digitais para edifícios. Sua oferta abrangente de soluções para os mercados residencial, comercial e de data centers a torna uma referência para clientes em todo o mundo.
Confiável pelos maiores hiperscalers do mundo, a divisão de Gerenciamento de Energia e Térmica da Legrand ajuda os operadores a gerenciar a infraestrutura crítica que alimenta os data centers modernos. Através de um portfólio de marcas líderes de mercado que abrangem energia, refrigeração, conectividade, gerenciamento e infraestrutura de suporte, capacitamos os clientes a implantar, operar e dimensionar ambientes de alta densidade. Combinando profundo conhecimento de domínio com uma abordagem de design personalizável e serviços de suporte dedicados, ajudamos os clientes a construir e operar infraestruturas resilientes que atendem aos requisitos de desempenho atuais, ao mesmo tempo em que se adaptam às demandas futuras. As marcas líderes de mercado em Gerenciamento de Energia e Térmica incluem Approved Networks, Raritan, Server Technology, Starline, Ortronics, Kratos Industries e ZPE Systems.
A Legrand, América do Norte e Central oferece cobertura médica, odontológica e oftalmológica abrangente, além de benefícios diferenciados como uma alta contrapartida do empregador no plano 401K, tempo de folga remunerado (PTO) e feriados, planos de benefício de incapacidade de curto e longo prazo, licença parental remunerada acima da média, oportunidades de bônus de acordo com os planos de incentivo da Empresa, tempo de folga remunerado para voluntariado e uma rede ativa e crescente de Grupos de Recursos de Funcionários. Para mais informações, visite legrand.us.
