Esri
Milbank LLP
Especialista em Segurança de Dados
Visão Geral
O Especialista em Segurança de Dados é responsável por proteger a confidencialidade, integridade e disponibilidade dos ativos de dados da firma em ambientes de nuvem e on-premises. Esta função projeta, implementa e mantém controles que protegem informações confidenciais de clientes, jurídicas e corporativas contra acesso não autorizado, perda e exfiltração — incluindo riscos emergentes de IA generativa e uso de modelos de linguagem grandes (LLM).
Responsabilidades
Proteção e Governança de Dados
- Projetar e operar políticas de prevenção contra perda de dados (DLP) em e-mail, endpoints e serviços de nuvem (Microsoft Purview, M365, Azure).
- Implementar e ajustar frameworks de classificação, rotulagem e criptografia de dados alinhados com a política da firma e requisitos regulatórios.
- Gerenciar soluções de gerenciamento de direitos (IRM/MIP), tokenização e gerenciamento de chaves.
- Projetar e impor controles de prevenção de vazamento de dados de IA — governando como dados sensíveis são usados com Microsoft 365 Copilot, ChatGPT Enterprise e outras ferramentas GenAI/LLM — incluindo monitoramento de prompt e resposta, imposição de rótulos de sensibilidade e bloqueio de serviços de IA não sancionados.
Monitoramento e Resposta a Incidentes
- Investigar incidentes de segurança de dados, realizar análise de causa raiz, liderar contenção e remediação.
- Monitorar alertas de SIEM, CASB e DLP; triar eventos e escalar de acordo com o plano de resposta a incidentes.
- Colaborar com as equipes de SOC e forense em investigações de ameaças internas e exfiltração.
- Detectar e responder a eventos de exposição de dados relacionados à IA, incluindo dados sensíveis submetidos a LLMs públicas, injeção de prompt e uso de shadow AI.
Risco e Conformidade
- Apoiar a conformidade com GDPR, CCPA, NYDFS Parte 500, SOC 2 e obrigações de segurança do cliente.
- Realizar avaliações de risco de dados para novas aplicações, fornecedores e casos de uso de IA/LLM.
- Manter evidências e artefatos para auditorias internas e externas.
- Contribuir para o programa de governança de IA da firma, alinhando controles com frameworks como NIST AI RMF e ISO/IEC 42001.
Engenharia e Automação
- Desenvolver scripts e automações (PowerShell, Python, KQL) para escalar operações de segurança de dados.
- Integrar controles de segurança de dados em fluxos de trabalho de onboarding de CI/CD, SaaS e identidade.
- Manter documentação, runbooks e mapeamentos de controle.
Remuneração: - A faixa salarial base prevista oferecida para esta função será entre US$140,000 e 160,000 e representa a estimativa de boa-fé e razoável da empresa para a faixa de remuneração base possível. A remuneração base real dependerá de vários fatores, incluindo, mas não se limitando a, a experiência relevante do candidato, desempenho, qualificações, diplomas e localização, bem como as necessidades da empresa.
Qualificações
- Bacharelado em Ciência da Computação, Segurança da Informação ou área relacionada (experiência equivalente aceita).
- 4+ anos em segurança da informação com pelo menos 2 anos focados em proteção de dados, DLP ou governança de dados.
- Experiência aprofundada e prática com uma gama de plataformas empresariais de DLP e gerenciamento de direitos, com profundo conhecimento na pilha Microsoft M365 — incluindo Microsoft Purview DLP (Exchange Online, SharePoint, OneDrive, Teams e Endpoint DLP), rótulos de sensibilidade do Microsoft Purview Information Protection (MIP), Azure Information Protection (AIP), Azure Rights Management Services (Azure RMS), Double Key Encryption (DKE) e Customer Key. É necessária experiência em ajuste de políticas, criação de tipos de informação sensível (SITs) personalizados, classificadores treináveis e integração do Purview com Defender for Cloud Apps (MCAS).
- Experiência com Microsoft Purview Insider Risk Management, Communication Compliance, eDiscovery (Premium) e Gerenciamento do Ciclo de Vida de Dados.
- Experiência comprovada com prevenção de vazamento de dados de IA — protegendo dados sensíveis contra exposição a IA generativa e serviços de LLM. Isso inclui trabalho prático com controles do Microsoft Purview para Microsoft 365 Copilot (DSPM para IA / AI Hub, auditoria de interação do Copilot, imposição de rótulos de sensibilidade em respostas do Copilot), descoberta e bloqueio de aplicativos GenAI baseados em CASB/SSE (Defender for Cloud Apps, Netskope, Zscaler), inspeção de prompt e resposta, e políticas que impedem o upload ou colagem de conteúdo sensível em ferramentas de IA públicas (ChatGPT, Gemini, Claude, etc.).
- Conhecimento prático de ferramentas de terceiros de DLP/IRM (por exemplo, Symantec/Broadcom DLP, Forcepoint, Netskope, Zscaler, Digital Guardian) e como elas complementam ou se integram aos controles M365.
- Experiência prática com pelo menos uma nuvem principal (Azure, AWS ou GCP).
- Conhecimento prático de padrões de criptografia, PKI, IAM e princípios de Zero Trust.
- Familiaridade com frameworks regulatórios: GDPR, CCPA, HIPAA, NYDFS, SOC 2, ISO 27001.
- Fortes habilidades analíticas, de comunicação escrita e verbal.
Qualificações Preferenciais
- Certificações da indústria: SC-400 (Microsoft Information Protection Administrator), CISSP, CIPP, CCSP, AZ-500 ou equivalentes GIAC.
- Experiência em escritório de advocacia, serviços financeiros ou outro ambiente altamente regulamentado.
- Proficiência em scripting/automação (PowerShell — incluindo módulos Exchange Online, Compliance Center e Graph PowerShell — Python, KQL).
