Esri
MUFG
Engenheiro(a) de Segurança de Aplicações, Vice-Presidente
RESUMO DA VAGA
Você quer que sua voz seja ouvida e suas ações contem?
Com a visão de ser o grupo financeiro mais confiável do mundo, faz parte da nossa cultura colocar as pessoas em primeiro lugar, ouvir ideias novas e diversas e colaborar para maior inovação, velocidade e agilidade. Isso significa investir em talentos, tecnologias e ferramentas que capacitam você a ser o protagonista da sua carreira.
Junte-se à MUFG, onde ser inspirado é esperado e causar um impacto significativo é recompensado.
Esta função foca em testes abrangentes de segurança de aplicações e gerenciamento de vulnerabilidades em todo o ciclo de vida de desenvolvimento de software. Envolve a condução de varreduras automatizadas e manuais usando ferramentas como Invicti, Veracode e Burp Suite para identificar e remediar falhas de segurança no código da aplicação e em componentes de código aberto. A posição exige forte colaboração com equipes de desenvolvimento e DevOps, expertise em codificação segura em Java e Python e escrita de scripts, e adesão a frameworks de conformidade, incluindo NIST, PCI-DSS e SOX. O candidato ideal traz 5+ anos de experiência prática em segurança de aplicações, práticas de desenvolvimento seguro, automação em ambientes CI/CD e, idealmente, segurança de IA/ML (por exemplo, aplicação LLM, riscos de injeção de prompt/vazamento de dados, riscos de cadeia de suprimentos e dependências de modelos).
OBJETIVO
Aproveitar a profunda expertise em testes de segurança de aplicações, codificação segura e gerenciamento de vulnerabilidades para aprimorar a postura de segurança das aplicações corporativas. O objetivo é identificar e remediar proativamente riscos de segurança, integrar a segurança nos fluxos de trabalho de DevOps e garantir a conformidade com os padrões da indústria, ao mesmo tempo em que se promove um ambiente colaborativo que capacita as equipes de desenvolvimento a construir software seguro desde o início.
Descubra sua oportunidade na Mitsubishi UFJ Financial Group (MUFG), um dos maiores grupos financeiros do mundo. Em todo o mundo, somos 150,000 colegas, buscando fazer a diferença para cada cliente, organização e comunidade que servimos. Defendemos nossos valores, construindo relacionamentos de longo prazo, servindo à sociedade e promovendo o crescimento compartilhado e sustentável para um mundo melhor.
O(A) colega selecionado(a) trabalhará em um escritório da MUFG ou em locais de clientes quatro dias por semana e remotamente um dia. Um membro da nossa equipe de recrutamento fornecerá mais detalhes.
“Patrocínio/suporte de visto é baseado nas necessidades do negócio. Não antecipamos fornecer patrocínio/suporte de visto para esta posição.”
Nosso cronograma de trabalho híbrido é de quatro dias no escritório e um dia de trabalho remoto por semana.
Consideraremos para emprego todos os candidatos qualificados, incluindo aqueles com histórico criminal, de maneira consistente com os requisitos das leis estaduais e locais aplicáveis (incluindo (i) a San Francisco Fair Chance Ordinance, (ii) a City of Los Angeles’ Fair Chance Initiative for Hiring Ordinance, (iii) a Los Angeles County Fair Chance Ordinance, e (iv) a California Fair Chance Act) na medida em que (a) um candidato não esteja sujeito a uma desqualificação estatutária de acordo com a Seção 3(a)(39) da Securities and Exchange Act de 1934 ou a Seção 8a(2) ou 8a(3) da Commodity Exchange Act, e (b) eles não entrem em conflito com os requisitos de verificação de antecedentes da Financial Industry Regulatory Authority (FINRA) e da National Futures Association (NFA). As principais responsabilidades listadas acima são os deveres principais desta função para os quais a Empresa razoavelmente acredita que o histórico criminal pode ter uma relação direta, adversa e negativa, potencialmente resultando na retirada da oferta condicional de emprego, se houver.
As declarações acima destinam-se a descrever a natureza geral e o nível de trabalho realizado. Elas não se destinam a ser interpretadas como uma lista exaustiva de todas as responsabilidades, deveres e habilidades exigidas do pessoal assim classificado.
Temos orgulho de ser um Empregador de Oportunidades Iguais e estamos comprometidos em alavancar as diversas origens, perspectivas e experiências de nossa força de trabalho para criar oportunidades para nossos colegas e nossos negócios. Não discriminamos com base em raça, cor, origem nacional, religião, expressão de gênero, identidade de gênero, sexo, idade, ancestralidade, estado civil, status de veterano protegido e militar, deficiência, condição médica, orientação sexual, informações genéticas, ou qualquer outro status de um indivíduo ou dos associados ou parentes desse indivíduo que seja protegido pela lei federal, estadual ou local aplicável.
PRINCIPAIS RESPONSABILIDADES
TESTES E ANÁLISE DE SEGURANÇA DE APLICAÇÕES
- Realizar varreduras DAST usando Invicti para identificar vulnerabilidades em aplicações.
- Realizar varreduras SAST usando Veracode para identificar vulnerabilidades no código-fonte.
- Realizar varreduras SCA usando Veracode para identificar vulnerabilidades em componentes de código aberto.
- Comparar resultados SAST e DAST para garantir cobertura abrangente de vulnerabilidades.
- Analisar resultados de varredura, identificar causas raiz e colaborar com desenvolvedores para implementar remediações eficazes.
- Integrar testes de segurança em pipelines de CI/CD e fluxos de trabalho de DevOps.
- Conforme necessário, realizar verificação manual e varreduras autenticadas usando Burp Suite para reduzir falsos negativos.
DESENVOLVIMENTO DE SOFTWARE E CODIFICAÇÃO SEGURA
- Compreender e avaliar vulnerabilidades em Java, .NET, Python e outras codificações de aplicações.
- Colaborar com equipes de desenvolvimento para remediar falhas de segurança e reforçar práticas de codificação segura.
- Fornecer orientação sobre as vulnerabilidades OWASP Top 10 e SANS Top 25, incluindo como elas surgem e como preveni-las.
GERENCIAMENTO DE VULNERABILIDADES E CONFORMIDADE
- Garantir que as varreduras DAST, SAST e SCA obrigatórias de lançamento e periódicas ocorram e que as descobertas sejam tratadas dentro do SLA.
- Revisar e aprovar falsos positivos e solicitações de mitigação por design (SbD) para DAST, SAST e SCA.
- Revisar e aprovar tarefas do SDLC (processos MME e SbD da MUFG) para DAST, SAST e SCA.
- Manter a conformidade com os frameworks de segurança NIST, PCI-DSS, FFIEC, SOX e CIS.
- Armazenar e organizar artefatos de segurança em arquivos seguindo práticas de documentação padronizadas.
COLABORAÇÃO EM SEGURANÇA E MELHORIA DE PROCESSOS
- Trabalhar em estreita colaboração com desenvolvedores, equipes de DevOps e proprietários de aplicações para proteger o software em todas as fases do SDLC.
- Automatizar processos de varredura de segurança por meio de scripts e melhorar as capacidades de relatórios.
- Manter-se atualizado sobre técnicas de exploração, pesquisa de segurança e melhores práticas da indústria.
Requisitos mínimos
- Obrigatório: Escrever scripts e código em Java e Python conforme necessário para engenharia de segurança e automação.
- 5+ anos de experiência em segurança de aplicações, desenvolvimento seguro, DAST e SAST.
- Experiência prática com ferramentas DAST como Invicti (Netsparker), AppScan, Burp Suite, Acunetix.
- Experiência com ferramentas SAST como Veracode e Fortify.
- Experiência prática em testes manuais com Burp Suite.
- Sólido conhecimento de vulnerabilidades de segurança web (OWASP Top 10, SANS Top 25, MITRE ATT&CK).
- Forte experiência em desenvolvimento de software com Java e Python (e/ou .NET); ser proficiente na escrita de código e scripts de qualidade de produção para engenharia de segurança e automação é obrigatório.
- Familiaridade com ciclo de vida de desenvolvimento de software seguro (SSDLC) e pipelines de CI/CD.
- Habilidades de script (Python, Bash, PowerShell) para automatizar tarefas de segurança.
HABILIDADES INTERPESSOAIS
- Colaborar efetivamente com desenvolvedores e fornecer orientação de segurança de forma construtiva.
- Comunicar-se claramente por meio de relatórios técnicos e documentação de vulnerabilidades.
- Aplicar uma mentalidade analítica focada em melhorar a segurança do software e reduzir a exposição ao risco.
Educação
•Bacharelado em Ciência da Computação ou disciplina intimamente relacionada, ou uma combinação equivalente de educação formal e experiência.
QUALIFICAÇÕES
- Certificações de segurança relevantes (por exemplo, OSCP, OSWE, GWAPT, CEH) são altamente desejáveis.
- Experiência em segurança de IA/ML (por exemplo, proteção de aplicações habilitadas para LLM com recursos de IA, testes de injeção de prompt e vazamento de dados, e avaliação de risco da cadeia de suprimentos de modelos/dependências) é preferencial.
- Experiência com segurança em nuvem (AWS, Azure, Oracle Cloud) é um diferencial.
A faixa salarial base típica para esta função é a seguinte:
- Nova York / Nova Jersey: US$ 140k – 203K
dependendo do conhecimento, habilidades, experiência e localização relacionados à vaga. Esta função também pode ser elegível para certos bônus discricionários baseados em desempenho e/ou remuneração de incentivo. Adicionalmente, nosso programa de Recompensas Totais oferece aos colegas um pacote competitivo de benefícios (de acordo com os requisitos de elegibilidade e os termos respectivos de cada um) que inclui benefícios abrangentes de saúde e bem-estar, planos de aposentadoria, assistência educacional e programas de treinamento, substituição de renda para funcionários qualificados com deficiência, licença paga para maternidade e licença parental, e férias pagas, dias de doença e feriados. Para mais informações sobre nosso pacote de Recompensas Totais, clique no link abaixo.
Resumo de Benefícios da MUFG
careers.mufgamericas.com/sites/default/files/document/2023-01/mb-live-well-work-well.pdf
