Roku
Rise Works
Head de Segurança e Infraestrutura
Sobre a oportunidade
HEAD DE SEGURANÇA E INFRAESTRUTURA
Localização: Remoto - Apenas nos Estados Unidos (deve residir nos EUA)
Equipe: Segurança e Infraestrutura
Reporta-se a: CTO (você trabalhará diretamente com o CTO) ----------------------------------------
SOBRE A RISE
A Rise é uma plataforma global de pagamentos e folha de pagamento construída para a forma como as equipes modernas realmente trabalham - através de fronteiras, moedas e canais. Tornamos possível para as empresas pagar funcionários em tempo integral, contratados e freelancers em qualquer lugar do mundo, em moeda fiduciária ou ativos digitais, com a infraestrutura de conformidade, impostos e identidade tratada por baixo.
Nossa stack roda na plataforma Google Cloud (Cloud Run, BigQuery, Google SecOps), com MySQL, uma camada de aplicação Node.js / TypeScript, e Cloudflare (incluindo Cloudflare Pages) na borda.
A liquidação de pagamentos em stablecoin roda em redes Ethereum e compatíveis com EVM através de nossos próprios contratos inteligentes e carteiras de tesouraria.
Como movimentamos dinheiro para pessoas reais, segurança e correção são preocupações de primeira ordem em tudo o que entregamos.
NOSSA CULTURA
Somos uma equipe enxuta, de alta confiança e alta propriedade.
Como movimentamos dinheiro real para pessoas reais, mantemos um alto padrão de correção, segurança e responsabilidade - o trabalho é significativo precisamente porque os riscos são reais.
Valorizamos:
- Propriedade sobre as entregas. Você será o(a) proprietário(a) da segurança e infraestrutura de ponta a ponta e terá a autonomia que vem com isso.
- Segurança como padrão, não como fase. Lidar com fundos e dados pessoais significa que o pensamento de segurança faz parte de cada decisão, não é uma caixa marcada no final.
- Clareza e baixo ego. Damos e recebemos feedback direto, escrevemos as coisas e preferimos clareza a política.
- IA em primeiro lugar na forma como o trabalho é feito. Usamos agentes e assistentes de IA como parte central do trabalho diário - escrevendo e revisando código e Terraform, triando alertas, investigando logs, redigindo runbooks e políticas, e automatizando o trabalho árduo que de outra forma consumiria o dia. Esperamos que todos trabalhem dessa forma e continuem a melhorar nisso.
- Disciplina remota em primeiro lugar. Somos uma equipe distribuída globalmente espalhada por fusos horários ao redor do mundo, e nos comunicamos de forma assíncrona com um viés para documentação e reprodutibilidade.
POR QUE A RISE
Você será a pessoa responsável pelas operações de segurança e confiabilidade de uma plataforma que movimenta dinheiro real através de fronteiras e on-chain.
É uma função com escopo genuíno, autonomia genuína e riscos genuínos - segurança de GCP, SecOps, segurança de tesouraria de blockchain, conformidade e propriedade de produção, tudo em um único assento, com linha direta para o CTO.
Você será o(a) primeiro(a) líder de segurança dedicado(a) na Rise, herdando um programa real e a autoridade total para moldar para onde ele vai a seguir.
O QUE VOCÊ FARÁ
Trabalhando diretamente com o CTO, você será o(a) responsável pela segurança nas superfícies de nuvem, borda e on-chain da Rise, e pelas operações de infraestrutura que mantêm a produção saudável.
Você é a primeira função dedicada de segurança na Rise, mas não está começando do zero: você herda um programa funcional - certificação SOC 2, Google SecOps, infraestrutura gerenciada por Terraform no GCP, Cloudflare na borda, e controles estabelecidos de tesouraria on-chain - e seu trabalho é possuí-lo, fortalecê-lo e levá-lo adiante.
A segurança é o centro de gravidade da função, com infraestrutura e confiabilidade logo atrás, em uma stack majoritariamente serverless projetada para manter a sobrecarga operacional baixa.
Esta é uma função de liderança prática.
Você não gerenciará pessoas, mas é o(a) líder de segurança da empresa: você define a direção de segurança, toma as decisões sobre riscos, representa a Rise para auditores, parceiros e clientes, e é a pessoa para quem a engenharia e a liderança recorrem quando uma questão de segurança ou infraestrutura precisa de uma resposta.
É um assento de construtor, não de consultor - você fortalecerá o que existe, projetará o que falta e o entregará você mesmo.
Operações de segurança (SecOps)
- Possuir e gerenciar as operações de segurança da Rise: engenharia de detecção, triagem de alertas, investigação e resposta em GCP, Cloudflare, GitHub e Google Workspace.
- Construir e ajustar detecções no Google SecOps (Chronicle) sobre Cloud Audit Logs, logs de requisição de load-balancer e Cloud Run, logs de firewall do Cloudflare e telemetria de aplicação - cobrindo tráfego anômalo, abuso, mau uso de credenciais, risco interno e varredura - e manter a ingestão de logs e a saúde dos feeds confiáveis.
- Estabelecer e rastrear linhas de base comportamentais para que atividades novas ou escaladas se destaquem das operações normais.
- Gerenciar resposta a incidentes: detecção, contenção, forense, remediação e post-mortems sem culpa - e construir as ferramentas e runbooks para que respondamos mais rápido da próxima vez.
- Realizar exercícios de simulação e game days para que nossa resposta seja comprovada, não assumida.
- Construir automação de segurança impulsionada por IA: revisão de logs baseada em agentes, triagem e enriquecimento de alertas, e passes de investigação agendados sobre atividades do GCP, Cloudflare e GitHub, para que uma equipe de uma pessoa possa cobrir o que antes levava um turno de SOC.
Postura e arquitetura de segurança
- Possuir a postura de segurança da Rise em superfícies de nuvem, borda, dados e on-chain.
- Projetar e impor um modelo de acesso zero trust: acesso ciente de identidade a produção e ferramentas internas, política baseada em dispositivo e contexto, sem confiança implícita baseada na localização da rede.
- Gerenciar gerenciamento de segredos e governança de acesso: IAM de menor privilégio, separação de funções, segmentação de rede e logs de auditoria como padrões impostos em sistemas de produção.
- Fortalecer a pegada do GCP (SecOps, Security Command Center, Cloud Run, IAM, VPC, BigQuery, Secret Manager) e a configuração da borda do Cloudflare (WAF, DNS, limitação de taxa, gerenciamento de bots).
- Proteger dados sensíveis de clientes, folha de pagamento e identidade - classificação, criptografia, retenção e controles de acesso.
Segurança de Blockchain e tesouraria
- Possuir a segurança da camada de tesouraria Ethereum e EVM da Rise: carteiras de tesouraria e rampas, proprietários e limites de multisig (Safe), funções de administrador em nossos contratos de controle de acesso, e custódia de signatários e chaves. O desenvolvimento de contratos inteligentes, auditoria e monitoramento on-chain são de responsabilidade da equipe de blockchain; você faz parceria com eles em controles e custódia.
- Proteger o relayer e os serviços off-chain que submetem transações, incluindo gerenciamento de chaves e controles de assinatura de transações.
Governança, risco e conformidade
- Possuir o programa de conformidade da Rise: manter nossa certificação SOC 2 e liderar o caminho para ISO 27001 e PCI DSS - propriedade de controle, coleta de evidências, avaliação de lacunas e coordenação de auditoria - e representar a segurança para auditores, parceiros e clientes.
- Possuir política de segurança, revisão de risco de fornecedores e terceiros, e ciclos de revisão de acesso.
- Realizar conscientização de segurança e capacitação de desenvolvimento seguro para a equipe de engenharia.
- Gerenciar risco de privacidade de dados - residência de dados, solicitações de acesso e exclusão de titulares, e obrigações GDPR / CCPA em toda a plataforma.
Operações de infraestrutura e confiabilidade da plataforma
- Possuir as operações de infraestrutura por trás dos lançamentos de código: executar e melhorar os pipelines de implantação que enviam nossa frota de serviços Cloud Run para produção, e ser responsável por lançamentos seguros e repetíveis (rollouts, rollbacks e higiene de lançamento).
- Fornecer suporte operacional diário para nossa infraestrutura de produção - mantendo os serviços saudáveis e disponíveis, respondendo a problemas operacionais e realizando a manutenção, atualizações e redução de trabalho árduo que mantêm a plataforma funcionando.
- Construir e manter infraestrutura gerenciada por CI/CD e Terraform no GCP, com controles de segurança embutidos no pipeline em vez de adicionados posteriormente.
- Melhorar a observabilidade - logs, métricas, tracing e alertas - para que encontremos problemas antes dos clientes.
- Ser responsável pela confiabilidade - capacidade, backups e plantão - para sistemas que movimentam dinheiro, em uma arquitetura majoritariamente serverless projetada para manter a carga operacional e o trabalho árduo baixos.
- Operar e melhorar continuamente nossa capacidade de recuperação de desastres. Possuir nossas metas de RTO/RPO, gerenciar backup de banco de dados e recuperação em ponto no tempo para nossos bancos de dados MySQL gerenciados, manter e refinar procedimentos de failover e runbooks de DR, e realizar exercícios regulares de restauração e game days para que a recuperação permaneça comprovada, não assumida.
- Manter a infraestrutura atualizada ao longo do tempo. ----------------------------------------
O QUE PROCURAMOS
Obrigatório
- Autorização de trabalho. Os candidatos devem ser legalmente autorizados a trabalhar nos Estados Unidos em tempo integral e residir nos EUA. A empresa não patrocinará vistos de trabalho para esta posição.
- Verificação de antecedentes. Deve passar por uma verificação de antecedentes abrangente de 7 a 10 anos, incluindo verificação criminal, de crédito e de emprego.
- Experiência. 10+ anos em engenharia de segurança e infraestrutura, incluindo pelo menos 3 anos gerenciando um programa ou função de segurança de ponta a ponta, com o julgamento para definir a direção como o primeiro líder de segurança dedicado da Rise.
- Plataforma Google Cloud. Experiência substancial e prática no GCP - IAM, VPC e redes, Cloud Audit Logs e monitoramento, Security Command Center, Secret Manager, Cloud Run, BigQuery, e Google SecOps (Chronicle). Esta é uma função de GCP; você já deve operar o GCP em produção.
- Operações de segurança e resposta a incidentes. Você construiu e gerenciou detecção, triagem e resposta como uma disciplina diária em um SIEM (Google SecOps / Chronicle preferencial), você pode transformar logs em sinal e sinal em alertas que as pessoas agem, e você esteve na sala quando algo estava em chamas e ajudou a apagar.
- Terraform. Você gerencia infraestrutura de nuvem como código em Terraform e se sente confortável gerenciando os módulos, estado e pipelines que o aplicam.
- Zero trust. Você projetou e implementou acesso zero trust (proxies cientes de identidade, controles no estilo Cloudflare Access / BeyondCorp, postura de dispositivo, política ciente de contexto) para sistemas de produção e internos.
- Fundamentos de segurança. IAM e menor privilégio, gerenciamento de segredos/chaves, segurança de rede, noções básicas de criptografia e proteção de dados.
- Alfabetização em código. Conforto em ler e raciocinar sobre código em um ambiente Node.js / TypeScript e MySQL (você não precisa ser um desenvolvedor em tempo integral).
- CI/CD. Experiência prática gerenciando pipelines de implantação e incorporando controles de segurança na forma como construímos e entregamos.
- Operações de produção. Disposição para carregar operações de produção e plantão para um pequeno conjunto de VMs e uma pegada de GCP majoritariamente serverless ao lado do trabalho de segurança.
- Fluxo de trabalho com IA em primeiro lugar. Você já usa ferramentas de IA (Claude Code, Copilot ou similar) todos os dias para escrever e revisar código, investigar incidentes, redigir documentação e automatizar trabalhos repetitivos - e você pode mostrar como isso multiplicou sua produção. É assim que o trabalho é feito na Rise; não é opcional.
- Conformidade. Você gerenciou pelo menos uma das certificações SOC 2, ISO 27001 ou PCI DSS através de certificação e auditorias recorrentes como o proprietário do controle, e sabe o custo real da coleta de evidências. Experiência em levar uma empresa de SOC 2 para ISO 27001 ou PCI DSS é um forte diferencial.
Preferencial
- Certificações Google Cloud. Google Cloud Professional Cloud Security Engineer, além de qualquer uma das certificações Professional Cloud Architect, Professional Cloud Network Engineer ou Professional Cloud DevOps Engineer.
- Segurança Ethereum / EVM. Carteiras, chaves e signatários; administração de multisig (Safe); e o cenário de ameaças em torno da liquidação de stablecoin.
- Indústria regulamentada. Experiência em fintech, pagamentos ou outro ambiente regulamentado que lida com fundos.
Bom ter
- Despacho de segurança. Despacho de segurança ativo ou anterior do governo dos EUA.
- Serviço militar. Experiência militar nos EUA, particularmente em funções de cibersegurança, sinais ou inteligência.
- Certificações adicionais. CISSP, GCIH, GCFA, GCDA, CCSP ou similar.
- Profundidade em Cloudflare. Regras de WAF, Workers, Zero Trust e Logpush além do básico.
COMPENSAÇÃO E BENEFÍCIOS
- Salário base: $230,000-$275,000, compatível com a experiência.
- Participação acionária significativa em uma empresa em crescimento.
- Benefícios de saúde generosos - cobertura médica, odontológica e oftalmológica para você e sua família.
- PTO ilimitado e horário de trabalho flexível - nos importamos com os resultados, não com as horas.
- 401(k) com uma contribuição da empresa de 3%% - não um match. A Rise contribui com 3%% do seu salário para o seu 401(k) a cada período de pagamento, independentemente de você contribuir ou não. Adicione suas próprias contribuições por cima e você fica com ambos.
- Totalmente remoto dentro dos Estados Unidos. ----------------------------------------
