Pessoa jurídica
Security Engineer
GRUPO H&W PUBLISHING
A candidatura é feita no site responsável pelo anúncio.
Sobre a oportunidade
Security Engineer
Modelo de Trabalho: 100% Remoto
Regime de Contratação: Prestador de Serviço (PJ)
Pagamento: USD $4000,00
Sobre a empresa
A H&W Publishing é uma holding que nasceu no coração do Direct Response e hoje constrói, lança e escala produtos diversos para o mercado global, com forte atuação nos segmentos de DTC, nutracêuticos e affiliate marketing.
Somos uma operação movida por performance. Aqui, Copy, Media Buying, Tech, Design, Produto, Dados e Operações trabalham de forma integrada para transformar ideias em ofertas capazes de alcançar milhares de consumidores ao redor do mundo.
Em nosso primeiro ano de operação, alcançamos a liderança na América Latina e, já no primeiro trimestre de 2025, chegamos à liderança global do segmento. Valorizamos pessoas com senso de dono, autonomia e velocidade de execução, que gostam de testar, aprender, construir e escalar.
Sobre a posição
Buscamos um(a) Security Engineer com atuação integralmente hands-on, responsável por executar o escopo técnico de segurança delegado pelo Engineer Lead do squad, produzir evidências e reportar riscos.
Não é uma posição de governança ou coordenação: a definição de padrão técnico e a priorização do backlog ficam com o Lead. Esta posição executa, documenta e escala.
A atuação cobre toda a superfície do grupo — aplicações, APIs, infraestrutura cloud (AWS e OVH), pipelines, identidade e detecção — em ambiente que trata dados sensíveis de saúde.
Principais Atribuições
Executar o escopo técnico de segurança definido pelo Engineer Lead, submetendo as entregas à revisão.
Atuar na segurança de cloud produtiva (AWS e OVH): IAM, VPC, Security Groups, KMS, segredos, hardening e exposição pública.
Conduzir a gestão de vulnerabilidades ponta a ponta: triagem, classificação (CVSS), atribuição de dono e prazo, evidência e reteste.
Operar SAST, DAST e SCA, separando achado real de falso positivo antes de gerar demanda para os times de produto.
Revisar código com foco em segurança, aplicando OWASP Top 10 e API Security Top 10.
Inserir e manter gates de segurança em pipelines de CI/CD e em infraestrutura como código, sem travar o time de produto.
Trabalhar segurança de containers: build de imagens, registry e hardening de runtime.
Escrever consultas e regras de detecção em SIEM ou stack de logs e produzir os runbooks correspondentes.
Conduzir revisões periódicas de acesso, aplicando MFA, menor privilégio e cofre de segredos.
Automatizar coleta de evidência e validação de controles com Python ou Bash.
Registrar o que foi testado, como foi testado e o que foi provado, mantendo a evidência como entregável.
Reportar riscos e escalar ao Lead tudo o que foge do escopo delegado.
Requisitos
Segurança em cloud produtiva (AWS), hands-on: IAM e políticas, VPC e segmentação, Security Groups, KMS/secrets, hardening e revisão de exposição pública.
Linux e redes em nível de troubleshooting: TCP/IP, DNS, TLS, VPN, firewall, análise de tráfego.
AppSec: OWASP Top 10 e API Security Top 10 na prática; revisão de código com foco em segurança; operação de SAST, DAST e SCA, com capacidade de separar achado real de falso positivo.
Infraestrutura como código e CI/CD: Terraform e pipelines (GitHub Actions, GitLab CI ou equivalente), com inserção de gates de segurança.
Containers: Docker, build de imagens, registry, hardening básico de runtime.
Gestão de vulnerabilidades ponta a ponta: triagem, classificação (CVSS), atribuição de dono e prazo, evidência e reteste.
Logs e detecção: escrita de consultas e regras em SIEM ou stack de logs (CloudWatch, OpenSearch, Wazuh, Splunk, Sentinel ou similar) e produção de runbooks.
Identidade e acesso: MFA, menor privilégio, cofre de segredos e condução de revisões periódicas de acesso.
Scripting em Python ou Bash para automação, coleta de evidência e validação de controles.
Disciplina de documentação: a evidência é entregável da posição, não subproduto.
Inglês para leitura técnica (documentação, advisories, ferramentas e consoles).
Maturidade para operar sob direcionamento: executar o padrão definido pelo Lead, submeter entregas à revisão e escalar o que foge do escopo delegado.
Diferenciais
OVH ou outro provedor além da AWS; experiência em ambiente híbrido ou multi-cloud.
Kubernetes e segurança de containers em profundidade: RBAC, admission controllers, políticas de imagem.
Purple team e red team autorizado, threat modeling e detecções a partir de TTPs (MITRE ATT&CK).
Ferramentas de proteção: PAM, EDR, WAF e CDN (Cloudflare), DLP, CSPM.
Detection-as-code, SOAR e automação de resposta a incidentes.
Conformidade: LGPD, PCI-DSS, ISO 27001 ou SOC 2, incluindo participação em auditorias e produção de evidência para auditor.
Benefícios informados
- Horário flexível
- Plano de carreira
Antes de se candidatar
Confira requisitos, prazos e condições diretamente no endereço de candidatura. A Agência Sertão organiza e apresenta as informações do anúncio, mas o processo seletivo é conduzido pelo responsável indicado na página de origem.