Analista de Desenvolvimento de Sistemas
Oportunidades no CEPEL
Descrição da vaga
Home - CEPELEstamos em busca de um(a) Profissional de segurança de aplicações com experiência em
desenvolvimento seguro e práticas de Secure SDLC, capaz de atuar de
forma integrada com equipes de desenvolvimento, arquitetura, infraestrutura e
segurança cibernética.
Deve possuir perfil proativo, analítico e colaborativo, com foco na
identificação e mitigação de vulnerabilidades, apoio técnico aos times de
desenvolvimento e promoção de boas práticas de segurança desde a concepção até
a produção das soluções.
Espera-se boa comunicação, atenção aos detalhes, comprometimento
com prazos, capacidade de resolver problemas complexos e habilidade para
transformar requisitos de segurança em orientações práticas para equipes
técnicas e gestores. São desejáveis liderança técnica, visão de risco e
disposição para disseminar conhecimento e apoiar a capacitação das equipes.Responsabilidades e atribuiçõesPerfil Desejado:
Nível Superior em
Ciência da Computação, Engenharia da Computação ou Engenharia Eletrônica.Principais Atividades a Desenvolver: ·
Incorporar
práticas de segurança ao ciclo de desenvolvimento de software;
·
Apoiar a
implantação e evolução de práticas de Secure SDLC;
·
Realizar
análise de segurança em aplicações web, APIs, aplicações mobile, sistemas
corporativos e componentes de software;
·
Executar,
interpretar e acompanhar resultados de ferramentas SAST, DAST, SCA e IAST;
·
Apoiar
desenvolvedores na análise, priorização e correção de vulnerabilidades;
·
Realizar
revisões de código com foco em segurança;
·
Definir,
documentar e disseminar padrões de desenvolvimento seguro;
·
Apoiar
arquitetos e desenvolvedores na definição de soluções seguras desde a fase de
concepção;
·
Realizar
ou apoiar processos de Threat Modeling;
·
Avaliar
requisitos de segurança em novas aplicações, integrações, APIs e componentes;
·
Implementar
ou apoiar a implementação de controles de segurança em pipelines CI/CD;
·
Apoiar a
evolução de práticas DevSecOps;·
Avaliar
bibliotecas, dependências, pacotes e componentes de terceiros quanto a
vulnerabilidades conhecidas;
·
Apoiar a
gestão de vulnerabilidades, incluindo identificação, classificação,
priorização, tratamento e validação de correções;
·
Acompanhar
indicadores de vulnerabilidades, exposição a riscos, backlog de correções e
aderência a prazos;
·
Apoiar
testes de invasão, análise de relatórios de Pentest e validação técnica das
correções;
·
Realizar
análise de configurações inseguras em aplicações, servidores, containers, APIs
e ambientes de execução;
·
Apoiar a
aplicação de hardening em sistemas Linux, servidores de aplicação, containers e
ambientes de desenvolvimento;
·
Apoiar a
definição de requisitos de autenticação, autorização, criptografia, proteção de
dados e gestão de certificados digitais;
·
Avaliar
riscos relacionados a APIs, integrações, tokens, chaves, secrets e credenciais;
·
Apoiar a
resposta a incidentes relacionados a aplicações, vulnerabilidades exploradas ou
falhas de configuração;
·
Elaborar
documentação técnica, guias de correção, recomendações e evidências de
tratamento de vulnerabilidades;
·
Apoiar
treinamentos, workshops e ações de conscientização para equipes de
desenvolvimento e tecnologia;
·
Atuar de
forma colaborativa com times de desenvolvimento, segurança, infraestrutura,
arquitetura, DevOps, automação e operação;
·
Quando
aplicável, apoiar análises de segurança em ambientes industriais, sistemas
SCADA, OT/ICS e plataformas críticas do setor elétrico.
Requisitos e qualificaçõesConhecimentos
Obrigatórios:
·
Conhecimento
em segurança de aplicações e desenvolvimento seguro de software;
·
Conhecimento
em Secure Software Development Lifecycle, SSDLC;·
Conhecimento
em OWASP Top 10 para aplicações web e APIs;
· Familiaridade
com riscos associados ao uso de IA generativa, LLMs, copilotos, chatbots e
agentes de IA em aplicações corporativas, incluindo noções de Prompt
Injection, vazamento de dados sensíveis, exposição de prompts, manipulação
de contexto, uso indevido de conectores e necessidade de validação humana das
respostas geradas por IA;
·
Conhecimento
de boas práticas para uso seguro de ferramentas de IA no desenvolvimento de
software, evitando exposição de código proprietário, credenciais, dados
pessoais, informações internas ou documentos sensíveis;
·
Capacidade
de realizar análise de segurança em: aplicações
web, APIs, aplicações
backend, aplicações
mobile e componentes
e bibliotecas de software;
· Capacidade
de executar, interpretar e apoiar a correção de resultados de ferramentas: SAST, Static
Application Security Testing, DAST, Dynamic
Application Security Testing, SCA, Software Composition Analysis IAST, Interactive
Application Security Testing;
·
Experiência
em code review com foco em segurança.
· Conhecimento
em vulnerabilidades comuns, tais como: falhas de
autenticação e autorização, exposição
indevida de dados sensíveis, injeção
de código ou comandos, falhas de
validação de entrada, configuração
insegura, uso de
componentes vulneráveis, falhas em
controle de sessão, problemas
de criptografia einsegurança
em APIs;
·
Conhecimento
em segurança de APIs, incluindo: OAuth2, OpenID
Connect, JWT, autenticação, autorização, controle
de acesso e gestão de
tokens;
·
Conhecimento
em linguagens de programação para análise de código, tais como: Java, .NET
/ C#, Python e JavaScript
/ TypeScript;
·
Conhecimento
em arquitetura de software;
·
Conhecimento
em boas práticas de engenharia de software;
·
Conhecimento
em pipelines CI/CD e integração de controles de segurança em esteiras
DevSecOps;
·
Conhecimento
em ferramentas de versionamento, especialmente Git e plataformas como GitHub,
GitLab ou Azure DevOps;
·
Conhecimento
em redes de computadores, protocolos de comunicação, configuração de servidores
e comunicação de dados;
·
Conhecimento
em sistemas operacionais Linux, incluindo fundamentos de segurança e
hardening;
· Conhecimento
em bancos de dados relacionais e não-relacionais, incluindo: SQL, NoSQL, mecanismos
de acesso, segurança
de conexão, proteção
de dados e análise
de permissões;
·
Capacidade
de realizar análise de vulnerabilidades, classificação de riscos e orientação
técnica para correção;
·
Capacidade
de trabalhar com equipes multidisciplinares e lidar com problemas complexos;
Conhecimentos
Desejáveis:
·
Experiência
com ferramentas SAST, como: Checkmarx, Fortify, SonarQube e Semgrep;
·
Experiência
com ferramentas DAST, como: Burp
Suite, OWASP
ZAP;
·
Experiência
com ferramentas SCA, como: Snyk, Mend, Black
Duck e Dependabot;
·
GitHub
Advanced Security;
·
Experiência
com ferramentas de gestão de vulnerabilidades e acompanhamento de riscos;
·
Experiência
em Threat Modeling, modelagem de ameaças e análise de riscos de
arquitetura;
·
Experiência
em apoio a testes de invasão, Pentest, validação de correções e análise
de evidências;
·
Conhecimento
em criptografia, gestão de chaves, certificados digitais, PKI,
autenticação forte e assinatura digital;
·
Experiência
em gestão de acessos privilegiados, autenticação, autorização e controle de
identidade;
·
Conhecimento em Zero Trust, Security
by Design e Security by Default.
·
Conhecimento
em containers e orquestração, incluindo: Docker, Kubernetes, imagens
seguras, secrets, hardening e análise
de vulnerabilidades em containers;
·
Conhecimento
em ambientes de nuvem, como: AWS, Azure e GCP;
·
Conhecimento
em segurança aplicada a ambientes Linux Red Hat, incluindo hardening,
configuração segura e análise de logs;
· Conhecimento
em normas, frameworks e referências de segurança, tais como: ISO
27001, NIST
Cybersecurity Framework, OWASP
ASVS, OWASP
SAMM, Security+, IEC
62443, IEC
62351 e Purdue
Model;
·
Conhecimento
em segurança cibernética aplicada a ambientes industriais, OT/ICS/SCADA;
· Conhecimento
em redes industriais e protocolos de OT, tais como: IEC
61850, IEC
60870-5-101, IEC
60870-5-104, IEC
60870-6 / ICCP, IEEE
1815 / DNP3, IEC
62541 / OPC UA, IEEE
C37.118 e Modbus;
·
Experiência
em resposta a incidentes, análise de logs, investigação técnica e contenção de
riscos;
·
Familiaridade
com metodologias ágeis;
·
Experiência
em coordenação ou apoio a treinamentos de conscientização em cybersecurity;
·
Experiência
com ambientes de laboratório, cyber range ou simulações de segurança
operacional;
·
Inglês
avançado para leitura de documentação técnica, normas, relatórios de
vulnerabilidades e comunicação com fornecedores;
·
Certificações
em segurança cibernética, tais como: CISSP, CISM, CEH, GICSP, ISA/IEC
62443, Security+, CSSLP e OSCP,
quando aplicável;
Informações adicionaisContrato de Trabalho por tempo indeterminado;Modalidade Presencial;Plano de Saúde com coparticipação e extensivo a dependentes diretos;Seguro de vida;Auxílio Alimentação/Refeição;Plano de Previdência Privada;Wellhub (antigo Gympass);Auxílio Educacional;Auxílio creche.
Mais vagas em Rio de Janeiro
- SDR - Representante de Desenvolvimento de Vendas
- ANALISTA DE OPERAÇÕES DE MONITORAMENTO - PCP I
- Analista de Folha de Pagamento Júnior - Ponto
- Analista de Engenharia Pleno
- Analista de Dados Jr.
- Analista de Redes Ópticas
- Analista de Dados Pleno | FinOps
- Analista de Crédito - Sicoob Empresas - Barra da Tijuca/RJ
Todas as vagas em Rio de Janeiro/RJ →Vagas em Rio de Janeiro →
