Especialista em Cyber Security
Finaya
Descrição da vaga
Sobre a Finaya
Na Finaya, desenvolvemos a infraestrutura tecnológica que permite que grandes empresas lancem e operem produtos financeiros com segurança, escalabilidade e alta disponibilidade.
Nossas soluções suportam contas digitais, PIX, Open Finance, identidade digital, KYC, biometria, meios de pagamento e outras operações críticas em ambientes regulamentados para clientes de grande porte.
Sobre a oportunidade
Você será a principal referência interna em Cyber Security da Finaya.
Buscamos quem constrói segurança junto com os times: encontra a vulnerabilidade, escreve a correção, sobe o controle, cria a detecção e automatiza para o problema não voltar. Política e processo existem e importam e ganham força quando vêm de quem já testou na prática.
Esta posição terá grande proximidade com Engenharia, Produto, Infraestrutura, Jurídico, Compliance e Diretoria, ajudando a transformar segurança em um diferencial competitivo para o negócio.
Você vai conduzir tecnicamente todas as frentes de segurança da empresa: as ofensivas, a gestão de vulnerabilidades, a detecção e o monitoramento. Isso significa definir escopo e prioridade, executar diretamente o que faz sentido internamente e liderar tecnicamente o trabalho que fazemos com nossos parceiros especializados, recebendo achado, validando, priorizando e garantindo que a correção aconteca.
O que você fará
Segurança ofensiva
- Executar pentests internos recorrentes: APIs REST, aplicações web, apps mobile, ambiente cloud e Kubernetes.
- Rodar exercícios de red team e simulações de ataque (abuso de IAM, escalonamento em cluster, movimentação lateral, abuso de fluxos transacionais de Pix).
- Fazer threat modeling junto com o time de Engenharia, no whiteboard e no código, antes da feature ir para produção.
- Revisar código e fluxo sob a ótica de segurança em PRs de fluxos críticos (autenticação, autorização, criptografia, integrações Bacen).
- Reproduzir, escrever PoC e validar correção das vulnerabilidades encontradas, tanto internamente quanto nos ciclos com parceiros.
- Conduzir o processo de retestes e os relatórios técnicos.
Detecção, monitoramento e SOC
- Operar e evoluir nosso SIEM: ingestão, parsing, normalização, retenção, controle de custo e qualidade de dado.
- Escrever regras de detecção e alertas de segurança, correlação, baseline de comportamento, cenários específicos de fraude transacional e abuso de API.
- Definir e implementar casos de uso de detecção priorizados, mapeados em MITRE ATT&CK.
Garantir cobertura de log onde importa: CloudTrail, VPC Flow, EKS audit, WAF, EDR, aplicação e trilhas de Pix. - Fazer tuning contínuo: reduzir falso positivo até o alerta voltar a ser confiável.
- Conduzir a rotina de monitoramento e triagem, escrever os runbooks de análise e escalonamento, e acompanhar MTTD/MTTR.
- Fazer threat hunting nos nossos ambientes com hipótese, não com dashboard genérico.
Estratégia e Governança
- Definir e evoluir a estratégia de Cyber Security da Finaya.
- Construir o roadmap de Segurança da Informação.
- Definir políticas, normas e processos internos.
- Desenvolver indicadores de risco e maturidade para acompanhamento executivo.
- Identificar, avaliar e priorizar riscos de segurança em conjunto com as lideranças.
- Estabelecer diretrizes de uso seguro de IA generativa no desenvolvimento de software, incluindo revisão e rastreabilidade de código gerado por IA.
Segurança dos Produtos
- Garantir que segurança faça parte do ciclo de desenvolvimento dos produtos (Security by Design).
- Participar das decisões de arquitetura sob a ótica de segurança.
- Avaliar riscos de novas funcionalidades antes da entrada em produção.
- Apoiar os times de Engenharia na adoção de boas práticas de desenvolvimento seguro.
- Evoluir práticas de DevSecOps.
- Atuar como ponte com o time de antifraude em riscos de segurança transacional (PIX e meios de pagamento).
Infraestrutura e Cloud
- Implementar padrões de segurança em Cloud diretamente no Terraform: SCPs, boundaries de IAM, segmentação de rede, criptografia, logging.
- IAM com least privilege.
- Hardening de K8S: Pod Security Standards, NetworkPolicies, admission controllers, imagens mínimas, runtime security.
- Operar e evoluir as ferramentas de segurança (EDR, SIEM, scanners, WAF).
- Garantir SAST, DAST, SCA, secret scanning e IaC scanning no CI/CD.
- Escrever automação (Python, Go, Bash) para eliminar toil.
- Construir a gestão de vulnerabilidades com dado consolidado, SLA por criticidade e acompanhamento real de fechamento.
Clientes e Compliance
- Representar a Finaya em auditorias técnicas de clientes.
- Responder questionários de segurança e due diligences.
- Apoiar processos comerciais quando houver avaliações técnicas de segurança.
- Preparar a empresa para auditorias e futuras certificações.
Gestão de Incidentes
- Liderar processos de resposta a incidentes de segurança.
- Coordenar planos de ação e melhorias após incidentes.
- Evoluir continuamente os processos de prevenção, detecção e resposta.
Procuramos alguém que tenha
Obrigatório
- Experiência sólida em Cyber Security.
- Vivência em empresas de tecnologia, fintechs, bancos ou meios de pagamento.
- Operação de SIEM na prática: ingestão e normalização de log, escrita de regra de correlação, criação de caso de uso de detecção, tuning de alerta e dashboard.
- Vivência em SOC: rotina de monitoramento e triagem, escalonamento, runbook de análise, métricas de MTTD/MTTR.
- Pentest de aplicações e APIs: OWASP Top 10, API Security Top 10, ASVS, Burp Suite, Frida, ferramentas ofensivas em geral.
- Conhecimento em Cloud Security (Pelo menos em uma cloud, AWS/GCP/Azure).
- Vivencia com Kubernetes.
- Criptografia aplicada.
- Gestão de vulnerabilidades e IAM.
- Security by Design.
- DevSecOps.
- Boa capacidade de comunicação com áreas técnicas e de negócio.
Será um diferencial
- Certificações ofensivas: OSCP, OSWE, OSEP, GPEN, GWAPT, CRTO.
- Detection engineering e threat hunting em profundidade; GCDA, GCIA, GCIH.
- CKS (Kubernetes Security), Certificacoes de seguranca de Cloud (Ex, AWS Security Specialty)
- Requisitos de segurança de Open Finance e Bacen.
- MITRE ATT&CK aplicado a cobertura de detecção; automação de resposta (SOAR).
- ISO 27001/27701, SOC 2, PCI DSS, CIS Controls, TPRM.
- CISSP, CISM, CCSP.
O perfil que buscamos
Buscamos uma pessoa que:
- Prefere entregar o caminha para a solucao, ou ate mesmo a correção a apenas reportar o achado.
- Tenha senso de dono e assuma responsabilidade pelos riscos da empresa.
- Equilibra segurança com velocidade de entrega, e sabe que bloquear tudo é a forma mais rápida de ser ignorado.
- Influencia sem hierarquia, com argumento técnico e evidência.
- Traduz risco técnico em impacto de negócio.
- Se incomoda com trabalho manual repetitivo e automatiza.
- Assume as frentes difíceis em vez de repassá-las.
- Tenha perfil estruturador, capaz de criar processos e elevar a maturidade da organização.
- Goste de compartilhar conhecimento e desenvolver uma cultura de segurança.
O que esperamos dessa pessoa
Nos primeiros meses esperamos que você consiga:
- Estruturar a área de Cyber Security da Finaya.
- Executar pentest dos produtos em frequencia acordada em politica.
- Mapear os principais riscos da empresa.
- Construir um roadmap de evolução da segurança.
- Assumir a frente hoje dependentes de fornecedores externos, definindo o que se internaliza e o que permanece terceirizado.
- Fortalecer nossas práticas de LGPD e proteção de dados.
- Evoluir a segurança dos nossos produtos e da nossa infraestrutura.
- Criar indicadores executivos de segurança para acompanhamento da liderança.
- Tornar a Segurança da Informação parte natural do desenvolvimento dos nossos produtos e da evolução do negócio.
Mais vagas em Barueri
- ESPECIALISTA CRM GROWTH
- Especialista de Experiência do Cliente
- Especialista em Inteligência Artificial
- Especialista de Segurança da Informação I
- Especialista de Treinamento - Área Comercial
- Gerente Comercial Sênior | Mercado Financeiro & Construção Patrimonial
- Analista de Risco Operacional e Controle Internos (Cyber) - PL
- Analista Fiscal PL
