3601: Pessoa Engenheira de Plataforma & Cloud Security Sênior / Especialista (AWS)
Summary
Senior platform & cloud security engineer working 100% on-site in Alphaville (Barueri, SP) as the technical reference for the AWS infrastructure behind all the company's brands. Day to day: designing multi-account AWS landing zones, hardening IAM/OIDC federation, building secure CI/CD pipelines, and managing Terraform/CDK IaC plus security tooling like Security Hub and GuardDuty.
Engenheira de Plataforma & Cloud Security Sênior / Especialista (AWS)
Local: 100% presencial (Alphaville/SP) - Tempo: indeterminado
Sobre a vaga
Você vai ser referência técnica na infraestrutura AWS que sustenta todas as nossas marcas: uma estrutura multi-account com cargas de aplicação, dados e ferramentas separadas. O objetivo é que cada conta, pipeline e permissão seja segura por padrão, auditável e reproduzível: infraestrutura como código, acesso mínimo e nenhuma mudança sensível chegando em produção sem revisão.
O que você vai fazer
-
Desenhar e evoluir a estrutura multi-account na AWS (Organizations, SCPs, landing zone) e a separação entre workloads, dados e ferramentas.
-
Criar e revisar roles, trust policies e federação OIDC (GitHub Actions e outros IdPs), com menor privilégio, sem credenciais de longa duração e com proteção contra confused deputy.
-
Construir e endurecer pipelines de CI/CD (GitHub Actions, Jenkins, CodePipeline) para aplicação e infraestrutura, com plan revisado, apply com aprovação e ambientes protegidos.
-
Manter a infraestrutura como código em Terraform/CDK de forma modular, com state seguro, detecção de drift e policy-as-code.
-
Definir a governança dos repositórios de infraestrutura (rulesets, CODEOWNERS, aprovações obrigatórias) para que mudanças em IAM, rede e dados só cheguem em produção com revisão.
-
Operar e priorizar findings de Security Hub, GuardDuty, Inspector e CloudTrail, conduzir a remediação e fazer threat modeling de mudanças de alto risco.
-
Cuidar de rede e borda: VPC multi-AZ, VPC endpoints, WAF, CloudFront e Route 53.
-
Dar suporte ao time de dados com infraestrutura segura para Athena, Glue, S3 e Aurora/RDS (acesso, criptografia, isolamento e custo).
-
Garantir observabilidade (CloudWatch, alarmes, dashboards), runbooks, resposta a incidentes e otimização de custo baseada em evidência.
-
Revisar PRs de infraestrutura, escrever ADRs, mentorar o time e transformar investigações em padrões reutilizáveis.
O que buscamos
-
5+ anos com infraestrutura em produção, sendo 3+ em AWS com responsabilidade de ponta a ponta.
-
Domínio de IAM: avaliação de políticas, trust policies, STS, federação OIDC/SAML, SCPs e condition keys.
-
Terraform em escala: módulos, remote state, múltiplos ambientes, import e refatoração sem recriar recursos.
-
CI/CD com foco em segurança: GitHub Actions e/ou Jenkins, gestão de segredos, OIDC em vez de chaves estáticas, ambientes com aprovação e proteção de branch.
-
Redes na AWS (VPC, subnets, security groups/NACLs, VPC endpoints, Transit Gateway ou equivalente).
-
Containers (ECS/Fargate ou EKS) e serverless (Lambda, EventBridge, Step Functions).
-
Mentalidade de falhar fechado: menor privilégio, segregação de funções, trilha de auditoria e rollback planejado.
-
Scripting sólido em Python e/ou Bash, e fluência no AWS CLI.
-
Comunicação clara e escrita técnica (ADRs, runbooks, post-mortems).
Diferenciais
-
Experiência em mercado regulado (iGaming, apostas, pagamentos, bancos) e com frameworks como PCI-DSS, ISO 27001, SOC 2 e LGPD.
-
Policy-as-code (OPA/Conftest, Sentinel, cfn-guard, Checkov/tfsec) e SAST/SCA no pipeline (Semgrep, CodeQL).
-
Security Hub/CSPM, GuardDuty, Detective e Security Lake.
-
Dados na AWS: Athena, Glue, Aurora PostgreSQL e Lake Formation.
-
FinOps: CUR, Savings Plans e rightsizing.
-
Automação operacional com agentes de IA e guardrails.
-
Certificações AWS (Security Specialty, DevOps Engineer Professional, Solutions Architect Professional).
O que oferecemos
-
Atuação em produto de alto volume transacional e tempo real, em mercado regulado.
-
Plataforma nova (greenfield) com espaço real para decisões de arquitetura.
-
Time técnico enxuto, autonomia e ciclo curto entre ideia e produção.