Ir para o conteúdo

Data, Infrastructure & Security

Security Engineer

Implemente e teste autorização, isolamento entre clientes e proteção de dados no NebulaOS, do código e das integrações à infraestrutura de execução.

Banco de talentos

Sobre a Starya

A Starya desenvolve IA aplicada a operações complexas. Conectamos inteligência artificial, software e dados para transformar processos reais de negócio, com segurança, confiabilidade e controle.

Nossa plataforma, o NebulaOS, é a base para construir, integrar e operar essas soluções. Nosso trabalho combina engenharia próxima do cliente, desenvolvimento de produto e uma base de dados, infraestrutura e segurança.

O desafio

Incorporar segurança aos serviços, integrações e caminhos de operação do NebulaOS. Traduzir ameaças em requisitos implementáveis e participar da construção e verificação dos controles com os responsáveis pelos componentes. Organizar evidências e prioridades para corrigir vulnerabilidades, investigar ocorrências e apoiar decisões de liberação, considerando identidade, isolamento, dados e efeitos das ações executadas.

O que você vai fazer

  • Modelar ameaças de jornadas e integrações, mapeando identidades, dados, ferramentas, fronteiras de confiança e caminhos alternativos de execução. Produzir cenários de abuso e requisitos de proteção com responsáveis e critérios de verificação, revisando o desenho quando mudarem finalidade, modelo ou permissões.
  • Implementar e revisar autorização com os engenheiros dos componentes: papéis, atributos, escopo de credenciais e vínculo entre aprovação e parâmetros executados. Criar testes de bloqueio para ações indevidas, alterações após aprovação e acessos diretos que possam contornar o ponto de verificação.
  • Construir verificações de isolamento entre organizações em APIs, consultas, caches, arquivos, filas e caminhos de suporte. Testar leitura e escrita com contextos diferentes, conferir propagação do escopo e documentar evidências de separação, incluindo comportamentos diante de identidade ausente ou contexto inválido.
  • Integrar gestão de segredos, credenciais e acesso técnico aos fluxos de implantação e operação. Implementar ou apoiar rotação, revogação e redução de privilégios, conferir exposição em configurações e logs e definir com SRE como validar mudanças e recuperar serviços afetados.
  • Investigar vulnerabilidades de código, dependências e configuração, reproduzindo o efeito e priorizando correções pela exposição e consequência. Colaborar nos ajustes, adicionar testes de regressão e verificar sua efetividade; registrar exceções com justificativa, responsável e condição de reavaliação.
  • Testar ameaças específicas de IA, como instruções maliciosas em documentos, extração indevida de informações e abuso de ferramentas. Verificar o efeito no sistema de destino e a aplicação de permissões; construir cenários reproduzíveis com dados apropriados para orientar correções de Engenharia e Pesquisa.

O que buscamos

  • Conhecimento de segurança de aplicações, autenticação e autorização, com capacidade de relacionar identidade, recurso, operação e contexto ao controle que precisa ser implementado.
  • Capacidade de programar correções e testes de segurança, revisar código e reproduzir vulnerabilidades, verificando o comportamento dos controles na integração real.
  • Compreensão de isolamento entre organizações e proteção de dados em armazenamento, transporte e processamento, incluindo interfaces de suporte e propagação de contexto entre serviços.
  • Base de redes, nuvem e containers para avaliar exposição, permissões e gestão de segredos, trabalhando com responsáveis pela infraestrutura na implementação e validação.
  • Capacidade de comunicar risco com evidências, registrar recomendações e priorizar correções com Engenharia e Produto, preservando informações sensíveis durante testes e investigações.

Diferenciais

  • Vivência com segurança em AWS, OCI ou ambientes equivalentes, incluindo políticas de identidade, configurações declarativas e verificações automatizadas no processo de entrega.
  • Experiência com análise de dependências, artefatos e pipelines de software, relacionando procedência, permissões de publicação e correções ao ciclo de desenvolvimento.
  • Participação em avaliação de aplicações de IA ou resposta a incidentes, com cenários de abuso, evidências reproduzíveis e colaboração entre pesquisa, engenharia e operação.

Seu impacto

Seu trabalho será acompanhado pela cobertura de controles críticos com testes, tratamento de vulnerabilidades conforme exposição, reincidência de falhas e revisão das exceções. Evidências de isolamento, autorização e revogação ajudam a decidir a liberação de mudanças. A análise deve considerar o que foi efetivamente verificado e as dependências ainda em tratamento.

Com quem você constrói

Trabalha com SWE e FDEs na implementação dos controles, com Dados nas rotas de informação e com SRE nos acessos e na proteção operacional. Pesquisa participa dos cenários de IA e QA da regressão. Segurança apresenta o parecer técnico; a aceitação de risco é encaminhada à autoridade designada, com contexto para decisão.

Data, Infrastructure & Security

Outros perfis nesta área