Sobre a Starya
A Starya desenvolve IA aplicada a operações complexas. Conectamos inteligência artificial, software e dados para transformar processos reais de negócio, com segurança, confiabilidade e controle.
Nossa plataforma, o NebulaOS, é a base para construir, integrar e operar essas soluções. Nosso trabalho combina engenharia próxima do cliente, desenvolvimento de produto e uma base de dados, infraestrutura e segurança.
O desafio
Incorporar segurança aos serviços, integrações e caminhos de operação do NebulaOS. Traduzir ameaças em requisitos implementáveis e participar da construção e verificação dos controles com os responsáveis pelos componentes. Organizar evidências e prioridades para corrigir vulnerabilidades, investigar ocorrências e apoiar decisões de liberação, considerando identidade, isolamento, dados e efeitos das ações executadas.
O que você vai fazer
- Modelar ameaças de jornadas e integrações, mapeando identidades, dados, ferramentas, fronteiras de confiança e caminhos alternativos de execução. Produzir cenários de abuso e requisitos de proteção com responsáveis e critérios de verificação, revisando o desenho quando mudarem finalidade, modelo ou permissões.
- Implementar e revisar autorização com os engenheiros dos componentes: papéis, atributos, escopo de credenciais e vínculo entre aprovação e parâmetros executados. Criar testes de bloqueio para ações indevidas, alterações após aprovação e acessos diretos que possam contornar o ponto de verificação.
- Construir verificações de isolamento entre organizações em APIs, consultas, caches, arquivos, filas e caminhos de suporte. Testar leitura e escrita com contextos diferentes, conferir propagação do escopo e documentar evidências de separação, incluindo comportamentos diante de identidade ausente ou contexto inválido.
- Integrar gestão de segredos, credenciais e acesso técnico aos fluxos de implantação e operação. Implementar ou apoiar rotação, revogação e redução de privilégios, conferir exposição em configurações e logs e definir com SRE como validar mudanças e recuperar serviços afetados.
- Investigar vulnerabilidades de código, dependências e configuração, reproduzindo o efeito e priorizando correções pela exposição e consequência. Colaborar nos ajustes, adicionar testes de regressão e verificar sua efetividade; registrar exceções com justificativa, responsável e condição de reavaliação.
- Testar ameaças específicas de IA, como instruções maliciosas em documentos, extração indevida de informações e abuso de ferramentas. Verificar o efeito no sistema de destino e a aplicação de permissões; construir cenários reproduzíveis com dados apropriados para orientar correções de Engenharia e Pesquisa.
O que buscamos
- Conhecimento de segurança de aplicações, autenticação e autorização, com capacidade de relacionar identidade, recurso, operação e contexto ao controle que precisa ser implementado.
- Capacidade de programar correções e testes de segurança, revisar código e reproduzir vulnerabilidades, verificando o comportamento dos controles na integração real.
- Compreensão de isolamento entre organizações e proteção de dados em armazenamento, transporte e processamento, incluindo interfaces de suporte e propagação de contexto entre serviços.
- Base de redes, nuvem e containers para avaliar exposição, permissões e gestão de segredos, trabalhando com responsáveis pela infraestrutura na implementação e validação.
- Capacidade de comunicar risco com evidências, registrar recomendações e priorizar correções com Engenharia e Produto, preservando informações sensíveis durante testes e investigações.
Diferenciais
- Vivência com segurança em AWS, OCI ou ambientes equivalentes, incluindo políticas de identidade, configurações declarativas e verificações automatizadas no processo de entrega.
- Experiência com análise de dependências, artefatos e pipelines de software, relacionando procedência, permissões de publicação e correções ao ciclo de desenvolvimento.
- Participação em avaliação de aplicações de IA ou resposta a incidentes, com cenários de abuso, evidências reproduzíveis e colaboração entre pesquisa, engenharia e operação.
Seu impacto
Seu trabalho será acompanhado pela cobertura de controles críticos com testes, tratamento de vulnerabilidades conforme exposição, reincidência de falhas e revisão das exceções. Evidências de isolamento, autorização e revogação ajudam a decidir a liberação de mudanças. A análise deve considerar o que foi efetivamente verificado e as dependências ainda em tratamento.
Com quem você constrói
Trabalha com SWE e FDEs na implementação dos controles, com Dados nas rotas de informação e com SRE nos acessos e na proteção operacional. Pesquisa participa dos cenários de IA e QA da regressão. Segurança apresenta o parecer técnico; a aceitação de risco é encaminhada à autoridade designada, com contexto para decisão.