Analista de Segurança Ofensiva Sênior

QAQuality Assurance
Contract São Paulo, Brazil Posted 2 days ago

# Resumo do Papel

Você atuará frente técnica de testes ofensivos em cenários complexos, elevando a maturidade do programa (pentest contínuo + Red Team). Atuará como referência técnica, definindo abordagem, priorização e arquitetura de testes, além de orientar stakeholders com visão de risco para o negócio.

# Responsabilidades e Atribuições

• Conduzir testes avançados e cenários complexos: aplicações críticas, APIs com fluxos sensíveis, integrações, ambientes multi-cloud e infraestrutura com AD/Entra ID.

• Desenhar a estratégia e arquitetura de testes (metodologia, padrões de evidência, critérios de severidade, reteste e lições aprendidas).

• Planejar e executar exercícios de Red Team com TTPs, objetivos, controle de escopo, regras de engajamento e evidências (incluindo técnicas de simulação realista e validação de detecção).

• Atuar como liderança técnica: mentorar plenos/júniores, revisar relatórios, elevar qualidade e padronizar entregáveis.

• Interagir com times executivos e lideranças técnicas para priorização baseada em risco, comunicando impacto operacional/financeiro e caminhos de mitigação.

• Integrar ofensiva com defensiva (Purple Team): sugerir melhorias de detecção/telemetria e validar eficácia de controles.

• Produzir métricas e indicadores do programa (cobertura, severidade, tempo de correção, reincidência), apoiando governança e tomada de decisão. 

# Requisitos Técnicos (Hard Skills)

• Experiência sólida (5+ anos) em pentest e Red Team com histórico comprovado em ambientes enterprise.

• Domínio de testes manuais de lógica de negócio (ex.: BOLA/BFLA), exploração de falhas complexas e modelagem de ameaça aplicada.

• Infra/Cloud avançado: Active Directory / Entra ID, Kerberos/NTLM, privilege escalation, IAM, postura cloud (Azure/AWS/GCP/OCI).

• Ferramentas e tradecraft: Burp avançado, BloodHound, técnicas de enumeração, exploração e pós-exploração (com responsabilidade), além de frameworks/labs para simulação (preferencialmente com alternativas open-source quando aplicável).

• Programação/scripting: Python, PowerShell e/ou Go para automações, tooling e aumento de escala.

• Conhecimento prático de CI/CD, segurança de containers/K8s, secret scanning, SSRF/Deserialization, cadeias de ataque e hardening.

• Capacidade de produzir relatórios executivos e técnicos, conectando achado → risco → recomendação → priorização.

# Certificações Desejáveis/Diferenciais

• OSCP (forte), OSEP (diferencial), OSWE (web), CRTO/CRTL (Red Team)

• CRTE (AD) / certificações focadas em cloud security

• Certificações avançadas GIAC (ex.: GPEN) como diferencial

# Soft Skills e Perfil Comportamental

• Liderança técnica “hands-on”: guia pelo exemplo, eleva padrão do time sem perder pragmatismo.

• Excelente comunicação com públicos diversos (Dev, Infra, Segurança, Diretoria).

• Visão estratégica: enxerga dependências, risco sistêmico e prioriza o que reduz exposição real.

• Ética e responsabilidade: rigor com escopo, evidências, segurança operacional e confidencialidade.

Your Cart (0)

Your cart is empty

Looks like you haven't added any items to your cart yet.