Sobre a Finaya
Na Finaya, desenvolvemos a infraestrutura tecnológica que permite que grandes empresas lancem e operem produtos financeiros com segurança, escalabilidade e alta disponibilidade.
Nossas soluções suportam contas digitais, PIX, Open Finance, identidade digital, KYC, biometria, meios de pagamento e outras operações críticas em ambientes regulamentados para clientes de grande porte.
Sobre a oportunidade
Você será a principal referência interna em Cyber Security da Finaya.
Buscamos quem constrói segurança junto com os times: encontra a vulnerabilidade, escreve a correção, sobe o controle, cria a detecção e automatiza para o problema não voltar. Política e processo existem e importam e ganham força quando vêm de quem já testou na prática.
Esta posição terá grande proximidade com Engenharia, Produto, Infraestrutura, Jurídico, Compliance e Diretoria, ajudando a transformar segurança em um diferencial competitivo para o negócio.
Você vai conduzir tecnicamente todas as frentes de segurança da empresa: as ofensivas, a gestão de vulnerabilidades, a detecção e o monitoramento. Isso significa definir escopo e prioridade, executar diretamente o que faz sentido internamente e liderar tecnicamente o trabalho que fazemos com nossos parceiros especializados, recebendo achado, validando, priorizando e garantindo que a correção aconteca.
O que você fará
Segurança ofensiva
- Executar pentests internos recorrentes: APIs REST, aplicações web, apps mobile, ambiente cloud e Kubernetes.
- Rodar exercícios de red team e simulações de ataque (abuso de IAM, escalonamento em cluster, movimentação lateral, abuso de fluxos transacionais de Pix).
- Fazer threat modeling junto com o time de Engenharia, no whiteboard e no código, antes da feature ir para produção.
- Revisar código e fluxo sob a ótica de segurança em PRs de fluxos críticos (autenticação, autorização, criptografia, integrações Bacen).
- Reproduzir, escrever PoC e validar correção das vulnerabilidades encontradas, tanto internamente quanto nos ciclos com parceiros.
- Conduzir o processo de retestes e os relatórios técnicos.
Detecção, monitoramento e SOC
- Operar e evoluir nosso SIEM: ingestão, parsing, normalização, retenção, controle de custo e qualidade de dado.
- Escrever regras de detecção e alertas de segurança, correlação, baseline de comportamento, cenários específicos de fraude transacional e abuso de API.
- Definir e implementar casos de uso de detecção priorizados, mapeados em MITRE ATT&CK. Garantir cobertura de log onde importa: CloudTrail, VPC Flow, EKS audit, WAF, EDR, aplicação e trilhas de Pix.
- Fazer tuning contínuo: reduzir falso positivo até o alerta voltar a ser confiável.
- Conduzir a rotina de monitoramento e triagem, escrever os runbooks de análise e escalonamento, e acompanhar MTTD/MTTR.
- Fazer threat hunting nos nossos ambientes com hipótese, não com dashboard genérico.
Estratégia e Governança
- Definir e evoluir a estratégia de Cyber Security da Finaya.
- Construir o roadmap de Segurança da Informação.
- Definir políticas, normas e processos internos.
- Desenvolver indicadores de risco e maturidade para acompanhamento executivo.
- Identificar, avaliar e priorizar riscos de segurança em conjunto com as lideranças.
- Estabelecer diretrizes de uso seguro de IA generativa no desenvolvimento de software, incluindo revisão e rastreabilidade de código gerado por IA.
Segurança dos Produtos
- Garantir que segurança faça parte do ciclo de desenvolvimento dos produtos (Security by Design).
- Participar das decisões de arquitetura sob a ótica de segurança.
- Avaliar riscos de novas funcionalidades antes da entrada em produção.
- Apoiar os times de Engenharia na adoção de boas práticas de desenvolvimento seguro.
- Evoluir práticas de DevSecOps.
- Atuar como ponte com o time de antifraude em riscos de segurança transacional (PIX e meios de pagamento).
Infraestrutura e Cloud
- Implementar padrões de segurança em Cloud diretamente no Terraform: SCPs, boundaries de IAM, segmentação de rede, criptografia, logging.
- IAM com least privilege.
- Hardening de K8S: Pod Security Standards, NetworkPolicies, admission controllers, imagens mínimas, runtime security.
- Operar e evoluir as ferramentas de segurança (EDR, SIEM, scanners, WAF).
- Garantir SAST, DAST, SCA, secret scanning e IaC scanning no CI/CD.
- Escrever automação (Python, Go, Bash) para eliminar toil.
- Construir a gestão de vulnerabilidades com dado consolidado, SLA por criticidade e acompanhamento real de fechamento.
Clientes e Compliance
- Representar a Finaya em auditorias técnicas de clientes.
- Responder questionários de segurança e due diligences.
- Apoiar processos comerciais quando houver avaliações técnicas de segurança.
- Preparar a empresa para auditorias e futuras certificações.
Gestão de Incidentes
- Liderar processos de resposta a incidentes de segurança.
- Coordenar planos de ação e melhorias após incidentes.
- Evoluir continuamente os processos de prevenção, detecção e resposta.

