697,399open jobs
40,853companies
100,449added this week
Browse all
Salary
$126k – $272k per year (Estimated)
Location
Remote (Brazil)
Seniority
Staff
Overview
Company
Impact
Profile match
PicPay is a digital payments and financial services super app. Its features include transfers, cards, credit, investments and shopping. The platform serves tens of millions of Brazilian users.

Sobre a Vaga

Buscamos uma pessoa Staff Security Engineer com experiência em Kubernetes, Service Mesh e segurança AWS.

Seu desafio será conectar a identidade de cada microsserviço às permissões de que ele realmente precisa - tanto para conversar com outros serviços (API x API) quanto para acessar recursos AWS.

Você vai liderar a construção de padrões de mTLS, autorização, identidade de workloads e provisionamento seguro. A proposta é que novos serviços e recursos já sejam entregues com os controles necessários, reduzindo credenciais estáticas, configurações manuais e dependência de tickets.

Responsabilidades e Atribuições:

Definir a estratégia de identidade, autenticação e autorização de workloads em Kubernetes e suas integrações com AWS;

Evoluir mTLS, CAs e o ciclo de vida de certificados, incluindo emissão, renovação, rotação e recuperação;

Criar políticas de comunicação entre microsserviços, comAuthorizationPolicy, menor privilégio e exceções governadas;

Definir e implementar microssegmentação entre workloads, combinando Network Policies e políticas de Service Mesh para restringir movimentação lateral, com adoção progressiva e validação dos fluxos necessários ao negócio;

Projetar a integração entre Kubernetes ServiceAccounts e IAM Roles por meio de EKS Pod Identity, priorizando credenciais temporárias;

Construir padrões de provisionamento que associem recursos cloud às identidades e permissões dos serviços consumidores - por exemplo, acesso de um microsserviço a tópicos Kafka no Amazon MSK, buckets S3 ou filas SQS;

Automatizar esses padrões com Terraform, Helm, GitOps e pipelines, incluindo validação de políticas e prevenção de permissões excessivas;

Liderar a adoção progressiva dos controles, com observabilidade, testes de acesso permitido e negado, recuperação e rollback;

Apoiar investigações de incidentes envolvendo certificados, permissões IAM, autenticação e conectividade;

Aplicar IA à investigação e revisão de políticas, gerando propostas de mudança versionadas, com menor privilégio, auditoria e aprovação humana para ações que afetem produção;

Influenciar decisões entre áreas, orientar outras pessoas engenheiras e produzir documentação e exemplos que facilitem a adoção self-service.

Viabilizar e abstrair os processos de criação de Regras e policies para os times de produto

Definir guardrails para integrações agenticas com GitOps, CI/CD, Service Mesh e ferramentas de segurança, garantindo menor privilégio, escopo explícito, logs e aprovação humana;

Projetar automações assistidas por IA para investigação de falhas de mTLS, análise de políticas, mapeamento de dependências e geração de propostas de remediação versionadas;

Requisitos e Qualificações:

Experiência sólida em Kubernetes e AWS

Experiência em iniciativas técnicas com impacto em múltiplos times, plataformas compartilhadas ou sistemas distribuídos;

Experiência implantando comunicação segura entre serviços em produção, preferencialmente com Istio e Envoy;

Experiência com microssegmentação em Kubernetes, incluindo mapeamento de dependências, definição de fluxos permitidos e aplicação progressiva de políticas de isolamento;

Vivência em segurança AWS, especialmente desenho de identidades, permissões e acesso de aplicações a serviços gerenciados;

Experiência substituindo credenciais estáticas por identidades de workload e credenciais temporárias;

Capacidade de conduzir mudanças de segurança sem comprometer disponibilidade, considerando falhas de certificados, autorização e dependências cloud;

Experiência construindo automações, integrações e padrões reutilizáveis com infraestrutura como código e CI/CD;

Habilidade para atuar em problemas ambíguos, influenciar decisões entre áreas e desenvolver outras pessoas engenheiras;

Uso crítico de IA na engenharia, com validação das respostas, proteção de dados e responsabilidade sobre as mudanças propostas.

Conhecimentos Técnicos:

Kubernetes e Service Mesh

Kubernetes, Amazon EKS, ServiceAccounts e fundamentos de isolamento e segurança de workloads;

Istio, Envoy, mTLS,AuthorizationPolicye autenticação JWT;

PKI, X.509, cadeias de confiança e automação do ciclo de vida de certificados;

Redes, DNS e diagnóstico de comunicação entre serviços.

Microssegmentação com Kubernetes NetworkPolicy e políticas de Service Mesh, incluindo controles L3/L4 e L7, tráfego ingress/egress e estratégias de default deny com exceções explícitas;

Identidade e Segurança AWS

AWS IAM: roles, policies, trust policies, condições e princípio de menor privilégio;

AWS STS, credenciais temporárias, federação OIDC, IRSA e EKS Pod Identity;

Avaliação de permissões AWS: políticas de identidade e de recurso, negação explícita, permissions boundaries e limites impostos por SCPs;

Autenticação e autorização em serviços como Amazon MSK, S3, SQS e SNS, respeitando os mecanismos específicos de cada serviço;

CloudTrail e IAM Access Analyzer para investigação, análise de permissões e identificação de acessos indevidos;

VPC, Security Groups e VPC Endpoints, distinguindo conectividade de rede de autorização por identidade.

Automação e Engenharia

Terraform, Helm, Argo CD, GitOps e pipelines de CI/CD;

Testes e validação de políticas como código;

Go, Python ou linguagem equivalente para automação e integrações;

Métricas, logs e traces para diagnóstico de autenticação, autorização e tráfego.

#VemserPicpayLover #Picpay #LI-CF1 #LI-Remote

Free account
Stop reading job ads. Get the ones that fit.
One free account turns this page into a shortlist built around your stack, your level and your pay.
Match on every job. Stack, seniority, pay and location, scored against your profile.
697,399 open roles. Read straight off company career pages, refreshed every day.
Unlimited applications. Every one you send is tracked in one place, on-site or on a company board.
3 tailored CVs a month. Rewritten for the exact job you are applying to. Included free.
Create a free account Continue with Google
Free forever. No card. Under a minute.

Your match

How well do you fit this role?
Two answers are enough for a real match. No account needed.
Check my fit
Answers stay in this browser until you create an account.

Recommended for you based on this role

Similar stack
Same company
In your city
$90k – $110k per year • Remote/Hybrid
Python
JavaScript
AI/ML
Prompt Engineering
LLM
Apply
$250k – $350k per year • In office • Full-Time • 10+ years exp • San Francisco
Python
JavaScript
Python
Django
Databases
PostgreSQL
AI/ML
Model Context Protocol
Frontend
Next.js
React.js
DevOps
AWS
Cybersecurity
SOC 2
Management
Stripe
Apply
$42k – $85k per year (Estimated) • Remote/Hybrid • Full-Time • 10+ years exp • Bachelor's Degree • Pune
Python
SQL
PowerShell
AI/ML
AI Agents
DevOps
Rest API
CI/CD
Git
GitHub
Analytics
Tableau
Power BI
Management
Confluence
Jira
Agile
ITSM
Apply
$37k – $79k per year (Estimated) • Remote/Hybrid • Full-Time • 3+ years exp • India
Python
Java
Python
pySpark
AI/ML
Spark
DevOps
Unix
Apply
Remote/Hybrid • Full-Time • Melbourne
SQL
DevOps
Terraform
Azure DevOps
Datadog
Azure
CI/CD
AWS
Kubernetes
GitHub
Apply
$102k – $221k per year (Estimated) • Remote
Python
SQL
Python
Flask
FastAPI
pySpark
Databases
Databricks
AI/ML
Hadoop
Spark
Airflow
Pandas
DevOps
CI/CD
Git
AWS
AWS Lambda
GitHub
Amazon S3
IAM
Amazon CloudWatch
Analytics
ETL/ELT
Apply
$101k – $220k per year (Estimated) • Remote
Java
SQL
Java
Spring Boot
Databases
PostgreSQL
Apache Kafka
DevOps
Rest API
Dynatrace
Kubernetes
Grafana
Apply
In office • São Paulo
Python
SQL
Databases
Databricks
Apply
Remote
SQL
Analytics
Power BI
Metabase
Apply
See all jobs
This is one of many
697,399 more open roles from verified company boards, updated every day.