Security Engineer

Há 4 horas

Setúbal Municipality, Setubal, Portugal Shakers Tempo integral

Application Security Engineer (DevSecOps) | Híbrido Portugal

Procuramos um Application Security Engineer para integrar a área de segurança de um grupo europeu de referência no setor da mobilidade e infraestruturas, num ambiente Java e/ou .NET com cloud AWS e/ou Azure.


🎯 O desafio

A organização quer levar a segurança para o início do ciclo de desenvolvimento, em vez de a tratar no fim. O teu papel é garantir que as equipas desenham e escrevem código seguro por defeito, coordenar pentests e avaliações de vulnerabilidades, e apoiar tecnicamente a remediação até ao encerramento das recomendações.


🛠️ Responsabilidades

  • Definir e promover práticas de Secure SDLC, integrando requisitos de segurança no ciclo de desenvolvimento
  • Participar em revisões de arquitetura e conduzir sessões de threat modelling
  • Analisar resultados de pentests, vulnerability assessments, SAST, DAST, dependency scanning e container scanning, classificando e priorizando findings
  • Apoiar as equipas de desenvolvimento na remediação e acompanhar planos de correção e respetivos SLAs
  • Coordenar pentests com fornecedores externos: definição de scope, validação de findings e seguimento até ao fecho
  • Integrar controlos de segurança nas pipelines CI/CD e automatizar verificações
  • Ministrar workshops de Secure Coding, promover OWASP Top 10 e criar Security Champions nas equipas
  • Definir métricas e indicadores de segurança aplicacional


✅ Requisitos

  • Experiência prévia em desenvolvimento de software e arquitetura de aplicações, com evolução para Application Security
  • Experiência sólida em pelo menos uma stack: Java (Spring Boot, REST APIs, Maven) ou C# (.NET Framework / .NET Core, ASP.NET)
  • Linux, shell scripting e hardening básico de sistemas
  • Conhecimentos de cloud (obrigatório), com deployments reais de aplicações, preferencialmente AWS e/ou Azure
  • OWASP Top 10, OWASP ASVS e boas práticas de Secure Coding
  • Threat modeling, authentication e authorization (OAuth2, OpenID Connect, JWT)
  • API security e secure API design
  • Criptografia aplicada (TLS, ciclo de vida de chaves e certificados, hashing seguro)
  • Gestão de segredos (secret stores, rotação, evitar segredos em código)
  • Experiência com ferramentas do tipo SonarQube, Checkmarx, Fortify, Veracode, Snyk, Dependabot, OWASP ZAP, Burp Suite ou Trivy
  • Capacidade de influenciar sem autoridade hierárquica e de formar equipas de desenvolvimento


🤩 Valorizamos

  • Frontend Angular (JavaScript, TypeScript)
  • Experiência noutras clouds (ex. Google Cloud), considerada relevante e transferível


📍 Porque este projeto

Projeto de longa duração, a full time, com impacto direto na maturidade de segurança aplicacional de toda a organização e visibilidade transversal junto das equipas de arquitetura, desenvolvimento, operações e segurança corporativa. Não é um papel de auditoria, é um papel de construção.


Se gostas de estar dentro do código e ao mesmo tempo de mudar a forma como as equipas trabalham, este é o teu lugar.

#ApplicationSecurity #DevSecOps #OWASP #Shakers #Portugal