Staff / Principal Software Architect · Engineering Manager · Cibersegurança · AI Engineering

Juliano Vince de Campos

Currículo afirma. Código prova.

Arquitetura, cibersegurança e IA aplicada em fintech e banking sob regulação. 18 anos em tecnologia, 9 deles em cibersegurança. Hoje atuo como Gerente de Engenharia e arquiteto Staff/Principal, conduzindo times e desenhando sistemas em que a segurança já vem decidida no desenho. O eixo atual é IA que passa por gate antes de chegar em produção: agentes auditáveis, RAG e guardrails rodando como etapa de CI, sobre a mesma base de IAM, AppSec e confiabilidade.

אֱמֶת · emet, verdade. O que um sistema precisa dizer quando ninguém está olhando.

Retrato de Juliano Vince de Campos

Resultados medidos em produção

  • 65% → 92%taxa de sucesso transacional em pagamentos, em 8 mesesPagoNxt / Santander
  • −42%privilégios excessivos em ambiente bancário reguladoItaú Unibanco
  • −45%acessos acima do necessário após redesenho de IAM e IGACreditas
  • −55%falhas críticas em pagamentos, em quatro paísesMercado Pago
  • 0 → 82%cobertura de teste em 3 meses, com 70% menos bugsLuby
  • −20% a −35%custo de cloud mantendo alta disponibilidadeCompass UOL

Um número por empresa. Cada um está detalhado, com contexto, na página de experiência. ver o detalhe de cada um

Projetos

Cada projeto resolve um problema real das áreas em que eu trabalho: triagem de incidente, governança de acesso, plantão sob pressão, IA com guardrail. Todos rodam com um comando, em máquina limpa, sem chave de API e sem conta em nuvem. Os números abaixo saem da própria execução, verificada por CI.

postmortem-miner

publicado

Transformar histórico de incidente em decisão de triagem. O mesmo método que sustenta redução de MTTR.

8 padrões explicam 90% de 20 incidentes em 15 ms · triagem de profundidade 4 · 93 testes · cobertura 99%

iam-governance-lab-web

publicado

IAM e IGA, o eixo de 9 anos: SoD, privilege reachability cross-account, ciclo JML e recertification, tudo read-only e com procedência.

37 violações de SoD em 4 severidades · 12 caminhos de escalonamento cross-account · 9 targets sensíveis · 64 testes em Python 3.11 a 3.13 · CI com Semgrep, CodeQL e pip-audit

shomer-oncall

publicado

Calendário hebraico aplicado a escala de plantão: fronteiras por zmanim astronômicos, não tabela chumbada, e repartição justa entre quem observa e quem não.

Jain 0.9998 · spread 1.0 · 0 violações em 92 dias · zero dependências de runtime · 77 testes · cobertura 96%

Ver todos os projetos

Como eu trabalho

Seis coisas aparecem em tudo que eu construo, e são o que eu levo para um time.

Baseline determinístico antes de qualquer IA

Primeiro a solução explicável, depois a medição de quanto o modelo agrega sobre ela. Num incidente às 3h da manhã eu preciso de uma conclusão que dê para contestar linha por linha, e é justamente aí que um score sem rastro não ajuda ninguém a decidir.

Ground truth que permite medir

Precisão e recall que não dão para calcular são opinião com aparência de número. Por isso os meus geradores de dado sintético plantam o problema de propósito: eu sei onde ele está antes de rodar a detecção, então dá para dizer o que passou e o que escapou.

O número do README é defendido por CI

Benchmark, cobertura e qualidade de saída de LLM entram como gate de regressão: se o número piora, o Pull Request reprova. Sem isso o README vira a foto de um dia bom que ninguém revalidou desde então.

Segurança é propriedade da arquitetura

Superfície de ataque se decide no desenho. Threat modeling antes da primeira linha, identidade e menor privilégio dentro do modelo de domínio, segredo fora do código, e SAST, SCA e DAST configurados para bloquear merge. Quando uma vulnerabilidade chega em produção, quase sempre a decisão que a permitiu foi tomada meses antes, num diagrama que ninguém questionou.

Regulação entra no desenho, com prazo próprio

Em fintech e banking a operação é 24x7 e a auditoria não marca hora. ISO 27001, PCI-DSS, LGPD e BACEN entram como gate de CI, com a trilha de evidência gerada pelo próprio pipeline no momento em que a coisa acontece, e não reconstruída depois. O que sustenta plantão é SLO com erro orçado, rollback já ensaiado e postmortem que procura causa, não culpado.

Time que não depende de mim é o entregável

OKR desdobrado até a tarefa, DORA reportado a C-Level e PDI com trilha que a pessoa consegue enxergar sem precisar me perguntar. Uso KPI de time para achar gargalo no fluxo, nunca para ranquear gente. Conduzi de 10 a 15 engenheiros entre desenvolvimento, segurança, QA e dados.

Competência técnica

Cibersegurança

IAM e IGA (SailPoint, ciclo JML, RBAC, ABAC, SoD, PAM) · SSO com SAML, OAuth 2.0 e OIDC · AppSec e SSDLC com SAST, DAST e SCA como gate de merge · Zero Trust · threat modeling · TLS 1.3, mTLS, certificate pinning · Active Directory, Microsoft Entra ID, Azure PIM · ISO 27001, PCI-DSS, LGPD, NIST CSF, BACEN

IA aplicada

Agentes com orquestração autônoma e auditável · RAG · MCP · LLMOps e MLOps · prompt engineering seguro e segurança de LLM · AWS Bedrock, OpenAI, Anthropic, LangChain, n8n · Python

Plataforma e confiabilidade

SLI, SLO, incident response e postmortem · Datadog (APM, logs, métricas), CloudWatch, New Relic · AWS e Azure · Kubernetes, Docker · Terraform · GitHub Actions, Jenkins e SonarQube como quality gate · deploy canary e blue-green com rollback automático

Arquitetura

Clean Architecture, Hexagonal, DDD, SOLID · microsserviços e event-driven · Java e Java EE, Kotlin, Spring, Python, C# e ASP.NET · mobile nativo Android e iOS, Jetpack Compose, SwiftUI, KMP

Engenharia de gestão

Times de 10 a 15 pessoas · OKR e métricas DORA reportadas a C-Level · 1:1, PDI, trilha de carreira, recrutamento, capacity planning e code review

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital