Staff / Principal Software Architect · Engineering Manager · Cibersegurança · AI Engineering

Juliano Vince de Campos

Currículo afirma. Código prova.

Arquitetura, cibersegurança e IA aplicada em fintech e banking sob regulação. 17 anos em tecnologia, 9 deles em cibersegurança, liderando times e desenhando sistemas em que segurança é propriedade da arquitetura, não etapa final. Hoje o eixo é IA que passa por gate antes de ir para produção: agentes auditáveis, RAG e guardrails que rodam como etapa de CI, sobre a mesma base de IAM, AppSec e confiabilidade.

אֱמֶת · emet, verdade. O que um sistema precisa dizer quando ninguém está olhando.

Retrato de Juliano Vince de Campos

Resultados medidos em produção

  • 65% → 92%taxa de sucesso transacional em pagamentos, em 8 mesesPagoNxt / Santander
  • −42%privilégios excessivos em ambiente bancário reguladoItaú Unibanco
  • −45%acessos acima do necessário após redesenho de IAM e IGACreditas
  • −55%falhas críticas em pagamentos, em quatro paísesMercado Pago
  • 0 → 82%cobertura de teste em 3 meses, com 70% menos bugsLuby
  • −20% a −35%custo de cloud mantendo alta disponibilidadeCompass UOL

Um número por empresa. Cada um está detalhado, com contexto, na página de experiência. ver o detalhe de cada um

Projetos

Cada projeto resolve um problema real das áreas em que eu trabalho: triagem de incidente, governança de acesso, plantão sob pressão, IA com guardrail. Todos rodam com um comando, em máquina limpa, sem chave de API e sem conta em nuvem. Os números abaixo saem da própria execução, verificada por CI.

postmortem-miner

publicado

Transformar histórico de incidente em decisão de triagem. O mesmo método que sustenta redução de MTTR.

8 padrões explicam 90% de 20 incidentes em 15 ms · triagem de profundidade 4 · 93 testes · cobertura 99%

iam-governance-lab-web

publicado

IAM e IGA, o eixo de 9 anos: SoD, privilege reachability cross-account, ciclo JML e recertification, tudo read-only e com procedência.

37 violações de SoD em 4 severidades · 12 caminhos de escalonamento cross-account · 9 targets sensíveis · 64 testes em Python 3.11 a 3.13 · CI com Semgrep, CodeQL e pip-audit

shomer-oncall

publicado

Calendário hebraico aplicado a escala de plantão: fronteiras por zmanim astronômicos, não tabela chumbada, e repartição justa entre quem observa e quem não.

Jain 0.9998 · spread 1.0 · 0 violações em 92 dias · zero dependências de runtime · 77 testes · cobertura 96%

Ver todos os projetos

Como eu trabalho

Seis coisas aparecem em tudo que eu construo, e são o que eu levo para um time.

Baseline determinístico antes de qualquer IA

Primeiro a solução explicável, depois a medição de se o modelo agrega. Nessa ordem, sempre. Num incidente às 3h você precisa de uma conclusão com a qual possa discutir, não de um score em que precise acreditar.

Ground truth que permite medir

Se não dá para calcular precisão e recall, é opinião. Meus geradores de dado sintético plantam o problema de propósito, justamente para que a detecção seja verificável.

O número do README é defendido por CI

Benchmark, cobertura e qualidade de LLM entram como gate de regressão. Número que ninguém defende envelhece em silêncio.

Segurança é propriedade da arquitetura

Superfície de ataque se decide no desenho, não no pentest. Threat modeling antes da primeira linha, identidade e menor privilégio dentro do modelo de domínio, segredo fora do código, e SAST, SCA e DAST bloqueando merge em vez de gerando relatório. Vulnerabilidade que chega em produção é decisão de arquitetura tomada meses antes.

Regulação é requisito de arquitetura, não anexo

Em fintech e banking a operação é 24x7 e a auditoria não avisa. ISO 27001, PCI-DSS, LGPD e BACEN entram como gate de CI e trilha de evidência automatizada, não como planilha preenchida na véspera. O que sustenta plantão é SLO com erro orçado, rollback ensaiado e postmortem sem culpado.

Time que não depende de mim é o entregável

OKR desdobrado até a tarefa, DORA reportado a C-Level e PDI com trilha que a pessoa consegue enxergar. KPI de time serve para remover gargalo, não para ranquear gente. Conduzi de 10 a 15 engenheiros entre desenvolvimento, segurança, QA e dados.

Competência técnica

Cibersegurança

IAM e IGA (SailPoint, ciclo JML, RBAC, ABAC, SoD, PAM) · SSO com SAML, OAuth 2.0 e OIDC · AppSec e SSDLC com SAST, DAST e SCA como gate de merge · Zero Trust · threat modeling · TLS 1.3, mTLS, certificate pinning · Active Directory, Microsoft Entra ID, Azure PIM · ISO 27001, PCI-DSS, LGPD, NIST CSF, BACEN

IA aplicada

Agentes com orquestração autônoma e auditável · RAG · MCP · LLMOps e MLOps · prompt engineering seguro e segurança de LLM · AWS Bedrock, OpenAI, Anthropic, LangChain, n8n · Python

Plataforma e confiabilidade

SLI, SLO, incident response e postmortem · Datadog (APM, logs, métricas), CloudWatch, New Relic · AWS e Azure · Kubernetes, Docker · Terraform · GitHub Actions, Jenkins e SonarQube como quality gate · deploy canary e blue-green com rollback automático

Arquitetura

Clean Architecture, Hexagonal, DDD, SOLID · microsserviços e event-driven · Java e Java EE, Kotlin, Spring, Python, C# e ASP.NET · mobile nativo Android e iOS, Jetpack Compose, SwiftUI, KMP

Engenharia de gestão

Times de 10 a 15 pessoas · OKR e métricas DORA reportadas a C-Level · 1:1, PDI, trilha de carreira, recrutamento, capacity planning e code review

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital