
Omar Passos
Profissional com 15+ anos em Segurança da Informação e Proteção de Dados, combinando atuação estratégica e hands-on em SGSI (ISO/IEC 27001), LGPD (Encarregado/DPO), SOC, SIEM/EDR/XDR, RBVM e DFIR em ambientes híbridos/multi-cloud (AWS/Azure/GCP). Minha especialidade é transformar requisitos regulatórios e risco em controles técnicos executáveis — e operar segurança com métricas, automação e impacto.
Resumo executivo
Eu opero segurança como programa (governança, processos, risco e auditoria) e como engenharia(detecções, automação, arquitetura e resposta). Tenho histórico forte em proteção de dados no ciclo completo — data discovery, classificação, tokenização/mascaramento e DLP — integrando com SIEM e pipelines de resposta para mitigar exfiltração em cloud e SaaS.
- Segurança orientada a risco: RBVM + contexto do ativo + exposição real para priorizar remediação.
- Detecção e resposta: engenharia de detecções, playbooks e redução de MTTR.
- Proteção de dados: controles práticos conectando LGPD/PCI à implementação técnica.
Contato rápido
Visão executiva
Perfil técnico + estratégicoUma síntese objetiva da experiência, capacidade de execução e impacto gerado em segurança da informação.
Mapa de competências
Visão consolidadaLeitura visual por áreas de conhecimento (escala relativa de domínio e experiência prática).
Comparativo técnico
Linguagens • Bancos • Núcleo técnicoComparação visual das principais áreas técnicas. Percentuais são relativos (para leitura rápida) e podem ser ajustados facilmente.
Linguagens
ComparaçãoBancos de Dados
ComparaçãoConhecimento técnico
ComparaçãoCloud & Infra
ComparaçãoPerfil profissional
Minha atuação é voltada a reduzir risco real e aumentar resiliência sem travar o negócio. Eu trabalho na interseção entre produto, dados e infra, traduzindo requisitos de conformidade (LGPD/PCI) em controles técnicos e operações de segurança escaláveis.
- Governança e auditoria: SGSI, políticas, matriz de controles, evidências e gestão de terceiros.
- Proteção de dados: discovery/classification + tokenização/mascaramento + DLP com foco anti-exfiltração.
- SOC e detecção: correlação, dashboards, tuning e playbooks para reduzir ruído e acelerar resposta.
- Vulnerabilidades: RBVM orientado a impacto, explorabilidade e contexto do ativo.
Competências e qualificações
Perfil híbrido (estratégia + execução) com base técnica profunda. Além da liderança e governança, atuo diretamente com engenharia de detecções, automação, análise técnica e arquitetura de controles.
- SGSI / ISO 27001 + LGPD (DPO): políticas, processos, gestão de risco, governança de terceiros e suporte a auditorias; conversão de requisitos legais em controles técnicos (incluindo DPIA/RIPD quando aplicável).
- SOC, SIEM e engenharia de detecções: desenho/operação de SOC, centralização de alertas, criação de correlações, dashboards e playbooks; redução de MTTR e melhoria de qualidade de detecção (menos falso positivo, mais contexto).
- Proteção de dados (na prática): data discovery/classification + tokenização/mascaramento + DLP integrados a SIEM e resposta, com foco em reduzir risco de exfiltração em cloud e SaaS.
- RBVM e gestão de vulnerabilidades: priorização por risco (impacto, explorabilidade e exposição), integração com remediação e TI, governança do backlog e SLAs de correção.
- Low-level / registradores e memória alta/baixa: experiência com depuração e análise de execução em baixo nível. Nuances que domino: interpretação do estado de CPU (registradores/flags), rastreio de fluxo (IP/PC), análise de stack/heap, ponteiros e calling conventions. Isso acelera troubleshooting, análise de crash/dumps e investigações técnicas.
- Engenharia reversa (ética): análise de binários para auditoria, interoperabilidade, pesquisa de segurança e validação de integridade, criando PoCs e ferramentas internas para acelerar análises e reduzir risco.
- Dev + Dados: experiência com Java, Python, C, Assembly, BASIC, Clipper (e Ruby/Go na zynTRIQ) e bancos PostgreSQL/DB2/SQL Server/MySQL para consultas, auditoria e suporte a investigações.
zynTRIQ — Produto e visão
A zynTRIQ é a solução que idealizei e liderei para análise automatizada de vulnerabilidades e pentest, com automações em Python/Ruby/Go. O objetivo é transformar volume de achados em decisão prática: o que corrigir primeiro, com contexto e impacto.
- Impacto reportado: redução do tempo médio de triagem em ~60% via automação e padronização.
- Visão executiva: traduz achados técnicos em risco, prioridade e recomendação.
- RBVM na prática: priorização orientada a contexto do ativo, exposição e explorabilidade.
- Integração: facilita conexão com processos de remediação e governança do backlog.
Acesse: zyntriq.com.br
Resultados e impacto no negócio
Eu priorizo entregas mensuráveis: eficiência operacional, redução de risco e aumento de maturidade. Abaixo, alguns exemplos de impactos típicos das iniciativas que lidero e executo.
- RBVM com contexto: risco real (exposição + impacto) acima de “volume de CVEs”.
- Detecção com qualidade: menos ruído e mais contexto para reduzir fadiga do SOC.
- Proteção de dados aplicada: discovery/classification + DLP + SIEM para mitigar exfiltração.
- Automação pragmática: scripts e integrações que destravam velocidade sem perder controle.
Trajetória profissional
- Founder & Head of Cyber Security — zynTRIQ (jul/2023 – presente)• Idealizei e desenvolvi a zynTRIQ (análise de vulnerabilidades e pentest automatizado), reduzindo o tempo médio de triagem em ~60% via automações em Python/Ruby/Go.
• Projetei e operacionalizei controles de proteção de dados (discovery/classification/tokenização/mascaramento/DLP) integrados a SIEM (ELK) e pipelines de resposta, suportando detecção de exfiltração em cloud.
• Defini roadmap de segurança corporativa e políticas alinhadas a ISO/IEC 27001 e LGPD; apoio em auditorias internas/externas. - Especialista em Segurança da Informação — meutudo. (dez/2022 – mai/2024)• Implantei e evoluí SGSI e programa de RBVM, integrando vulnerabilidades com remediação/TI e reduzindo backlog crítico em 45%.
• Desenvolvi detecções, playbooks e dashboards SIEM (ELK) e executei operações Purple Team / Pentest para elevar maturidade de detecção.
• Conduzi investigações DFIR focadas em exfiltração e contenção; implementei awareness com gamificação e controles de terceiros para LGPD. - CISO — Exago Innovation (jan/2022 – nov/2022)• Liderança na implementação do SGSI (ISO/IEC 27001): políticas, matriz de controles, gestão de riscos e governança de terceiros.
• Traduzi requisitos LGPD em controles técnicos e processos (incluindo DPIA/RIPD quando aplicável), políticas DLP e validação de segurança de aplicações.
• Suporte executivo em auditorias e interface com stakeholders externos. - Coordenador Cyber Defense Center — Task TI (dez/2021 – jul/2022)• Defini estratégia e operação do SOC: seleção/integração de ferramentas (SIEM, IVM, IDR, ASM, DFIR, MDR) e centralização de alertas.
• Coordenei resposta a incidentes críticos, desenvolvimento de playbooks e redução do MTTR em incidentes média/alta severidade. - Analista de Segurança da Informação / Pentester — Rentcars.com (dez/2019 – ago/2020)• Pentest, gestão de vulnerabilidades e investigação de incidentes relacionados à integridade e exfiltração de dados; atuação em bug bounty.
• Colaboração em iniciativas internas de conformidade com LGPD.
Certificações e formação contínua
Certificações e cursos organizados para destacar amplitude técnica e capacidade de liderança em segurança, privacidade, ofensiva, redes, forense e gestão.
Certificações em destaque
Leitura rápida para recrutadoresLista completa por trilhas
Governança, Gestão e Compliance
- CIS Controls (ENAP) — 2024: priorização prática de controles de segurança para redução rápida de risco.
- Project Management Professional (PMP) Exam Preparation (CIP Cyber) — 2019: fundamentos de gestão de projetos aplicados à condução de programas e iniciativas de segurança.
- ISACA CISA Certification Training Program (CIP Cyber) — 2019: base de auditoria de sistemas e controles, útil para compliance e avaliação de processos.
- CISSP Exam Preparation Training Course (CIP Cyber) — 2019: trilha ampla de arquitetura, gestão e práticas de segurança corporativa.
- CISM - Certified Information Security Manager From ISACA (CIP Cyber) — 2019: foco em gestão de segurança, risco e governança.
- CRISC (Cybrary) — 2019: gestão de risco de TI e desenho de controles alinhados ao negócio.
- LGPD - Lei Geral de Proteção de Dados (ENAP) — 2019: fundamentos legais e operacionais de proteção de dados no contexto brasileiro.
- EXIN PDPE Essentials: Lei Geral de Proteção de Dados LGPD (Udemy) — 2020: reforço prático da LGPD para processos, controles e governança de dados pessoais.
- EXIN Information Security Management / ISO 27001 Foundation Essentials (PMG Academy) — 2020: base de SGSI, controles e melhoria contínua.
- Atualização Jurídica - Direito Digital Contemporâneo (Unieducar) — 2019: visão complementar de aspectos legais aplicados ao ambiente digital.
Segurança Ofensiva, Pentest e Ethical Hacking
- Practical Ethical Hacking - The Complete Course (Udemy) — 2020: técnicas práticas de pentest e validação de vulnerabilidades com uso responsável.
- The Complete Ethical Hacking Certification Course - CEH v10 (CIP Cyber) — 2019: fundamentos e práticas de ethical hacking para avaliação de postura de segurança.
- Physical Penetration Testing (Cybrary) — 2019: conceitos de segurança física e testes de intrusão em ambiente corporativo.
- Offensive Security - OSCP (Kali Linux) — referência no perfil: trilha/ofensiva com foco em exploração e metodologia prática de pentest.
- Create Hidden Website Using TOR For Beginners (CIP Cyber) — 2019: fundamentos de privacidade/rede TOR e conceitos de publicação em ambiente anonimizado.
Resposta a Incidentes, Forense e Investigação
- Advanced Computer Forensic Analysis and Incident Response (SANS Institute FOR508) — 2012: investigação forense avançada e resposta a incidentes em ambientes corporativos.
- Introdução à Criminalística (Unova Cursos) — 2019: fundamentos investigativos úteis para raciocínio analítico e cadeia de evidências.
Redes, Infraestrutura e Cloud
- CompTIA Network+ (Cybrary) — 2019: fundamentos de redes, protocolos e troubleshooting.
- Segurança de Redes (WR Educacional) — 2019: conceitos de proteção de redes, perímetro e controles básicos.
- Redes de Computadores (Prime Cursos do Brasil) — 2019: base teórica/prática para arquitetura e diagnóstico de redes.
- EIGRP Training for CCNA and CCNP Candidates (CIP Cyber) — 2019: roteamento e fundamentos de rede em ambientes Cisco.
- Cisco Labs Training With Advanced GNS3 Features (CIP Cyber) — 2019: simulação de laboratórios e práticas avançadas em ambientes Cisco/GNS3.
- Fundamentos da Computação em Nuvem (SOFTEX) — 2019: conceitos de cloud computing e arquitetura de serviços em nuvem.
- Microsoft - Segurança e Privacidade do Computador (SOFTEX) — 2019: boas práticas de segurança e privacidade em estações de trabalho.
Computação, Dados e Base Técnica
- CC50: Introdução à Ciência da Computação (Harvard / Fundação Estudar) — 2023: fundamentos sólidos de lógica, algoritmos e pensamento computacional.
- Introdução à Ciência de Dados (Data Science Academy) — 2019: noções de dados, análise e raciocínio orientado a evidências.
- Python (Udemy): apoio à automação, scripts e ferramentas internas voltadas a produtividade e segurança.
- Maratona rumo a CYBER (CECyber) — 2022: trilha de aceleração e consolidação de fundamentos em cibersegurança.
Observação: certificações e cursos organizados por trilha para facilitar leitura executiva e técnica.