Omar Passos
zynTRIQ IdentityHead de Segurança / CISO • Arquiteto de Segurança • Proteção de Dados • SOC/SIEM • Idealizador e desenvolvedor da zynTRIQ

Omar Passos

zynTRIQ
Founder • Idealizador e desenvolvedor da solução zynTRIQ
Falar por e-mailBaixar CV (PDF)

Profissional com 15+ anos em Segurança da Informação e Proteção de Dados, combinando atuação estratégica e hands-on em SGSI (ISO/IEC 27001), LGPD (Encarregado/DPO), SOC, SIEM/EDR/XDR, RBVM e DFIR em ambientes híbridos/multi-cloud (AWS/Azure/GCP). Minha especialidade é transformar requisitos regulatórios e risco em controles técnicos executáveis — e operar segurança com métricas, automação e impacto.

Resumo executivo

Eu opero segurança como programa (governança, processos, risco e auditoria) e como engenharia(detecções, automação, arquitetura e resposta). Tenho histórico forte em proteção de dados no ciclo completo — data discovery, classificação, tokenização/mascaramento e DLP — integrando com SIEM e pipelines de resposta para mitigar exfiltração em cloud e SaaS.

  • Segurança orientada a risco: RBVM + contexto do ativo + exposição real para priorizar remediação.
  • Detecção e resposta: engenharia de detecções, playbooks e redução de MTTR.
  • Proteção de dados: controles práticos conectando LGPD/PCI à implementação técnica.

Contato rápido

Site zynTRIQzyntriq.com.br
LocalCuritiba, PR • Brasil

Visão executiva

Uma síntese objetiva da experiência, capacidade de execução e impacto gerado em segurança da informação.

Experiência em segurança
15+ anos
Foco principal
RBVM + SOC
Perfil de atuação
CISO Hands-on
Produto autoral
zynTRIQ

Mapa de competências

Leitura visual por áreas de conhecimento (escala relativa de domínio e experiência prática).

Governança95%RBVM94%SOC/SIEM92%Dados90%Cloud86%Low-level82%
Governança: 95%
RBVM: 94%
SOC/SIEM: 92%
Dados: 90%
Cloud: 86%
Low-level: 82%
Governança, SGSI e Compliance95%
ISO 27001 • LGPD • políticas • auditoria
SOC / SIEM / Engenharia de Detecções92%
ELK • correlação • tuning • playbooks
Gestão de Vulnerabilidades / RBVM94%
priorização por risco • backlog • SLAs
Proteção de Dados (DLP / classificação)90%
discovery • classification • tokenização
Cloud Security / Arquitetura86%
AWS • Azure • GCP • hardening
Pentest / Segurança Ofensiva85%
validação técnica • purple team • bug bounty
Baixo nível / debugging / registradores82%
stack/heap • tracing • dumps
Liderança técnica e execução96%
estratégia + hands-on + resultado

Comparativo técnico

Comparação visual das principais áreas técnicas. Percentuais são relativos (para leitura rápida) e podem ser ajustados facilmente.

Linguagens

Desenvolvimento e automação (engenharia + segurança)
Itens
Java86%
Python90%
C / Assembly82%

Bancos de Dados

Consultas, auditoria, troubleshooting e suporte a investigações
Itens
PostgreSQL86%
DB278%
SQL Server/MySQL82%

Conhecimento técnico

Segurança aplicada, operação, arquitetura e baixo nível
Itens
SOC/SIEM92%
RBVM94%
Low-level82%

Cloud & Infra

Segurança em ambientes híbridos/multi-cloud e controles de perímetro
Itens
Cloud86%
Perímetro84%
Hardening88%

Perfil profissional

Minha atuação é voltada a reduzir risco real e aumentar resiliência sem travar o negócio. Eu trabalho na interseção entre produto, dados e infra, traduzindo requisitos de conformidade (LGPD/PCI) em controles técnicos e operações de segurança escaláveis.

  • Governança e auditoria: SGSI, políticas, matriz de controles, evidências e gestão de terceiros.
  • Proteção de dados: discovery/classification + tokenização/mascaramento + DLP com foco anti-exfiltração.
  • SOC e detecção: correlação, dashboards, tuning e playbooks para reduzir ruído e acelerar resposta.
  • Vulnerabilidades: RBVM orientado a impacto, explorabilidade e contexto do ativo.

Competências e qualificações

Perfil híbrido (estratégia + execução) com base técnica profunda. Além da liderança e governança, atuo diretamente com engenharia de detecções, automação, análise técnica e arquitetura de controles.

  • SGSI / ISO 27001 + LGPD (DPO): políticas, processos, gestão de risco, governança de terceiros e suporte a auditorias; conversão de requisitos legais em controles técnicos (incluindo DPIA/RIPD quando aplicável).
  • SOC, SIEM e engenharia de detecções: desenho/operação de SOC, centralização de alertas, criação de correlações, dashboards e playbooks; redução de MTTR e melhoria de qualidade de detecção (menos falso positivo, mais contexto).
  • Proteção de dados (na prática): data discovery/classification + tokenização/mascaramento + DLP integrados a SIEM e resposta, com foco em reduzir risco de exfiltração em cloud e SaaS.
  • RBVM e gestão de vulnerabilidades: priorização por risco (impacto, explorabilidade e exposição), integração com remediação e TI, governança do backlog e SLAs de correção.
  • Low-level / registradores e memória alta/baixa: experiência com depuração e análise de execução em baixo nível. Nuances que domino: interpretação do estado de CPU (registradores/flags), rastreio de fluxo (IP/PC), análise de stack/heap, ponteiros e calling conventions. Isso acelera troubleshooting, análise de crash/dumps e investigações técnicas.
  • Engenharia reversa (ética): análise de binários para auditoria, interoperabilidade, pesquisa de segurança e validação de integridade, criando PoCs e ferramentas internas para acelerar análises e reduzir risco.
  • Dev + Dados: experiência com Java, Python, C, Assembly, BASIC, Clipper (e Ruby/Go na zynTRIQ) e bancos PostgreSQL/DB2/SQL Server/MySQL para consultas, auditoria e suporte a investigações.
LinguagensJava • Python • C • Assembly • BASIC • Clipper • Ruby • Go
Bancos de DadosPostgreSQL • DB2 • SQL Server • MySQL
Governança & PrivacidadeSGSI (ISO/IEC 27001) • LGPD (Encarregado/DPO) • PCI (controles) • Gestão de risco e terceiros
Detecção & RespostaSOC • SIEM (ELK) • EDR/XDR (integrações) • SOAR (fluxos) • DFIR • Threat Intel • Playbooks
VulnerabilidadesRBVM • Gestão de vulnerabilidades • Pentest • Purple Team • Bug Bounty
Cloud & ArquiteturaHíbrido/Multi-cloud • AWS/Azure/GCP • Hardening • WAF/Firewall • Segmentação • IDS/IPS
Proteção de DadosData Discovery • Data Classification • Tokenização/Mascaramento • DLP • Controles anti-exfiltração
Baixo nívelRegistradores • Memória alta/baixa • Stack/Heap • Debug/Tracing • Análise de binários (ética)

zynTRIQ — Produto e visão

A zynTRIQ é a solução que idealizei e liderei para análise automatizada de vulnerabilidades e pentest, com automações em Python/Ruby/Go. O objetivo é transformar volume de achados em decisão prática: o que corrigir primeiro, com contexto e impacto.

  • Impacto reportado: redução do tempo médio de triagem em ~60% via automação e padronização.
  • Visão executiva: traduz achados técnicos em risco, prioridade e recomendação.
  • RBVM na prática: priorização orientada a contexto do ativo, exposição e explorabilidade.
  • Integração: facilita conexão com processos de remediação e governança do backlog.

Acesse: zyntriq.com.br

Resultados e impacto no negócio

Eu priorizo entregas mensuráveis: eficiência operacional, redução de risco e aumento de maturidade. Abaixo, alguns exemplos de impactos típicos das iniciativas que lidero e executo.

Triagem de achados
~60%
Redução de tempo via automação e padronização (zynTRIQ)
Backlog crítico
~45%
Redução com RBVM, SLAs e governança de remediação
MTTR
Playbooks, detecções e resposta coordenada
Maturidade
Processo + engenharia + métricas contínuas
  • RBVM com contexto: risco real (exposição + impacto) acima de “volume de CVEs”.
  • Detecção com qualidade: menos ruído e mais contexto para reduzir fadiga do SOC.
  • Proteção de dados aplicada: discovery/classification + DLP + SIEM para mitigar exfiltração.
  • Automação pragmática: scripts e integrações que destravam velocidade sem perder controle.

Trajetória profissional

  • Founder & Head of Cyber Security — zynTRIQ (jul/2023 – presente)
    • Idealizei e desenvolvi a zynTRIQ (análise de vulnerabilidades e pentest automatizado), reduzindo o tempo médio de triagem em ~60% via automações em Python/Ruby/Go.
    • Projetei e operacionalizei controles de proteção de dados (discovery/classification/tokenização/mascaramento/DLP) integrados a SIEM (ELK) e pipelines de resposta, suportando detecção de exfiltração em cloud.
    • Defini roadmap de segurança corporativa e políticas alinhadas a ISO/IEC 27001 e LGPD; apoio em auditorias internas/externas.
  • Especialista em Segurança da Informação — meutudo. (dez/2022 – mai/2024)
    • Implantei e evoluí SGSI e programa de RBVM, integrando vulnerabilidades com remediação/TI e reduzindo backlog crítico em 45%.
    • Desenvolvi detecções, playbooks e dashboards SIEM (ELK) e executei operações Purple Team / Pentest para elevar maturidade de detecção.
    • Conduzi investigações DFIR focadas em exfiltração e contenção; implementei awareness com gamificação e controles de terceiros para LGPD.
  • CISO — Exago Innovation (jan/2022 – nov/2022)
    • Liderança na implementação do SGSI (ISO/IEC 27001): políticas, matriz de controles, gestão de riscos e governança de terceiros.
    • Traduzi requisitos LGPD em controles técnicos e processos (incluindo DPIA/RIPD quando aplicável), políticas DLP e validação de segurança de aplicações.
    • Suporte executivo em auditorias e interface com stakeholders externos.
  • Coordenador Cyber Defense Center — Task TI (dez/2021 – jul/2022)
    • Defini estratégia e operação do SOC: seleção/integração de ferramentas (SIEM, IVM, IDR, ASM, DFIR, MDR) e centralização de alertas.
    • Coordenei resposta a incidentes críticos, desenvolvimento de playbooks e redução do MTTR em incidentes média/alta severidade.
  • Analista de Segurança da Informação / Pentester — Rentcars.com (dez/2019 – ago/2020)
    • Pentest, gestão de vulnerabilidades e investigação de incidentes relacionados à integridade e exfiltração de dados; atuação em bug bounty.
    • Colaboração em iniciativas internas de conformidade com LGPD.

Certificações e formação contínua

Certificações e cursos organizados para destacar amplitude técnica e capacidade de liderança em segurança, privacidade, ofensiva, redes, forense e gestão.

Certificações em destaque

Governança
CISM — Certified Information Security Manager
ISACA / trilha de gestão de segurança
Fortalece competências de gestão de programa de segurança, risco, governança e alinhamento com negócio.
Compliance
ISO/IEC 27001 Foundation Essentials
PMG Academy / SGSI
Base sólida para estruturar SGSI, controles, políticas, evidências e melhoria contínua.
Privacidade
EXIN PDPE Essentials — LGPD
EXIN / proteção de dados pessoais
Apoia implementação prática de privacidade, governança de dados e adequação à LGPD.
Ofensiva
Practical Ethical Hacking
Udemy / pentest prático
Reforça validação técnica de vulnerabilidades, exploração controlada e visão ofensiva aplicada à defesa.
Forense & IR
SANS FOR508 — Advanced Computer Forensics & Incident Response
SANS Institute / DFIR
Capacitação avançada para investigação forense, resposta a incidentes e análise de artefatos.
Redes & Infra
CompTIA Network+ / trilha de redes
Fundamentos de protocolos, arquitetura e troubleshooting
Suporte técnico para segurança de perímetro, segmentação e diagnóstico de redes corporativas.

Lista completa por trilhas

Governança, Gestão e Compliance

  • CIS Controls (ENAP) — 2024: priorização prática de controles de segurança para redução rápida de risco.
  • Project Management Professional (PMP) Exam Preparation (CIP Cyber) — 2019: fundamentos de gestão de projetos aplicados à condução de programas e iniciativas de segurança.
  • ISACA CISA Certification Training Program (CIP Cyber) — 2019: base de auditoria de sistemas e controles, útil para compliance e avaliação de processos.
  • CISSP Exam Preparation Training Course (CIP Cyber) — 2019: trilha ampla de arquitetura, gestão e práticas de segurança corporativa.
  • CISM - Certified Information Security Manager From ISACA (CIP Cyber) — 2019: foco em gestão de segurança, risco e governança.
  • CRISC (Cybrary) — 2019: gestão de risco de TI e desenho de controles alinhados ao negócio.
  • LGPD - Lei Geral de Proteção de Dados (ENAP) — 2019: fundamentos legais e operacionais de proteção de dados no contexto brasileiro.
  • EXIN PDPE Essentials: Lei Geral de Proteção de Dados LGPD (Udemy) — 2020: reforço prático da LGPD para processos, controles e governança de dados pessoais.
  • EXIN Information Security Management / ISO 27001 Foundation Essentials (PMG Academy) — 2020: base de SGSI, controles e melhoria contínua.
  • Atualização Jurídica - Direito Digital Contemporâneo (Unieducar) — 2019: visão complementar de aspectos legais aplicados ao ambiente digital.

Segurança Ofensiva, Pentest e Ethical Hacking

  • Practical Ethical Hacking - The Complete Course (Udemy) — 2020: técnicas práticas de pentest e validação de vulnerabilidades com uso responsável.
  • The Complete Ethical Hacking Certification Course - CEH v10 (CIP Cyber) — 2019: fundamentos e práticas de ethical hacking para avaliação de postura de segurança.
  • Physical Penetration Testing (Cybrary) — 2019: conceitos de segurança física e testes de intrusão em ambiente corporativo.
  • Offensive Security - OSCP (Kali Linux) — referência no perfil: trilha/ofensiva com foco em exploração e metodologia prática de pentest.
  • Create Hidden Website Using TOR For Beginners (CIP Cyber) — 2019: fundamentos de privacidade/rede TOR e conceitos de publicação em ambiente anonimizado.

Resposta a Incidentes, Forense e Investigação

  • Advanced Computer Forensic Analysis and Incident Response (SANS Institute FOR508) — 2012: investigação forense avançada e resposta a incidentes em ambientes corporativos.
  • Introdução à Criminalística (Unova Cursos) — 2019: fundamentos investigativos úteis para raciocínio analítico e cadeia de evidências.

Redes, Infraestrutura e Cloud

  • CompTIA Network+ (Cybrary) — 2019: fundamentos de redes, protocolos e troubleshooting.
  • Segurança de Redes (WR Educacional) — 2019: conceitos de proteção de redes, perímetro e controles básicos.
  • Redes de Computadores (Prime Cursos do Brasil) — 2019: base teórica/prática para arquitetura e diagnóstico de redes.
  • EIGRP Training for CCNA and CCNP Candidates (CIP Cyber) — 2019: roteamento e fundamentos de rede em ambientes Cisco.
  • Cisco Labs Training With Advanced GNS3 Features (CIP Cyber) — 2019: simulação de laboratórios e práticas avançadas em ambientes Cisco/GNS3.
  • Fundamentos da Computação em Nuvem (SOFTEX) — 2019: conceitos de cloud computing e arquitetura de serviços em nuvem.
  • Microsoft - Segurança e Privacidade do Computador (SOFTEX) — 2019: boas práticas de segurança e privacidade em estações de trabalho.

Computação, Dados e Base Técnica

  • CC50: Introdução à Ciência da Computação (Harvard / Fundação Estudar) — 2023: fundamentos sólidos de lógica, algoritmos e pensamento computacional.
  • Introdução à Ciência de Dados (Data Science Academy) — 2019: noções de dados, análise e raciocínio orientado a evidências.
  • Python (Udemy): apoio à automação, scripts e ferramentas internas voltadas a produtividade e segurança.
  • Maratona rumo a CYBER (CECyber) — 2022: trilha de aceleração e consolidação de fundamentos em cibersegurança.

Observação: certificações e cursos organizados por trilha para facilitar leitura executiva e técnica.

Contato