
DevOps Sr. - Foco Seguridad
Alcance Esperado del Rol:
Este rol debe ser capaz de tomar un hallazgo de seguridad desde su detección hasta su remediación técnica, incluyendo análisis, priorización, corrección, validación, documentación y prevención futura.
Debe tener autonomía para resolver vulnerabilidades de complejidad media y alta dentro de componentes de plataforma, y criterio suficiente para escalar riesgos críticos, excepciones o decisiones que requieran validación de arquitectura, seguridad o liderazgo.
El Senior Platform Engineer con foco en seguridad actúa como puente técnico entre Plataforma, DevOps, CloudOps, SRE, Seguridad, Compliance y los equipos de producto.
Responsabilidades Generales
Ejecutar análisis técnico de vulnerabilidades detectadas en cloud, Kubernetes, sistemas operativos, imágenes de contenedor, pipelines, dependencias, redes, identidades y configuraciones de plataforma.
Gestionar la remediación de vulnerabilidades informadas por cloud providers, herramientas de seguridad, escáneres de infraestructura, plataformas CSPM/CWPP, revisiones internas o auditorías.
Trabajar con Infrastructure as Code para corregir configuraciones inseguras, evitar drift y asegurar que los cambios queden versionados, revisables y replicables.
Colaborar con equipos de Ciberseguridad, Riesgo, Compliance y Arquitectura para convertir hallazgos, controles o brechas normativas en acciones técnicas concretas.
Participar en la priorización de backlog técnico asociado a vulnerabilidades, obsolescencia, remediación cloud, cumplimiento y reducción de riesgo operacional.
Apoyar incidentes complejos donde existan componentes de seguridad, exposición, configuración insegura, permisos excesivos, certificados, secrets o vulnerabilidades explotables.
Generar documentación técnica clara sobre remediaciones, patrones seguros, riesgos aceptados, excepciones, decisiones de diseño y acciones preventivas.
Su misión es fortalecer la postura de seguridad de la plataforma sin frenar la velocidad de entrega, aplicando buenas prácticas de ingeniería, automatización, estandarización y mejora continua.
Requisitos mínimos
Competencias Técnicas Obligatorias
Cloud & Multicloud:
Experiencia práctica en plataformas cloud, idealmente Azure, GCP.
Conocimiento de servicios cloud críticos: networking, compute, storage, Kubernetes, bases de datos administradas, IAM, balanceadores, certificados, logging y monitoreo.
Capacidad para interpretar recomendaciones de seguridad emitidas por cloud providers.
Conocimiento de buenas prácticas de seguridad cloud: cifrado, segmentación, mínimo privilegio, exposición pública, gestión de identidades y logging.
Kubernetes & Containers: nivel intermedio-avanzado.
Conocimiento de AKS, GKE, OKE o equivalentes.
Conocimiento de hardening de clústeres y workloads.
Experiencia con imágenes de contenedor, registros, vulnerabilidades de imágenes y actualización de bases seguras.
Infrastructure as Code:
Terraform nivel avanzado.
Capacidad para modificar, corregir y versionar infraestructura usando IaC.
Conocimiento de módulos reutilizables, buenas prácticas, validaciones y revisión de cambios.
Experiencia aplicando remediaciones de seguridad mediante código y no mediante cambios manuales aislados.
CI/CD & DevSecOps:
Experiencia avanzada en pipelines CI/CD.
Conocimiento de controles DevSecOps: scanning, validaciones, gates, approvals, secrets detection y trazabilidad.
Capacidad para integrar seguridad sin bloquear innecesariamente el flujo de entrega.
Experiencia con GitHub Actions, GitLab CI, Azure DevOps, ArgoCD u otras herramientas equivalentes.
Seguridad Técnica:
Conocimiento práctico de vulnerabilidades, CVE, CVSS, exposición, criticidad y riesgo técnico.
Capacidad para interpretar hallazgos de herramientas de seguridad y traducirlos en acciones técnicas.
Conocimiento de hardening Linux, cloud, Kubernetes, redes e IAM.
Manejo de conceptos de mínimo privilegio, defensa en profundidad, zero trust, cifrado, gestión de secretos y segregación de ambientes.
Observabilidad & SRE:
Conocimiento básico-intermedio de observabilidad, logs, métricas, trazas y alertas
Capacidad para investigar incidentes complejos usando evidencia técnica.
Conocimiento de disponibilidad, resiliencia, error budget, SLI/SLO y reducción de riesgo operacional.
Formación Académica:
Ingeniería Informática, Ingeniería en Computación, Ingeniería en Redes, Ingeniería en Ciberseguridad o carrera afín.
Experiencia Profesional:
3 a 5 años de experiencia en roles de Cloud, DevOps, SRE, Platform Engineering, Infraestructura, DevSecOps o Seguridad Cloud.
Experiencia práctica administrando o remediando componentes productivos en cloud.
Experiencia trabajando con pipelines, Kubernetes, Terraform, Linux y herramientas de seguridad.
Experiencia participando en incidentes, remediaciones, auditorías técnicas o planes de reducción de vulnerabilidades.
Requisitos deseables
Experiencia con herramientas CSPM, CWPP, CNAPP o equivalentes.
Experiencia con Chef, Ansible u otras herramientas de configuración.
Conocimiento de API Gateways, Kong, Apigee, mensajería, RabbitMQ o Kafka.
Conocimiento en bases de datos administradas como PostgreSQL, Redis, MongoDB o SQL Managed Instances.
Conocimiento de gestión de certificados, TLS, rotación de secrets y vaulting.
Experiencia en FinOps aplicado a decisiones de seguridad y arquitectura.
Conocimiento de gestión de obsolescencia tecnológica, EOL, lifecycle de sistemas operativos e imágenes base.
Inglés técnico conversacional.
Programación funcional o scripting aplicado a automatización.
Python, Bash, Go o algún lenguaje útil para automatización de plataforma.
Conocimiento de threat modeling básico.
Experiencia en manejo del cambio técnico.
Conocimiento de marcos como CIS Benchmarks, NIST, OWASP, MITRE ATT&CK o similares.
Experiencia trabajando en organizaciones reguladas, financieras o con altos estándares de auditoría.