| Ingeniero/a de Seguridad e Infraestructura - Hardening, Pentesting & Operación |
|---|
Fecha de Publicación: 02 Agosto 2026
![]() Somos una empresa de software en crecimiento y estamos por desplegar una plataforma institucional que maneja información altamente sensible. Buscamos a quien se haga cargo del servidor, de su blindaje y de romperlo antes de que lo rompa alguien más. Todo el sistema opera on-premise, sin dependencias de servicios externos: un solo punto de entrada, la base de datos y el almacenamiento sin puerto expuesto, y todo movimiento registrado en un log que nadie puede alterar. Tu trabajo es que eso sea cierto en la práctica, no solo en el documento. |
● Ingeniería en Sistemas, Computación, Telemática, Redes o campo relacionado (titulado o últimos semestres con experiencia demostrable).
● Mínimo 3 años administrando servidores Linux en producción, con responsabilidad real sobre disponibilidad y seguridad.
● Inglés B1-B2
● Redes de verdad: firewall, ruteo, segmentación, TLS y certificados, diagnóstico con captura de tráfico.
● Haber endurecido un servidor expuesto a Internet y poder explicar qué cerraste y por qué.
● Administración de PostgreSQL a nivel de roles, permisos, respaldos y restauraciones.
● Docker en operación: redes, volúmenes, aislamiento, despliegue.
● Práctica comprobable de pruebas de intrusión con herramientas estándar del oficio, sobre sistemas propios o con autorización expresa. Nos interesa un hallazgo concreto que hayas encontrado y cómo lo demostraste.
● Haber vivido un incidente de seguridad real y poder contar qué hiciste: contención, análisis y cierre.
● Automatización con scripting en Bash (y lo que haga falta). No es una plaza de desarrollo, pero sí tienes que poder leer código para saber dónde está el hueco.
● Discreción absoluta en el manejo de información confidencial.
Infraestructura y blindaje
● Aprovisionamiento y endurecimiento del servidor privado virtual: superficie mínima, servicios acotados, gestión de parches y actualizaciones.
● Segmentación de la red en zonas lógicas con reglas de firewall, garantizando que ningún componente de datos sea alcanzable desde el exterior.
● Configuración del proxy inverso como único punto de entrada: TLS 1.3 sin versiones anteriores, renovación automática de certificados, cabeceras de seguridad, limitación de tasa y protección perimetral.
● Administración de PostgreSQL desde la seguridad: roles y permisos mínimos, seguridad a nivel de fila, cifrado por columna, protección de la tabla de auditoría contra modificación o borrado.
● Administración del almacenamiento de objetos: políticas de acceso, versionado, retención y cifrado.
● Gestión de secretos y llaves criptográficas: resguardo fuera de la base de datos y del repositorio, procedimiento y calendario de rotación.
● Contenedores y despliegue: aislamiento, usuarios sin privilegios, escaneo de imágenes, control de lo que se publica en cada ambiente.
Continuidad y monitoreo
● Política de respaldos cifrados con verificación de integridad y pruebas de restauración periódicas - el respaldo que no se ha restaurado no existe.
● Monitoreo y alertamiento: métricas de infraestructura, logs centralizados, detección de accesos anómalos e intentos de intrusión.
● Plan de recuperación ante desastres con objetivos de tiempo y de pérdida de datos definidos y probados.
Ofensiva y respuesta
● Pruebas de intrusión internas contra la plataforma antes de cada liberación: OWASP Top 10, inyección, escalamiento de privilegios, acceso a recursos ajenos, exposición de datos.
● Verificación de que los controles de acceso por rol realmente aíslan la información - intentar activamente salirse del alcance de un usuario.
● Preparación y acompañamiento de la prueba de penetración externa certificada que exige el cliente, y remediación de hallazgos junto al equipo de desarrollo.
● Modelado de amenazas y plan de respuesta a incidentes con criterios de severidad y tiempos de reacción; conducción del incidente cuando ocurra.
● Documentación técnica y evidencias para revisión institucional.
● Certificaciones de seguridad ofensiva o defensiva.
● Plataformas de detección y correlación de eventos.
● Guías de endurecimiento reconocidas (CIS Benchmarks o equivalentes).
● Infraestructura como código para reproducir el servidor completo.
● Marco legal mexicano de protección de datos personales, particularmente en sujetos obligados.
● Seguridad en aplicaciones móviles y en sistemas con modelos de lenguaje
● 100% nómina
● Prestaciones de ley