Ingeniero/a de Seguridad e Infraestructura - Hardening, Pentesting & Operación
Fecha de Publicación: 02 Agosto 2026
image

Somos una empresa de software en crecimiento y estamos por desplegar una plataforma institucional que maneja información altamente sensible. Buscamos a quien se haga cargo del servidor, de su blindaje y de romperlo antes de que lo rompa alguien más. Todo el sistema opera on-premise, sin dependencias de servicios externos: un solo punto de entrada, la base de datos y el almacenamiento sin puerto expuesto, y todo movimiento registrado en un log que nadie puede alterar. Tu trabajo es que eso sea cierto en la práctica, no solo en el documento. 

Skills:

Ingeniería en Sistemas, Computación, Telemática, Redes o campo relacionado (titulado o últimos semestres con experiencia demostrable).

● Mínimo 3 años administrando servidores Linux en producción, con responsabilidad real sobre disponibilidad y seguridad.

●  Inglés B1-B2

● Redes de verdad: firewall, ruteo, segmentación, TLS y certificados, diagnóstico con captura de tráfico.

● Haber endurecido un servidor expuesto a Internet y poder explicar qué cerraste y por qué.

● Administración de PostgreSQL a nivel de roles, permisos, respaldos y restauraciones.

● Docker en operación: redes, volúmenes, aislamiento, despliegue.

● Práctica comprobable de pruebas de intrusión con herramientas estándar del oficio, sobre sistemas propios o con autorización expresa. Nos interesa un hallazgo concreto que hayas encontrado y cómo lo demostraste.

● Haber vivido un incidente de seguridad real y poder contar qué hiciste: contención, análisis y cierre.

● Automatización con scripting en Bash (y lo que haga falta). No es una plaza de desarrollo, pero sí tienes que poder leer código para saber dónde está el hueco.

● Discreción absoluta en el manejo de información confidencial. 

Actividades:

Infraestructura y blindaje

● Aprovisionamiento y endurecimiento del servidor privado virtual: superficie mínima, servicios acotados, gestión de parches y actualizaciones.

● Segmentación de la red en zonas lógicas con reglas de firewall, garantizando que ningún componente de datos sea alcanzable desde el exterior.

● Configuración del proxy inverso como único punto de entrada: TLS 1.3 sin versiones anteriores, renovación automática de certificados, cabeceras de seguridad, limitación de tasa y protección perimetral.

● Administración de PostgreSQL desde la seguridad: roles y permisos mínimos, seguridad a nivel de fila, cifrado por columna, protección de la tabla de auditoría contra modificación o borrado.

● Administración del almacenamiento de objetos: políticas de acceso, versionado, retención y cifrado.

● Gestión de secretos y llaves criptográficas: resguardo fuera de la base de datos y del repositorio, procedimiento y calendario de rotación.

● Contenedores y despliegue: aislamiento, usuarios sin privilegios, escaneo de imágenes, control de lo que se publica en cada ambiente.

Continuidad y monitoreo

● Política de respaldos cifrados con verificación de integridad y pruebas de restauración periódicas - el respaldo que no se ha restaurado no existe.

● Monitoreo y alertamiento: métricas de infraestructura, logs centralizados, detección de accesos anómalos e intentos de intrusión.

● Plan de recuperación ante desastres con objetivos de tiempo y de pérdida de datos definidos y probados.

Ofensiva y respuesta

● Pruebas de intrusión internas contra la plataforma antes de cada liberación: OWASP Top 10, inyección, escalamiento de privilegios, acceso a recursos ajenos, exposición de datos.

● Verificación de que los controles de acceso por rol realmente aíslan la información - intentar activamente salirse del alcance de un usuario.

● Preparación y acompañamiento de la prueba de penetración externa certificada que exige el cliente, y remediación de hallazgos junto al equipo de desarrollo.

● Modelado de amenazas y plan de respuesta a incidentes con criterios de severidad y tiempos de reacción; conducción del incidente cuando ocurra.

● Documentación técnica y evidencias para revisión institucional. 

Deseable:

● Certificaciones de seguridad ofensiva o defensiva.

● Plataformas de detección y correlación de eventos.

● Guías de endurecimiento reconocidas (CIS Benchmarks o equivalentes).

● Infraestructura como código para reproducir el servidor completo.

● Marco legal mexicano de protección de datos personales, particularmente en sujetos obligados.

● Seguridad en aplicaciones móviles y en sistemas con modelos de lenguaje

Beneficios:

● 100% nómina

●  Prestaciones de ley