04 ago
|
Invest in Quality
|
México
04 ago
Invest in Quality
México
Fecha de publicación: 02 Agosto 2026
Somos una empresa de software en crecimiento y estamos por desplegar una plataforma institucional que maneja información altamente sensible. Buscamos a quien se haga cargo del servidor, de su blindaje y de romperlo antes de que lo rompa alguien más. Todo el sistema opera on-premise, sin dependencias de servicios externos: un solo punto de entrada, la base de datos y el almacenamiento sin puerto expuesto, y todo movimiento registrado en un log que nadie puede alterar. Tu trabajo es que eso sea cierto en la práctica, no solo en el documento.
Lugar:
Hybrid (Puebla)
Skills:
- Ingeniería en Sistemas, Computación, Telemática, Redes o campo relacionado (titulado o últimos semestres con experiencia demostrable).
- Mínimo 3 años administrando servidores Linux en producción, con responsabilidad real sobre disponibilidad y seguridad.
- Inglés B1-B2
- Redes de verdad: firewall, ruteo, segmentación, TLS y certificados, diagnóstico con captura de tráfico.
- Haber endurecido un servidor expuesto a Internet y poder explicar qué cerraste y por qué.
- Administración de PostgreSQL a nivel de roles, permisos, respaldos y restauraciones.
- Docker en operación: redes, volúmenes, aislamiento, despliegue.
- Práctica comprobable de pruebas de intrusión con herramientas estándar del oficio, sobre sistemas propios o con autorización expresa. Nos interesa un hallazgo concreto que hayas encontrado y cómo lo demostraste.
- Haber vivido un incidente de seguridad real y poder contar qué hiciste: contención, análisis y cierre.
- Automatización con scripting en Bash (y lo que haga falta). No es una plaza de desarrollo,
pero sí tienes que poder leer código para saber dónde está el hueco.
- Discreción absoluta en el manejo de información confidencial.
Actividades:
Infraestructura y blindaje
- Aprovisionamiento y endurecimiento del servidor privado virtual: superficie mínima, servicios acotados, gestión de parches y actualizaciones.
- Segmentación de la red en zonas lógicas con reglas de firewall, garantizando que ningún componente de datos sea alcanzable desde el exterior.
- Configuración del proxy inverso como único punto de entrada: TLS 1.3 sin versiones anteriores, renovación automática de certificados, cabeceras de seguridad, limitación de tasa y protección perimetral.
- Administración de PostgreSQL desde la seguridad: roles y permisos mínimos, seguridad a nivel de fila, cifrado por columna, protección de la tabla de auditoría contra modificación o borrado.
- Administración del almacenamiento de objetos: políticas de acceso, versionado, retención y cifrado.
- Gestión de secretos y llaves criptográficas: resguardo fuera de la base de datos y del repositorio, procedimiento y calendario de rotación.
- Contenedores y despliegue: aislamiento, usuarios sin privilegios, escaneo de imágenes, control de lo que se publica en cada ambiente.
Continuidad y monitoreo
- Política de respaldos cifrados con verificación de integridad y pruebas de restauración periódicas - el respaldo que no se ha restaurado no existe.
- Monitoreo y alertamiento: métricas de infraestructura, logs centralizados, detección de accesos anómalos e intentos de intrusión.
- Plan de recuperación ante desastres con objetivos de tiempo y de pérdida de datos definidos y probados.
Ofensiva y respuesta
- Pruebas de intrusión internas contra la plataforma antes de cada liberación: OWASP Top 10, inyección, escalamiento de privilegios, acceso a recursos ajenos, exposición de datos.
- Verificación de que los controles de acceso por rol realmente aíslan la información - intentar activamente salirse del alcance de un usuario.
- Preparación y acompañamiento de la prueba de penetración externa certificada que exige el cliente, y remediación de hallazgos junto al equipo de desarrollo.
- Modelado de amenazas y plan de respuesta a incidentes con criterios de severidad y tiempos de reacción; conducción del incidente cuando ocurra.
- Documentación técnica y evidencias para revisión institucional.
Deseable:
- Certificaciones de seguridad ofensiva o defensiva.
- Plataformas de detección y correlación de eventos.
- Guías de endurecimiento reconocidas (CIS Benchmarks o equivalentes).
- Infraestructura como código para reproducir el servidor completo.
- Marco legal mexicano de protección de datos personales, particularmente en sujetos obligados.
- Seguridad en aplicaciones móviles y en sistemas con modelos de lenguaje
Incentivos:
- 100% nómina
- Prestaciones de ley
📌 Ingeniero/a de Seguridad e Infraestructura - Hardening, Pentesting & Operación (México)
🏢 Invest in Quality
📍 México