06 ago
|
Nova Solutions Systems
|
Ciudad de México
06 ago
Nova Solutions Systems
Ciudad de México
Descripción del PuestoEl Security Champion actúa como el enlace técnico de seguridad dentro de la célula de entrega. Su función central es la gestión, triaje, validación y verificación de vulnerabilidades en el middleware de los canales digitales. Garantiza que no existan decisiones a "ojo" o informales, aplicando modelos de priorización científica (SSVC, CVSS, EPSS, KEV) y asegurando que cada hallazgo cuente con evidencia de remediación antes del cierre.
Principales
Responsabilidades y FuncionesTriaje y Priorización Scientífica: Ejecutar el flujo de triage (descubierto, triado, decidido, en ejecución, validado, cerrado) y clasificar los hallazgos según el árbol de decisión SSVC combinando señales (CVSS 4.0, EPSS, CISA KEV, alcanzabilidad y tier del activo).
Comité Técnico y Excepciones: Participar semanalmente en el Comité Técnico para validar bandas de atención, descartar falsos positivos con evidencia técnica y estructurar Excepciones Gobernadas (con controles compensatorios y fecha de expiración).
Revisión de Correcciones: Firmar los gate reviews de AppSec y validar que los Pull Requests de remediación corrijan la causa raíz conforme a estándares como MASA/ASVS.
Validación y Retest: Garantizar que ningún hallazgo se dé por "Cerrado" sin una re-prueba técnica explícita que demuestre su no-explotabilidad.
Supervisión de Herramientas SAST/SCA/DAST: Interpretar y operar sobre los resultados de los escáneres del banco (SonarQube, Checkmarx, Snyk, Dependency-Track, ZAP, Gitleaks, etc.).
Hard Skills (Conocimientos Técnicos Requeridos)Análisis de Vulnerabilidades: Dominio de metodologías de análisis SAST, SCA, DAST, análisis de alcanzabilidad y detección de secretos en código.
Modelos de Priorización de Riesgo: Manejo comprobable de CVSS v3/v4, EPSS,
catálogo CISA KEV y árboles de decisión SSVC (Stakeholder-Specific Vulnerability Categorization). Ciberseguridad & Estándares: Conocimiento avanzado de OWASP (Top 10, ASVS, SAMM), CWE, reglas de codificación segura y estándares del sector financiero (PCI DSS 4.0, regulaciones CUB/CNBV o directivas equivalentes). Verificación Técnica (Hacking Ético / Pentesting básico): Capacidad de construir PoCs (Proof of Concept) o ejecutar re-tests para probar la explotabilidad/no-explotabilidad de una vulnerabilidad.
Contexto de Middleware: Comprensión de vulnerabilidades específicas en bibliotecas, dependencias, frameworks (Spring, Node, etc.) y configuraciones de middleware. Soft Skills (Habilidades Blandas)Rigurosidad y Criterio Técnico: Firmeza para no permitir cierres de hallazgos por criterios informales o presiones de entrega, exigiendo siempre evidencia.
Negociación y Diplomacia de Riesgo: Habilidad para negociar controles compensatorios temporales con dueños de negocio y equipos de desarrollo sin detener la operación innecesariamente.
Atención al Detalle: Capacidad para integrar expedientes auditables impecables por cada vulnerabilidad.
Colaboración Cruzada: Capacidad de actuar como puente efectivo entre la célula de desarrollo y los equipos centrales de CISO / AppSec del banco.
Experiencia Deseada4+ años en roles de Application Security (AppSec), DevSecOps o Análisis de Vulnerabilidades.2+ años de experiencia previa en desarrollo de código fuente (para poder revisar diffs y proponer correcciones canónicas reales).
Certificaciones deseables: Certified DevSecOps Professional (CDP), CEH, CSSLP, eJPT, GIAC (GWEB/GSSP) u OWASP recomendadas.Experiencia en sectores regulados (Banca, Seguros, Fintech) manejando auditorías internas y externas
📌 SOFTWARE TECHNICAL INTEGRATOR (SECURITY CHAMPION)_HIBRIDO CDMX (Ciudad de México)
🏢 Nova Solutions Systems
📍 Ciudad de México