Misión del rol
Buscamos un/a Blue Team Manager (Cybersecurity Operations Manager) que construya y opere la función de detección, respuesta, threat hunting y seguridad de red de Monato, convirtiendo Sumo Logic en el sistema nervioso de la seguridad operativa de la compañía y garantizando que cualquier amenaza activa sea detectada, contenida y documentada dentro de los SLAs regulatorios y operacionales.
¿Por qué este rol importa?
Este rol es el owner del programa SecOps end to end en Monato. Su objetivo principal es pasar de una función reactiva y sin SLAs a una operación proactiva, automatizada y medible, apalancada en automatización e IA.
Lo que harás
SIEM y telemetría
- Personalizar Sumo Logic Cloud SIEM: content pack financiero, detecciones versionadas en Git, CI/CD contra Sumo APIs.
- Garantizar ingesta 100% nativa de todas las fuentes críticas: JumpCloud C2C, AWS, EDR, O365, firewalls, bases de datos, API Gateway.
- Mantener log coverage audit mensual y retención tiered con S3 WORM.
SOAR y automatización
- Seleccionar e implementar el SOAR (Sumo Cloud SOAR preferido).
- Construir y mantener los primeros 10 playbooks productivos.
- Gestionar integraciones críticas: EDR-SOAR, JumpCloud-SOAR, PAM-SOAR, Ticketing-SOAR.
Ingeniería de detección
- Operar Detection as Code: detecciones en Git con revisión por pares y shadow mode antes de producción.
- Mantener cobertura ATT&CK;: 75% o más de técnicas relevantes en 18 meses.
- Implementar y mantener UEBA: impossible travel, brute force, beaconing, DGA.
Incident Response
- Liderar la respuesta a incidentes SEV-1 y SEV-2.
- Mantener playbooks actualizados y ejecutar postmortems blameless con acciones rastreadas.
- Coordinar preservación forense automatizada y notificación regulatoria al supervisor financiero cuando aplique.
Threat Hunting y Purple Team
- Conducir campañas de threat hunting con hipótesis propias.
- Coordinar el retainer de Purple Team externo: campañas semestrales más validación mensual con BAS continuo.
- Gestionar el MSSP 24x7: SLAs de handoff, calidad de triage, integración al SOAR.
IA en SecOps
- Operar las capas de IA progresivas por fase: clasificador de falsos positivos, UEBA más grafos, copiloto LLM con RAG, agentes autónomos acotados.
- Mantener guardrails, kill switch y audit log de todas las capas de IA.
Seguridad de red
- Definir y mantener el modelo de segmentación de red: VPCs, subnets, tráfico este-oeste.
- Gestionar y revisar las reglas de security groups, NACLs y firewalls: ninguna regla permisiva sin justificación documentada.
- Operar y mantener el WAF (Cloudflare / AWS WAF): reglas activas, revisión de falsos positivos, protección contra OWASP Top 10.
- Gestionar la infraestructura VPN: acceso remoto seguro, segmentación por rol, revocación coordinada con IAM.
- Mantener la integración de logs de red (VPC Flow Logs, firewall logs) hacia Sumo Logic para detección de tráfico anómalo.
Governance y reporte
- Asegurar el cumplimiento de las políticas de incident response, logging y detección en su dominio: verificar que los playbooks vigentes se operen correctamente, escalar desviaciones al GRC Analyst y documentar excepciones con evaluación de riesgo.
- Reportar los 4 KPIs estratégicos mensualmente: MTTD/MTTR, cobertura ATT&CK;, % de automatización, cumplimiento de SLA.
- Participar en el Comité SecOps mensual y en el reporte al Directorio trimestral.
Perfil y habilidades clave
- 7+ años en SecOps, Security Engineering o Incident Response; 3+ años liderando equipos o programas.
- Operación demostrable de Sumo Logic, Splunk o QRadar: dashboards, correlación, UEBA.
- Haber implementado o gestionado un SOAR en producción (Sumo Cloud SOAR, Cortex XSOAR, Splunk SOAR o equivalente).
- Experiencia en Detection as Code: Sigma, Git,
CI/CD aplicado a detecciones.
- Conocimiento práctico de MITRE ATT&CK;: construcción y mantenimiento de matrices de cobertura.
- Liderazgo de IR en sector financiero o infraestructura crítica.
- Python: automatización, análisis de logs, construcción de playbooks.
- EDR (CrowdStrike / SentinelOne / Defender): investigación, hunting, respuesta.
- APIs REST: integración de herramientas de seguridad con SOAR y ticketing.
- Infraestructura cloud: lectura de logs, flujos de acceso, arquitecturas de red, VPC y segmentación.
- Networking y seguridad perimetral: security groups, NACLs, WAF (Cloudflare / AWS WAF), VPN, firewall rules.
- LLMs aplicados a SecOps: RAG, triage asistido, copilotos de analista.
- Haber llevado un SOC-CMM de nivel 1/2 a nivel 3/4 (nice to have).
- Experiencia gestionando MSSP con handoff integrado al SOAR (nice to have).
- Haber implementado capas de IA en SecOps: clasificación FP, UEBA, copiloto del analista (nice to have).
- Certificaciones GCIH, GCFA, GCIA, GCDA o equivalentes (nice to have).
Lo que obtendrás
- Ownership completo del programa SecOps end to end, desde telemetría hasta respuesta a incidentes.
- La ocasión de construir el SOC de Monato como una operación proactiva y automatizada, desde cero.
- Exposición directa a incidentes críticos y a decisiones de seguridad de red a nivel de compañía.
- Colaboración directa con CISO y participación en el Comité SecOps y el reporte al Directorio.
- Espacio para llevar automatización e IA a producción en detección y respuesta a incidentes.
Acerca de Monato En Monato construimos infraestructura financiera moderna para empresas en México, integrando servicios financieros de forma ágil y segura. Operamos en un entorno regulado donde la estabilidad y el cumplimiento son fundamentales , y diseñamos soluciones que reducen la fricción bancaria para habilitar el crecimiento de nuestros clientes . Somos un equipo orientado a la ejecución, enfocado en construir, iterar y mejorar constantemente.
📌 Cybersecurity Operations Manager (México)
🏢 Monato
📍 México