Somos una empresa de software en crecimiento y estamos por desplegar una plataforma institucional que maneja información altamente sensible. Buscamos a quien se haga cargo del servidor, de su blindaje y de romperlo antes de que lo rompa alguien más.
Todo el sistema opera on-premise, sin dependencias de servicios externos: un solo punto de entrada, la base de datos y el almacenamiento sin puerto expuesto, y todo movimiento registrado en un log que nadie puede alterar. Tu trabajo es que eso sea cierto en la práctica, no solo en el documento. Posición presencial en nuestras oficinas en Puebla, tiempo completo.
Responsabilidades
Infraestructura y blindaje
● Aprovisionamiento y endurecimiento del servidor privado virtual: superficie mínima, servicios acotados, gestión de parches y actualizaciones.
● Segmentación de la red en zonas lógicas con reglas de firewall, garantizando que ningún componente de datos sea alcanzable desde el exterior.
● Configuración del proxy inverso como único punto de entrada: TLS 1.3 sin versiones anteriores, renovación automática de certificados, cabeceras de seguridad, limitación de tasa y protección perimetral.
● Administración de PostgreSQL desde la seguridad: roles y permisos mínimos, seguridad a nivel de fila, cifrado por columna, protección de la tabla de auditoría contra modificación o borrado.
● Administración del almacenamiento de objetos: políticas de acceso, versionado, retención y cifrado.
● Gestión de secretos y llaves criptográficas: resguardo fuera de la base de datos y del repositorio, procedimiento y calendario de rotación.
● Contenedores y despliegue: aislamiento, usuarios sin privilegios, escaneo de imágenes, control de lo que se publica en cada ambiente.
Continuidad y monitoreo
● Política de respaldos cifrados con verificación de integridad y pruebas de restauración periódicas - el respaldo que no se ha restaurado no existe.
● Monitoreo y alertamiento: métricas de infraestructura, logs centralizados, detección de accesos anómalos e intentos de intrusión.
● Plan de recuperación ante desastres con objetivos de tiempo y de pérdida de datos definidos y probados.
Ofensiva y respuesta
● Pruebas de intrusión internas contra la plataforma antes de cada liberación: OWASP Top 10, inyección, escalamiento de privilegios, acceso a recursos ajenos, exposición de datos.
● Verificación de que los controles de acceso por rol realmente aíslan la información - intentar activamente salirse del alcance de un usuario.
● Preparación y acompañamiento de la prueba de penetración externa certificada que exige el cliente, y remediación de hallazgos junto al equipo de desarrollo.
● Modelado de amenazas y plan de respuesta a incidentes con criterios de severidad y tiempos de reacción; conducción del incidente cuando ocurra.
● Documentación técnica y evidencias para revisión institucional.
Requisitos indispensables
● Ingeniería en Sistemas, Computación, Telemática, Redes o campo relacionado (titulado o últimos semestres con experiencia demostrable).
● Mínimo 3 años administrando servidores Linux en producción, con responsabilidad real sobre disponibilidad y seguridad.
● Inglés B1-B2
● Redes de verdad: firewall, ruteo, segmentación, TLS y certificados, diagnóstico con captura de tráfico.
● Haber endurecido un servidor expuesto a Internet y poder explicar qué cerraste y por qué.
● Administración de PostgreSQL a nivel de roles, permisos, respaldos y restauraciones.
● Docker en operación: redes, volúmenes, aislamiento, despliegue.
● Práctica comprobable de pruebas de intrusión con herramientas estándar del oficio, sobre sistemas propios o con autorización expresa. Nos interesa un hallazgo concreto que hayas encontrado y cómo lo demostraste.
● Haber vivido un incidente de seguridad real y poder contar qué hiciste: contención, análisis y cierre.
● Automatización con scripting en Bash (y lo que haga falta). No es una plaza de desarrollo, pero sí tienes que poder leer código para saber dónde está el hueco.
● Discreción absoluta en el manejo de información confidencial.
Deseable
● Certificaciones de seguridad ofensiva o defensiva.
● Plataformas de detección y correlación de eventos.
● Guías de endurecimiento reconocidas (CIS Benchmarks o equivalentes).
● Infraestructura como código para reproducir el servidor completo.
● Marco legal mexicano de protección de datos personales, particularmente en sujetos obligados.
● Seguridad en aplicaciones móviles y en sistemas con modelos de lenguaje.
Sueldo: $25,000.00 - $30,000.00 al mes
Lugar de trabajo: Empleo presencial