Colaborar con ingenieros, consultores y líderes para abordar los riesgos de seguridad y brindar recomendaciones de mitigación.
Realizar la validación de los controles de seguridad para garantizar la alineación con el cumplimiento y los procesos estándar de la industria.
Realizar pruebas de seguridad manuales de productos y servicios para descubrir vulnerabilidades de forma proactiva y realizar un seguimiento de ellas hasta su resolución.
Liderar las pruebas de seguridad desde el alcance hasta el informe, trabajando con los desarrolladores para abordar los hallazgos.
Trabajar con vulnerabilidades identificadas por escáneres, desde la clasificación hasta la remediación de hallazgos válidos con organizaciones de ingeniería.
Investigar y clasificar las vulnerabilidades reportadas desde fuentes externas
Determinar y recomendar pautas de remediación de vulnerabilidades para desarrolladores y otras audiencias técnicas.
Requisitos:
Más de 5 años de experiencia previa en seguridad de la información
Más de 3 años de experiencia en pruebas de penetración (o relacionada)
Más de 2 años de experiencia trabajando en desarrollo de software
Licenciatura en Ciencias de la Computación o Seguridad de la Información, o experiencia equivalente
Excelentes habilidades de comunicación e interpersonales, con capacidad de interactuar y dirigirse a audiencias técnicas y no técnicas tanto en forma escrita como verbal.
Excelentes habilidades analíticas, evaluativas y de resolución de problemas.
Buen conocimiento de las debilidades de seguridad de las aplicaciones para diversas tecnologías, incluidas aplicaciones web, bases de datos y aplicaciones de múltiples niveles.
Capacidad para revisar el código fuente y explicar los controles de mitigación dentro del código fuente para lenguajes como Java, Go, Python, C/C++, entre otros.
Capacidad para escribir y desarrollar herramientas y scripts de prueba personalizados o adaptados
Sólida experiencia con herramientas de prueba de aplicaciones web como Burp Suite y OWASP ZAP, o herramientas equivalentes
Experiencia con herramientas de red como Wireshark, netcat, tcpdump, etc.
Experiencia con herramientas de escaneo de seguridad de aplicaciones como SAST, SCA y DAST
Experiencia con diferentes metodologías de desarrollo como Agile y DevOps
Experiencia con herramientas de ataque automatizadas y desarrollo de técnicas de mitigación.
Experiencia con frameworks C2 como Cobalt Strike, Metasploit o Empire
Conocimiento de servicios e infraestructura en la nube, como AWS y GCP