Ingeniero Líder de Seguridad de Aplicaciones

Compañía
Descripción
RemoFirst está transformando la forma en que el mundo contrata. Somos un empleador de registro (Employer of Record) asequible y nativo de IA que combina agentes inteligentes con un equipo de expertos humanos para apoyar la contratación global, la nómina y los recursos humanos, garantizando al mismo tiempo el cumplimiento normativo en más de 185 países. Colaboramos con algunas de las startups más innovadoras del mundo y empresas de la lista Fortune 500 para satisfacer todas sus necesidades globales de contratación. ✨ Desde nuestro lanzamiento en 2021, hemos: * Crecido hasta formar un sólido equipo de más de 200 personas distribuidas en más de 40 países * Recaudado más de 39 millones de dólares, respaldados por Octopus Ventures, QED Investors, Mouro Capital y Counterpart Ventures * Ganado la confianza de startups, empresas de rápido crecimiento y líderes industriales de la lista Fortune 500. Algunos clientes excepcionales son HubSpot, PandaDoc, Mastercard y Microsoft * Sido reconocidos como Líderes en la Evaluación NEAT de NelsonHall para Servicios Globales de EOR * Incluidos en la lista de los Mejores Lugares de Trabajo de Inc. y en la lista de los Mejores Lugares de Trabajo para Innovadores de Fast Company Estamos hiperenfocados en ofrecer una plataforma de clase mundial y un servicio incomparable —y apenas estamos comenzando. Si deseas ayudarnos a impulsar ese cambio, ¡nos encantaría que presentes tu candidatura! Lo que liderarásSeguridad ofensiva* Realizar pruebas internas periódicas de penetración y escaneos de vulnerabilidades contra nuestros servicios basados en Python/Django, FastAPI y Java/Spring Boot. * Coordinar nuestras pruebas externas independientes de penetración: definir su alcance, evaluar los hallazgos y exigir la corrección, en lugar de limitarse a redactar el informe. * Detectar errores críticos de multiarrendamiento y autorización en una plataforma donde los datos de un cliente nunca deben aparecer en la cuenta de otro. Ciclo de vida seguro del desarrollo de software (Secure SDLC)* Trabajar directamente con los ingenieros en revisiones de código y modelado de amenazas, y asumir la responsabilidad continua de nuestra biblioteca interna de seguridad. * Gestionar nuestras herramientas SAST/DAST y la postura de dependencias —bibliotecas obsoletas, uso indebido de licencias y la capacidad de discernir entre un hallazgo y un riesgo real. * Asegurar las capas sobre las que se ejecutan nuestros servicios: persistencia con PostgreSQL y MongoDB, flujos con Kafka y RabbitMQ. * Construir caminos predefinidos y seguros. Un Secure SDLC cuyos ingenieros evitan es un fracaso; por tanto, el objetivo es implementar salvaguardas que ellos busquen activamente, no barreras que rechacen. Seguridad en la nube* Hacer cumplir el principio de mínimo privilegio en todo nuestro entorno AWS: políticas IAM, políticas de control de servicio (SCPs) y los recursos EKS, RDS y S3 subyacentes. * Reforzar nuestras cargas de trabajo contenerizadas y Kubernetes, y hacer aburrida la gestión de secretos. * Instrumentar lo anterior —deberías enterarte de una mala configuración mediante una alerta, no por parte de un cliente. Identidad orientada al cliente* Asumir la arquitectura y la seguridad de nuestra implementación de Auth0 para aplicaciones dirigidas a clientes. * Ampliar nuestro servicio interno de autenticación para soportar el aprovisionamiento SCIM y establecer federación OIDC con los proveedores de identidad (IdPs) de nuestros clientes empresariales —una funcionalidad cada vez más decisiva para cerrar acuerdos importantes. * Asumir la seguridad de las API: lógica de autorización, manejo de tokens y modos de fallo que surgen en sistemas multiarrendatarios. Seguridad de IA* Definir las salvaguardas para nuestras iniciativas de IA —qué datos pueden llegar a un prompt de un modelo de lenguaje grande (LLM), qué no, y cómo hacemos cumplir esa regla. * Asegurar nuestra canalización de modelos. Este ámbito aún es incipiente para nosotros, por lo que tú lo darás forma, no lo heredarás. **Requisitos** Imprescindibles* Experiencia profunda y práctica en seguridad de aplicaciones dentro de una organización de ingeniería real: revisión de código, modelado de amenazas y pruebas ofensivas contra servicios que también eras responsable de defender. * Conocimiento de nuestra pila tecnológica. Python y Java están en el corazón de nuestros servicios (Django, FastAPI, Spring Boot), con Kafka y RabbitMQ como intermediarios, y PostgreSQL y algo de MongoDB como capas de persistencia. No necesitas dominar todos los componentes, pero sí debes ser capaz de leer nuestro código y debatir con nuestros ingenieros sobre sus ventajas. * Sólida experiencia en seguridad de AWS —IAM, SCPs, EKS, RDS, S3— y una visión clara de qué significa el mínimo privilegio cuando debe convivir con un equipo de desarrollo operativo. * Experiencia práctica asegurando identidad orientada al cliente: Auth0 o equivalente, además de una comprensión funcional de SAML, OIDC y seguridad basada en API. * Explicas las decisiones de seguridad en términos de riesgo y necesidades empresariales, y puedes negarte a una solicitud sin generar enemistades. Deseables* Capacidad para escribir código a nivel de construcción y mantenimiento de herramientas y automatizaciones, no solo scripts. Conocimiento práctico de APIs REST, webhooks y Terraform o similar para infraestructura como código (config-as-code). * Experiencia en seguridad de IA/LLM: riesgos asociados a prompts y flujos de datos, seguridad de canalizaciones de modelos o trabajo con marcos emergentes en este ámbito. * Exposición al sector fintech, nóminas u otro dominio donde el movimiento de fondos y los datos personales elevan el nivel de exigencia. * Haber desempeñado este rol en una empresa globalmente distribuida y remota desde su origen, donde la residencia de los datos y la jurisdicción constituyen restricciones reales, no meros conceptos teóricos. * Conocimiento del ámbito EOR o del empleo global. Probablemente no sea el puesto adecuado si Buscas un rol arquitectónico en el que otra persona haga la construcción, o un rol puramente ofensivo en el que entregues hallazgos y continúes con tu trabajo. Este puesto integra ambas facetas: tú los encuentras y ayudas a corregirlos. **Beneficios** Cómo trabajarás* Comunicación clara y pensamiento estratégico —Colaboramos con personas de todo el mundo, por lo que debemos comunicarnos con claridad, adaptarnos rápidamente y transmitir la información de distintas maneras según el público. * Gestión del tiempo —Deberás estructurar bien tu jornada y priorizar tus tareas para cumplir con todo mientras mantienes un equilibrio saludable entre vida laboral y personal. * Colaboración —Nos encanta trabajar con personas de todo tipo y de todo lugar. La opinión de todos cuenta a la hora de cumplir con el objetivo. * Independencia y autonomía —Somos un equipo naturalmente independiente. Aunque siempre estemos conectados, deberás usar tu propia iniciativa para resolver problemas y encontrar soluciones —y saber cuándo pedir ayuda o confirmar una solución. * Empatía —Necesitarás excelentes habilidades interpersonales para conectar y motivar tanto a ti mismo como a quienes te rodean. La empatía es clave para navegar cualquier tipo de conversación con distintos públicos. * Motivación —Queremos que nuestro equipo esté apasionado por nuestra misión y constantemente impulsado a hacer un excelente trabajo. El dominio del inglés es obligatorio. Por qué esto importa* Entorno startup —RemoFirst es una startup en etapas iniciales donde tu voz importa. Puedes influir en las decisiones y crecer rápidamente. * Construir y escalar desde cero —Experimenta un crecimiento acelerado y ayúdanos a construir un equipo de clase mundial capaz de alcanzar nuestra ambiciosa visión. * Trabajar para un líder de mercado —Ayuda a escalar una plataforma de la que ya confían empresas líderes del mercado como Microsoft, Mastercard y otras. * Trabajo 100 % remoto —Trabaja desde cualquier lugar, con días libres pagados regulados por los requisitos legales locales. * Cultura —Guiamos nuestras acciones con respeto, amabilidad y el derecho al error. Valoramos el trabajo duro e inteligente, y la diversidad y la inclusión forman parte de nuestro ADN. A medida que crezcamos, damos la bienvenida a tus aportaciones para seguir moldeando nuestra cultura. Cómo te apoyamos* Licencia parental —Hasta 90 días de licencia parental remunerada para nuevos padres, con protecciones adicionales según exija la normativa local. * Subsidio para el bienestar —Una asignación mensual para el bienestar que puedes destinar a lo que mejor te apoye: ya sea fitness, salud mental o tiempo de descanso. * Enfoque remoto desde el primer día, siempre —Nunca se requiere una oficina. Trabaja desde donde mejores resultados obtengas.
Publicado por

David Muñoz
Indeed · HR