Conceptos

El rol de Security Engineer

#blueteam#soc

Profesional responsable de diseñar, implantar y mantener la postura de seguridad de la organización, asegurando que los activos digitales estén protegidos y que los riesgos se mantengan en…

Definición

Profesional responsable de diseñar, implantar y mantener la postura de seguridad de la organización, asegurando que los activos digitales estén protegidos y que los riesgos se mantengan en niveles aceptables.

Contexto

Las organizaciones dependen de la tecnología para operar y crecer. Sin seguridad adecuada, se exponen a pérdidas de datos, interrupciones y sanciones regulatorias. El ingeniero de seguridad equilibra objetivos de negocio con controles técnicos y procesos que reducen la probabilidad e impacto de incidentes.

Desarrollo (MIT-style)

Postura y diseño

  • Inventario de activos actualizado (tipo, ubicación, propietarios, exposición) para saber qué proteger y priorizar.
  • Políticas de seguridad aplicadas con gestión de excepciones documentadas y mitigaciones proporcionales.
  • Seguridad por diseño: arquitectura de red segura, hardening de sistemas (Windows, Linux, Active Directory) y adopción de Secure SDLC.

Operación y vigilancia

  • Evaluaciones periódicas (auditorías, pentests, ejercicios red/purple team) para validar la eficacia de controles.
  • Gestión de vulnerabilidades: priorización, parcheo o controles compensatorios cuando no es posible actualizar.
  • Gestión de herramientas: selección, despliegue y tuning de SIEM, firewalls, WAF, EDR y otros controles.

Gobernanza y riesgo

  • Gestión de riesgos: valoración de probabilidad/impacto, definición de mitigaciones y asesoría a dirección sobre aceptación o transferencia de riesgo.
  • Cumplimiento y auditorías: soporte a marcos PCI-DSS, ISO 27001, SOC2, NIST, coordinando hallazgos y planes de acción.
  • Gestión del cambio: revisar proyectos o cambios críticos (p. ej., nuevos módulos e-commerce) para asegurar requisitos de seguridad antes del despliegue.

Concienciación y continuidad

  • Programas de awareness y formación específica (ingeniería social, desarrollo seguro, administración de sistemas).
  • Preparación y respuesta ante incidentes: tabletop exercises, planes de recuperación ante desastres y continuidad de negocio con lecciones aprendidas.

Ejemplos

  • Base de datos crítica que requiere un SO vulnerable para operar: aplicar hardening, segmentar y colocar un proxy inverso para reducir exposición mientras se planifica la actualización con el proveedor.

Pitfalls / Errores comunes

  • Rol definido de forma vaga que asume todo sin priorizar por riesgo.
  • Inventario incompleto de activos que impide detectar, parchear y monitorear de forma efectiva.
  • Políticas rígidas sin proceso de excepciones ni mitigaciones asociadas.
  • Hallazgos de auditorías o ejercicios sin seguimiento ni cierre, rompiendo el ciclo de mejora continua.
  • Programas de concienciación puntuales sin refuerzo ni métricas de eficacia.

Diagrama

flowchart LR
A[Objetivos de negocio] --> B[Ingeniero de seguridad]
B --> C[Diseño seguro]
B --> D[Operación continua]
C --> E[Políticas / Hardening / Arquitectura]
D --> F[Vuln mgmt / Monitoreo / Awareness]
F --> G[Mejora continua]

Referencias

  1. NIST NICE Workforce Framework (SP 800-181).
  2. https://tryhackme.com/room/securityprinciples
  3. https://tryhackme.com/room/introtosecurityarchitecture
  4. https://tryhackme.com/room/microsoftwindowshardening
  5. https://tryhackme.com/room/linuxsystemhardening
  6. https://tryhackme.com/room/activedirectoryhardening
  7. https://tryhackme.com/room/securesdlc
  8. https://tryhackme.com/room/vulnerabilitymanagementkj
Título original en mis apuntes: Security Engineer Role