Empresa de infraestructura energética y de IA busca un Ingeniero de Seguridad Cloud AWS con más de 5 años de experiencia para diseñar, implementar y defender la seguridad de sus entornos multi-cuenta en AWS, incluyendo conectividad cloud-to-site y gestión de identidades.
ON.energy está construyendo la infraestructura troncal de energía e IA que potencia centros de datos seguros para la red e instalaciones de misión crítica. La empresa suministra y opera sistemas de energía a hiperescala que resuelven los desafíos de resiliencia más difíciles, ofreciendo soluciones personalizadas para centros de datos de IA, instalaciones de misión crítica y activos front-of-the-meter. ON anunció recientemente una asociación de 5 GW, con 3 GW actualmente en construcción en múltiples campus de centros de datos a hiperescala. Con tecnología patentada y software propietario, ON.energy desarrolla proyectos en todo el mundo que establecen nuevos puntos de referencia para la resiliencia. Responsabilidades clave: - La base de seguridad multi-cuenta. Estructura de AWS Organizations, SCPs, guardrails, una cuenta de herramientas de seguridad, registro centralizado y líneas base seguras, entregadas como infraestructura como código, no clics de consola. - Estándares de seguridad y puertas de revisión. Puedes exigir controles y bloquear implementaciones que introduzcan riesgos inaceptables, a través de puertas de revisión en cambios de identidad y red, una ruta de excepción documentada y una ruta de escalada definida. - Acceso e identidad de AWS. IAM Identity Center como la única puerta de entrada, federada con Entra ID en asociación con TI, quienes poseen Entra como la fuente de verdad. Modelo de roles y grupos que mapea funciones laborales a permisos; ingreso/traslado/salida; acceso privilegiado y break-glass; identidad de carga de trabajo; revisiones periódicas de acceso. Práctico al principio, progresivamente automatizado para que deje de ser trabajo manual. - Conectividad y segmentación de la nube al sitio: la parte definitoria de este rol. Cada planta, sitio BESS y activo remoto que llega a nuestra nube lo hace a través de un camino que diseñas y defiendes: VPN de sitio a nube y conectividad privada, segmentación estricta entre zonas de TI y OT, patrones de DMZ y broker para telemetría de sitio, identidad de certificado y dispositivo para gateways de campo, acceso remoto de proveedores a sitios y control estricto sobre lo que puede iniciar tráfico en cada dirección. Eres dueño del lado de la nube de ese límite y compartes el camino en sí con el propietario de la seguridad de OT. - Detección, monitoreo y mitigación de amenazas. Se espera que sepas cómo se ejecutan los ataques (abuso de credenciales y tokens, escalada de privilegios entre cuentas, interfaces de control y gestión expuestas, movimiento lateral desde una red de sitio comprometida a la nube, staging de ransomware, compromiso de cadena de suministro y dependencias) y que construyas el monitoreo que los detecte. GuardDuty, Security Hub, Detective, Inspector, Config y CloudTrail ajustados para una señal real de relación señal/ruido, detecciones mapeadas a MITRE ATT&CK y ATT&CK para ICS, runbooks que el equipo más amplio pueda ejecutar y las mitigaciones llevadas a su finalización. - Gestión de vulnerabilidades. Cobertura de escaneo en cargas de trabajo, imágenes y dependencias; triaje y priorización basados en riesgos; SLAs de remediación y manejo de excepciones; informes de postura. Tú identificas y priorizas; los ingenieros de AWS remedian en las cargas de trabajo que poseen. Requisitos clave: - Más de 5 años en seguridad en la nube, infraestructura enfocada en seguridad u operaciones en la nube, con profundo conocimiento práctico de AWS. - Experiencia en producción en entornos AWS multi-cuenta. - Dominio demostrable de técnicas de atacante y las detecciones y mitigaciones que las contrarrestan: puedes recorrer una ruta de intrusión de principio a fin y explicar cómo la detectarías, la contendrías y la cerrarías. - Seguridad de redes híbridas y de sitio a nube: segmentación, VPN, conectividad privada, firewalls, enrutamiento, DNS, CIDR y subredes: asegurar conexiones entre la nube y las instalaciones físicas. - Fuerte identidad de AWS: roles, políticas, conjuntos de permisos, MFA, mínimo privilegio, revisiones de acceso; IAM Identity Center federado con un IdP externo, idealmente Microsoft Entra ID. - Servicios de seguridad nativos de AWS: GuardDuty, Detective, Security Hub, Inspector, Config, CloudTrail, KMS, WAF. - Infraestructura como código: CDK, CloudFormation o Terraform. Construyes controles, no haces clic en ellos. - Inglés avanzado (B2-C1) para el trabajo diario con equipos de habla inglesa y documentación de seguridad escrita. Calificaciones preferidas: - Experiencia en seguridad en entornos OT o adyacentes a ICS: segmentación IT/OT, zonificación del modelo Purdue, acceso remoto seguro a sitios de campo y protocolos como Modbus, DNP3, OPC UA o MQTT que cruzan a la nube. - Ingeniería de detección y trabajo SIEM; modelado de amenazas; respuesta a incidentes que hayas ejecutado personalmente. - Entornos regulados o impulsados por el cumplimiento donde el control de acceso, el monitoreo y la evidencia de auditoría se rigen por un estándar externo. - Convertir la salida de escáneres y hallazgos de auditoría en trabajo priorizado y accionable para ingenieros que no reportan a ti. - Solución de problemas de seguridad, identidad, redes e infraestructura en entornos de nube e híbridos. - Landing zones, Control Tower y patrones de cuentas de seguridad. - Familiaridad con IEC 62443 o NIST SP 800-82. - Contenedores y cargas de trabajo sin servidor. - Entornos de energía, servicios públicos u otros de misión crítica. - Wazuh, Datadog, Grafana o similares. - Documentación de seguridad y ADRs. Certificaciones: Valoradas como una señal, no como un sustituto de la experiencia: AWS Certified Security – Specialty; AWS Certified Advanced Networking – Specialty; AWS Certified Solutions Architect; GICSP o GIAC GRID; CISSP; CCSP; Microsoft Certified: Identity and Access Administrator Associate. #LI-AD1 Para roles basados en EE. UU. - Lo que obtendrás: - Salario competitivo + elegibilidad para bonificación anual basada en el desempeño - Seguro médico, dental y de visión - 401(k) con contrapartida de la empresa - Tiempo libre remunerado y días festivos de la empresa Para roles basados en México - Lo que obtendrás: - Salario competitivo + elegibilidad para bonificación anual - Bono de Navidad (Aguinaldo): 30 días - Seguro de gastos médicos mayores y seguro de vida - Tiempo libre remunerado y días festivos (según política local) Para todos los roles: - Oportunidades de desarrollo y crecimiento profesional - Oportunidad de crecer con un equipo impulsado por una misión que da forma al futuro de la energía limpia - Igualdad de Oportunidades: ON.energy se compromete con la igualdad de oportunidades de empleo y a mantener un entorno de trabajo libre de acoso, discriminación o represalias. - Acomodaciones: Si necesitas una acomodación durante el proceso de solicitud, envía un correo electrónico a [email protected] - Los beneficios varían según el rol y la ubicación y están sujetos a cambios. Aviso de agencia: ON.energy no acepta currículums no solicitados de agencias de personal, firmas de búsqueda o reclutadores externos. Los currículums enviados sin un Acuerdo de Servicios Maestro (MSA) totalmente ejecutado y una solicitud por escrito de un miembro autorizado de nuestro equipo de Adquisición de Talento se considerarán propiedad de ON.energy. No se pagarán tarifas de colocación ni compensación por envíos de candidatos no solicitados.