Descripción
Resumen:
Buscamos un Ingeniero de Seguridad en la Nube para diseñar y defender la conectividad y la segmentación entre la nube y las instalaciones en infraestructuras críticas de energía e inteligencia artificial, garantizando una seguridad sólida para sistemas eléctricos a escala hiperveloz.
Aspectos destacados:
1. Dar forma al futuro de la energía limpia con un equipo impulsado por una misión
2. Diseñar y defender la conectividad y la segmentación entre la nube y las instalaciones
3. Desarrollar fundamentos de seguridad y detección de amenazas para infraestructura crítica
ON.energy está construyendo la columna vertebral de la infraestructura energética y de inteligencia artificial que alimenta centros de datos seguros para la red eléctrica y instalaciones críticas para la misión. La empresa suministra y opera sistemas eléctricos a escala hiperveloz que resuelven los desafíos más exigentes de resiliencia, ofreciendo soluciones personalizadas para centros de datos de IA, instalaciones críticas para la misión y activos ubicados delante del medidor. Recientemente, ON anunció una asociación de 5 GW, con 3 GW actualmente en construcción en varios campus de centros de datos a escala hiperveloz. Con tecnología patentada y software propio, ON.energy desarrolla proyectos en todo el mundo que establecen nuevos estándares de resiliencia.
### **Principales responsabilidades**
* Fundamento de seguridad multi-cuenta. Estructura de AWS Organizations, políticas de control de servicio (SCP), salvaguardias, una cuenta especializada en herramientas de seguridad, registro centralizado y líneas base seguras — implementadas como infraestructura como código, no mediante clics en la consola.
* Estándares de seguridad y puertas de revisión. Puedes imponer controles y bloquear despliegues que introduzcan riesgos inaceptables, mediante puertas de revisión sobre cambios de identidad y red, un proceso documentado para excepciones y una ruta definida de escalación.
* Identidad y acceso en AWS. IAM Identity Center como única puerta de entrada, federado con Entra ID en colaboración con el equipo de TI, quien gestiona Entra como fuente de verdad. Modelo de asignación de roles y grupos a funciones laborales para otorgar permisos; incorporación/movimiento/egreso de personal; acceso privilegiado y de emergencia; identidad de cargas de trabajo; revisiones periódicas de acceso. Inicialmente práctico y manual, progresivamente automatizado para eliminar tareas manuales.
* Conectividad y segmentación entre la nube y las instalaciones — parte fundamental de este puesto. Cada planta, sitio de sistemas de almacenamiento de energía (BESS) y activo remoto que acceda a nuestra nube lo hará mediante un camino que tú diseñas y defiendes: VPN entre instalaciones y nube y conectividad privada, segmentación rigurosa entre zonas IT y OT, patrones de DMZ y broker para telemetría de instalaciones, certificados e identidad de dispositivos para pasarelas de campo, acceso remoto de proveedores a instalaciones y control estricto sobre qué puede iniciar tráfico en cada dirección. Tú eres responsable del lado de la nube de ese límite y compartes la gestión del camino mismo con el responsable de seguridad OT.
* Detección, monitoreo y mitigación de amenazas. Se espera que conozcas cómo se ejecutan realmente los ataques — abuso de credenciales y tokens, escalada de privilegios entre cuentas, interfaces de control y gestión expuestas, movimiento lateral desde una red comprometida de instalaciones hacia la nube, compromiso de cadena de suministro y dependencias, preparación de ransomware — y que construyas el monitoreo capaz de detectarlos. GuardDuty, Security Hub, Detective, Inspector, Config y CloudTrail ajustados para obtener una relación real señal-ruido, detecciones mapeadas a MITRE ATT&CK y ATT&CK para ICS, procedimientos operativos estandarizados que el resto del equipo pueda ejecutar y mitigaciones llevadas hasta su conclusión.
* Gestión de vulnerabilidades. Cobertura de escaneo en cargas de trabajo, imágenes y dependencias; clasificación y priorización basadas en riesgo; acuerdos de nivel de servicio (SLA) para remediar y manejo de excepciones; informes sobre postura de seguridad. Tú identificas y priorizas; los ingenieros de AWS realizan las correcciones en las cargas de trabajo bajo su responsabilidad.
### **Requisitos principales**
* 5 o más años de experiencia en seguridad en la nube, infraestructura centrada en seguridad o operaciones en la nube, con conocimientos profundos y prácticos de AWS.
* Experiencia en entornos productivos de AWS multi-cuenta.
* Capacidad demostrable para comprender técnicas de ataque y las detecciones y mitigaciones que las contrarrestan — puedes recorrer un camino de intrusión desde su inicio hasta su final y explicar cómo lo detectarías, lo contenerías y lo resolverías.
* Seguridad de redes híbridas y entre instalaciones y la nube: segmentación, VPN, conectividad privada, firewalls, enrutamiento, DNS, CIDR y subredes — asegurando conexiones entre la nube y las instalaciones físicas.
* Fuerte dominio de identidad en AWS: roles, políticas, conjuntos de permisos, autenticación multifactor (MFA), principio de mínimo privilegio, revisiones de acceso; federación de IAM Identity Center con un proveedor de identidades externo (IdP), idealmente Microsoft Entra ID.
* Servicios nativos de seguridad de AWS: GuardDuty, Detective, Security Hub, Inspector, Config, CloudTrail, KMS, WAF.
* Infraestructura como código — CDK, CloudFormation o Terraform. Construyes controles, no los configuras mediante clics.
* Inglés avanzado (nivel B2–C1) para trabajar diariamente con equipos de habla inglesa y elaborar documentación de seguridad escrita.
### **Cualificaciones preferidas**
* Experiencia en seguridad en entornos relacionados con tecnologías operativas (OT) o sistemas de control industrial (ICS): segmentación IT/OT, zonificación según el modelo Purdue, acceso remoto seguro a instalaciones de campo y protocolos como Modbus, DNP3, OPC UA o MQTT que cruzan hacia la nube.
* Ingeniería de detección y trabajo con SIEM; modelado de amenazas; respuesta a incidentes gestionada personalmente.
* Entornos regulados o regidos por cumplimiento, donde el control de acceso, el monitoreo y las pruebas de auditoría están sujetos a estándares externos.
* Convertir resultados de escaneo y hallazgos de auditoría en tareas priorizadas y accionables para ingenieros que no dependen jerárquicamente de ti.
* Resolución de problemas de seguridad, identidad, redes e infraestructura en entornos nube e híbridos.
* Zonas de aterrizaje (landing zones), Control Tower y patrones de cuentas de seguridad.
* Conocimiento de IEC 62443 o NIST SP 800-82.
* Cargas de trabajo basadas en contenedores y sin servidor (serverless).
* Sectores energético, de servicios públicos u otros entornos críticos para la misión.
* Wazuh, Datadog, Grafana o similares.
* Documentación de seguridad y ADR (Architectural Decision Records).
### **Certificaciones**
Valoradas como indicador, no como sustituto de la experiencia: AWS Certified Security – Specialty; AWS Certified Advanced Networking – Specialty; AWS Certified Solutions Architect; GICSP o GIAC GRID; CISSP; CCSP; Microsoft Certified: Identity and Access Administrator Associate.
#LI-AD1
**Para puestos basados en EE.UU. — Lo que obtendrás:**
* Salario competitivo + elegibilidad para bono anual basado en el desempeño
* Seguro médico, dental y de visión
* Plan 401(k) con aporte de la empresa
* Días pagados de vacaciones y festivos corporativos
**Para puestos basados en México — Lo que obtendrás:**
* Salario competitivo + elegibilidad para bono anual por desempeño
* Aguinaldo: 30 días
* Seguro contra gastos médicos mayores y seguro de vida
* Días pagados de vacaciones y festivos (según política local)
**Para todos los puestos:**
* Oportunidades de desarrollo profesional y crecimiento
* Oportunidad de crecer junto con un equipo impulsado por una misión que está moldeando el futuro de la energía limpia
* Igualdad de oportunidades: ON.energy se compromete a la igualdad de oportunidades laborales y a mantener un entorno laboral libre de acoso, discriminación o represalias.
* Acomodaciones: Si necesitas una adaptación durante el proceso de solicitud, envía un correo electrónico a recruitment@onenergystorage.com
* Los beneficios varían según el puesto y la ubicación y están sujetos a cambios.
**Aviso para agencias:** ON.energy no acepta currículums no solicitados de agencias de reclutamiento, firmas de búsqueda o reclutadores externos. Los currículums enviados sin un Acuerdo Maestro de Servicios (MSA) debidamente ejecutado y una solicitud escrita de un miembro autorizado de nuestro equipo de Adquisición de Talento serán considerados propiedad de ON.energy. No se pagarán honorarios por colocación ni compensación alguna por presentaciones no solicitadas de candidatos.