Senior Product Security Engineer

Adevinta, Spainhace 7 horas
Modalidad:Híbrido
Nivel de experiencia:Sénior

Descripción del puesto

Senior Product Security EngineerSobre la posiciónBuscamos un/a Senior Product Security Engineer para incorporarse al equipo de Cyber Security y ayudarnos a construir y evolucionar la función de Product Security para algunas de las principales plataformas digitales de España, incluyendo InfoJobs, Milanuncios, coches.net y motos.net, así como nuevas compañías que se incorporen al ecosistema.

Buscamos un perfil muy técnico, hands-on y con mentalidad builder, capaz de integrar la seguridad dentro de ingeniería y producto, y no simplemente actuar como un equipo que revisa vulnerabilidades o bloquea desarrollos.

Trabajarás directamente con Software Engineers, Engineering Managers, equipos de Platform y Cloud Security, además del CISO, para conseguir que la seguridad forme parte natural de cómo diseñamos, desarrollamos y operamos nuestros productos.

Nuestro entorno cuenta con cientos de desarrolladores, múltiples productos digitales, AWS, GitHub y arquitecturas modernas distribuidas.

Tendrás mucha autonomía para ayudarnos a definir cómo debe funcionar Product Security dentro de la compañía.

ResponsabilidadesConstruir y evolucionar Product SecurityAyudarás a definir e implementar nuestra estrategia, procesos y capacidades técnicas de Product Security para las diferentes plataformas del grupo.

El objetivo es construir un modelo escalable que permita a los equipos de ingeniería desarrollar rápidamente manteniendo un nivel de seguridad elevado.

La seguridad deberá estar integrada durante todo el Software Development Lifecycle (SDLC), desde arquitectura y diseño hasta desarrollo, despliegue y producción.

Secure SDLC y seguridad en CI/CDDiseñarás, implementarás y mejorarás controles de seguridad dentro de nuestros pipelines de CI/CD y ecosistema GitHub.

Trabajarás en la integración y evolución de capacidades como:

  • SAST.
  • Software Composition Analysis / SCA.
  • Dependency scanning.
  • Detección de secrets.
  • Container e image scanning.
  • Seguridad de Infrastructure as Code.
  • Custom security checks.
  • Dynamic Application Security Testing.
  • Controles de seguridad automatizados dentro del pipeline.
Uno de los objetivos principales será llevar los controles de seguridad lo más cerca posible del desarrollador y lo antes posible dentro del ciclo de desarrollo.

Cuando una herramienta o proceso existente no sea suficientemente eficiente, esperamos que tengas capacidad para automatizarlo o construir una solución mejor.

Application SecurityRealizarás y liderarás revisiones técnicas de seguridad de nuestras aplicaciones y APIs.

Esto incluirá actividades como:

  • Threat modelling.
  • Revisiones de arquitectura.
  • Secure design reviews.
  • Code reviews.
  • Evaluaciones de seguridad de APIs.
  • Revisiones de autenticación y autorización.
  • Análisis de funcionalidades críticas.
  • Validación técnica de vulnerabilidades.
Trabajarás directamente con los equipos de ingeniería para entender vulnerabilidades, evaluar su impacto real y definir estrategias de remediación pragmáticas.

Deberás tener buenos conocimientos de áreas como:

  • OWASP Top 10.
  • OWASP API Security.
  • Authentication y Session Management.
  • Authorization y Access Control.
  • Injection vulnerabilities.
  • SSRF.
  • XSS.
  • Business Logic vulnerabilities.
  • Seguridad en subida y procesamiento de ficheros.
  • Data exposure.
  • Seguridad Web y API.
Vulnerability ManagementTendrás un papel clave en la evolución del ciclo de vida de vulnerabilidades de Product Security.

Trabajarás con findings procedentes de diferentes fuentes:

  • CI/CD.
  • GitHub.
  • Cloud Security.
  • External Attack Surface Management.
  • Bug Bounty.
  • Pentesting.
  • Security assessments internos.
  • Security researchers.

Esperamos que seas capaz de correlacionar, validar y priorizar vulnerabilidades por riesgo real y explotabilidad, y no únicamente en función de la severidad indicada por una herramienta.

Trabajarás directamente con los equipos de desarrollo para asegurar la resolución de vulnerabilidades críticas y, especialmente, para evitar que las mismas clases de vulnerabilidades vuelvan a introducirse en nuestros productos.

Bug BountyParticiparás activamente en la gestión y evolución de nuestro programa de Bug Bounty en HackerOne.

Entre tus responsabilidades estarán:

  • Triage de vulnerabilidades.
  • Validación técnica de reports.
  • Valoración de severidad e impacto.
  • Interacción con security researchers cuando sea necesario.
  • Coordinación de remediaciones con ingeniería.
  • Identificación de patrones y vulnerabilidades sistémicas.

El objetivo no será solamente solucionar cada vulnerabilidad reportada, sino utilizar el conocimiento obtenido del Bug Bounty para mejorar nuestros controles preventivos.

Pentesting y Security TestingCoordinarás técnicamente las actividades de pentesting sobre nuestras aplicaciones y productos.

Participarás en:

  • Definición del scope.
  • Revisión de metodologías.
  • Evaluación de resultados.
  • Challenge técnico de findings.
  • Priorización de remediaciones.
  • Validación de vulnerabilidades.

Cuando sea necesario, también esperamos que puedas realizar directamente security testing técnico y validaciones específicas.

Queremos evolucionar progresivamente desde un modelo basado exclusivamente en pentests periódicos hacia un modelo de continuous security assurance.

Developer Security EnablementUno de los objetivos principales de Product Security será conseguir que los propios desarrolladores puedan construir productos seguros.

Trabajarás directamente con ingeniería para:

  • Proporcionar recomendaciones de remediación.
  • Crear patrones de desarrollo seguro.
  • Desarrollar documentación técnica.
  • Crear componentes o librerías reutilizables cuando tenga sentido.
  • Automatizar controles de seguridad.
  • Introducir security guardrails.
  • Ayudar a resolver problemas complejos de seguridad.

También ayudarás a construir y evolucionar una red de Security Champions dentro de los diferentes equipos de ingeniería.

Security ArchitectureParticiparás desde fases tempranas en el diseño de nuevos productos, servicios y cambios arquitectónicos relevantes.

Revisarás arquitecturas y detectarás riesgos antes de que los sistemas lleguen a producción.

Trabajarás estrechamente con Cloud Security, Platform Engineering y los diferentes equipos técnicos en áreas como:

  • AWS.
  • IAM.
  • Application-to-application authentication.
  • APIs y microservicios.
  • Containers.
  • Secrets Management.
  • Servicios expuestos a Internet.
  • WAF y Application Protection.
  • Arquitecturas cloud-native.
  • Controles de seguridad en infraestructura.

Security AutomationQueremos automatizar todo aquello que tenga sentido automatizar.

Por ello buscamos alguien cómodo desarrollando scripts, pequeñas herramientas e integraciones que permitan que Product Security pueda escalar.

Por ejemplo:

  • Integraciones con GitHub.
  • Automatización de controles en CI/CD.
  • Enrichment automático de vulnerabilidades.
  • Creación automática de tickets.
  • Priorización basada en contexto y riesgo.
  • Automatización de security testing.
  • Custom scanners.
  • Dashboards y métricas de seguridad.
  • Integraciones entre las diferentes herramientas de seguridad.

Nuestro ecosistema tecnológicoTrabajarás con tecnologías y plataformas como:

  • GitHub
  • AWS
  • Wiz
  • HackerOne
  • Burp Suite
  • Outpost24
  • Imperva
  • Herramientas de Application Security.
  • CI/CD security tooling.
  • Security automation.

Nuestro stack seguirá evolucionando y esperamos que tengas criterio y autonomía para cuestionar herramientas existentes y proponer alternativas cuando exista una solución mejor.

Qué buscamosBuscamos una persona con profundidad técnica, capaz de trabajar directamente con desarrolladores y a la que realmente le guste resolver problemas de seguridad.

Esperamos experiencia sólida en varias de las siguientes áreas:

  • Product Security.
  • Application Security.
  • Software Engineering.
  • Web Application Security.
  • API Security.
  • Secure SDLC.
  • CI/CD Security.
  • GitHub Security.
  • Cloud Security.
  • Threat Modelling.
  • Vulnerability Management.
  • Penetration Testing.
  • Bug Bounty.
  • Security Automation.

Debes sentirte cómodo/a leyendo y entendiendo código y tener capacidad para desarrollar scripts, tooling o integraciones cuando sea necesario.

Valoraremos especialmente experiencia previa como Software Engineer o Security Engineer con una fuerte base de desarrollo.

La experiencia trabajando con arquitecturas cloud modernas, especialmente AWS, será también muy relevante.

El tipo de perfil que buscamosMás allá de tecnologías concretas, buscamos alguien:

  • Hands-on. Te gusta entender técnicamente cómo funcionan las cosas y resolver problemas directamente.
  • Builder. Prefieres construir herramientas, automatizaciones y guardrails escalables antes que crear procesos manuales.
  • Pragmático/a. Entiendes que Security debe ayudar a ingeniería y al negocio a avanzar de forma segura, no convertirse en un bloqueo.
  • Developer-friendly. Eres capaz de sentarte con un ingeniero, entender su problema y ayudarle a encontrar una solución.
  • Curioso/a. Te gusta investigar vulnerabilidades, probar tecnologías y aprender continuamente.
  • Proactivo/a. Detectas problemas y oportunidades y propones soluciones sin necesidad de esperar instrucciones.
  • Cómodo/a con el ownership. Puedes coger un problema ambiguo de seguridad y llevarlo desde una idea hasta una solución funcionando en producción.

Se valorará especialmenteExperiencia en:

  • Organizaciones con un gran número de desarrolladores.
  • Marketplaces o plataformas digitales de alto tráfico.
  • HackerOne u otros programas de Bug Bounty.
  • Security Research.
  • Offensive Security / Pentesting.
  • AWS.
  • Kubernetes y entornos containerizados.
  • Infrastructure as Code.
  • DevSecOps.
  • Security Champions.
  • Desarrollo de tooling interno de seguridad.
  • Seguridad relacionada con AI-assisted software development.

La experiencia previa como Software Engineer tendrá un valor especialmente alto para esta posición.

IdiomasNivel profesional de castellano e inglés.

La persona debe poder trabajar con equipos técnicos, mantener conversaciones complejas y generar documentación técnica en ambos idiomas.

¿Por qué unirte?Estamos en un momento especialmente interesante para incorporarse.

Estamos construyendo una nueva organización de Cyber Security, modernizando nuestro stack tecnológico y redefiniendo cómo funciona la seguridad en varias de las principales plataformas digitales del mercado español.

Tendrás la oportunidad de:

  • Construir la función de Product Security prácticamente desde cero.
  • Trabajar con cientos de desarrolladores.
  • Proteger plataformas de alto tráfico utilizadas por millones de usuarios.
  • Tener influencia directa sobre arquitectura y engineering.
  • Seleccionar, implementar y mejorar tecnología de seguridad.
  • Automatizar procesos en lugar de heredar años de procesos legacy.
  • Trabajar directamente con Engineering Leadership y el CISO.
  • Tener ownership real y un impacto muy visible dentro de la compañía.

No buscamos a alguien que simplemente opere herramientas de seguridad o gestione una cola de vulnerabilidades. Buscamos a alguien que quiera construir cómo debería funcionar Product Security en una compañía tecnológica moderna.

Habilidades mencionadas

Postúlate a este puesto

Use the application link supplied with this listing to apply to Fotocasa. Check the destination before entering personal information.

Postular ahora