09 ago
|
Bancoestado
|
Santiago
09 ago
Bancoestado
Santiago
Gestionar y controlar el proceso de gestión de vulnerabilidades de la organización, asegurando la identificación, análisis, priorización y seguimiento de los hallazgos de seguridad en entornos on-premise y cloud, con el fin de reducir la exposición al riesgo y fortalecer la postura de ciberseguridad del Banco.
El cargo actúa como un rol de gobernanza y articulación, coordinando con equipos tecnológicos la definición y cumplimiento de planes de remediación, asegurando visibilidad continua del riesgo mediante métricas, reportes y dashboards, y garantizando el alineamiento con estándares, políticas internas y requerimientos regulatorios.
Responsabilidades Principales
Gestión del ciclo de vulnerabilidades
Ejecutar, consolidar y analizar resultados de escaneos y distintas fuentes de vulnerabilidades.
Clasificar y priorizar vulnerabilidades en base a criterios de riesgo definidos.
Validar hallazgos y gestionar falsos positivos en conjunto con equipos técnicos.
Coordinación y seguimiento de remediación
Coordinar con equipos de infraestructura, cloud, desarrollo y operaciones la definición de planes de acción.
Realizar seguimiento al cierre de vulnerabilidades, asegurando cumplimiento de SLA y compromisos.
Gestionar desviaciones, riesgos y bloqueos, escalando oportunamente cuando corresponda.
Administrar excepciones de vulnerabilidades, asegurando su correcta aprobación y trazabilidad.
Gestión de riesgo y priorización
Aplicar modelos de priorización basados en riesgo, considerando criticidad de activos, CVSS, exposición y explotación activa (KEV).
Integrar información de fuentes como CVE, NVD, MITRE y boletines de fabricantes (KB) para fortalecer el análisis.
Identificar tendencias y focos de riesgo que impacten la postura de seguridad.
Métricas, reporting y visibilidad
Definir y monitorear indicadores como
SLA, MTTR, aging y niveles de exposición
.
Diseñar y mantener dashboards de gestión para seguimiento operativo y ejecutivo.
Generar reportes periódicos para comités, auditorías y alta dirección.
Gobernanza y cumplimiento
Asegurar el cumplimiento de políticas internas, normativas y requerimientos regulatorios.
Apoyar procesos de auditoría, proporcionando evidencia y trazabilidad del proceso.
Mantener alineamiento con marcos de referencia (NIST, ISO *****, CIS Controls).
Gestión de herramientas y capacidades
Participar en procesos de
licitación y evaluación de herramientas
, definiendo requerimientos técnicos y funcionales.
Evaluar capacidades de soluciones (cobertura, integración, automatización, reporting) según necesidades del negocio.
Apoyar la implementación y evolución de plataformas,
asegurando su integración con CMDB, SIEM y sistemas de ticketing.
Gestión con proveedores
Coordinar actividades técnicas con proveedores de soluciones de ciberseguridad.
Participar en evaluaciones técnicas de nuevas soluciones y servicios de seguridad.
Gestionar la implementación de mejoras, actualizaciones y nuevas funcionalidades entregadas por los fabricantes.
Validar el cumplimiento de acuerdos de servicio (SLA) asociados a plataformas de seguridad.
Mejora continua
Identificar brechas en el proceso y proponer iniciativas de optimización.
Impulsar la automatización y estandarización de la gestión de vulnerabilidades.
Mejorar continuamente la cobertura y efectividad del modelo de gestión.
Requisitos y Competencias
Título profesional de Ingeniería en Informática, Ingeniería en Telecomunicaciones, Ingeniería en Ciberseguridad o carrera afín.
Gestión integral del ciclo de vida de vulnerabilidades (identificación, validación, priorización, remediación y revalidación).
Conocimiento y uso de herramientas líderes del mercado como Qualys, Nessus, Tenable, Microsoft Defender y CrowdStrike, incluyendo definición de políticas de escaneo, segmentación de activos y tuning de detecciones.
Análisis técnico de vulnerabilidades en infraestructura on-premise y entornos cloud (Azure, AWS, GCP), abarcando servidores Windows/Linux, redes, bases de datos, contenedores y endpoints, incluyendo revisión de configuraciones, hardening y exposición de servicios.
Capacidad para el análisis profundo de vulnerabilidades, incluyendo interpretación de CVE, CVSS (v2/v3), exploitability, evidencias técnicas, validación de falsos positivos y correlación con amenazas activas (threat intelligence, KEV, exploits públicos).
Conocimiento en seguridad de aplicaciones y desarrollo protegido, incluyendo OWASP Top 10, herramientas SAST, DAST y SCA, análisis de dependencias, vulnerabilidades en librerías y su integración en pipelines de CI/CD bajo enfoque DevSecOps.
Capacidad para la priorización basada en riesgo, considerando criticidad del activo (CMDB), exposición, explotabilidad, presencia de exploits activos, contexto de negocio y criticidad del proceso, aplicando modelos de risk scoring ajustados.
Gestión y coordinación de remediación con equipos técnicos multidisciplinarios (infraestructura, cloud, desarrollo, operaciones), incluyendo seguimiento mediante herramientas de ticketing (ServiceNow, Jira), definición de SLAs, gestión de excepciones y control de cumplimiento.
Capacidad para diseñar y construir dashboards y reportes avanzados de gestión de vulnerabilidades (Power BI u otras herramientas), incluyendo métricas como SLA de remediación, MTTR, aging de vulnerabilidades, exposición por criticidad y tendencias, orientados a audiencias técnicas y ejecutivas.
Experiencia
A lo menos
5 años de experiencia en ciberseguridad
, con foco en la
gestión de vulnerabilidades
y control del riesgo tecnológico.
Experiencia en la gestión end-to-end del ciclo de vulnerabilidades, desde la consolidación y análisis de hallazgos hasta la priorización basada en riesgo y seguimiento de remediación.
Experiencia en la coordinación transversal con equipos tecnológicos (infraestructura, cloud, desarrollo y operaciones), asegurando el cumplimiento de SLA de remediación.
Experiencia en la priorización de vulnerabilidades basada en riesgo, considerando criticidad del activo, exposición, explotabilidad y contexto de negocio.
Experiencia en la definición y seguimiento de indicadores de gestión, tales como SLA, MTTR, aging y niveles de exposición.
Experiencia en la generación de reportes y dashboards ejecutivos, orientados a alta dirección, comités y auditorías.
Experiencia en la aplicación de marcos de ciberseguridad (NIST, ISO *****, CIS Controls), alineados a políticas internas y regulación.
Deseable experiencia en entornos corporativos complejos y regulados, con múltiples dominios tecnológicos.
Inglés técnico intermedio (lectura y comprensión).
Incentivos
Contrato a plazo fijo por 6 meses, con posibilidad de indefinido según desempeño.
Jornada de 40 horas semanales, de lunes a viernes, promoviendo el equilibrio entre vida personal y laboral.
Si necesitas algún ajuste razonable durante el proceso de selección, no dudes en informarnos.
Al integrarte a nuestra organización y contar con contrato indefinido, podrás acceder a los beneficios establecidos en el contrato colectivo vigente.
Entre estos beneficios se incluyen:
Bono por escolaridad
Bonos por vacaciones
Jardín infantil
Sala cuna (modalidad normal y alternativa)
Programa anual de becas de pregrado y postgrado
Aguinaldos en fechas de festividades
Acceso a balnearios BancoEstado con tarifas preferenciales
Otros beneficios pensados para tu bienestar y el de tu familia.
Nivel mínimo de educación: Universitario (Graduado)
#J-*****-Ljbffr
📌 Ingeniero/A En Gestión De Vulnerabilidades (Santiago)
🏢 Bancoestado
📍 Santiago