¡Hola! Somos Cashea 👋 y nuestra misión es devolverle a los venezolanos la oportunidad de acceder al crédito a través de un modelo de negocio BNPL (buy now, pay later).
Desde nuestro lanzamiento en 2022, nos hemos dedicado a promover la inclusión financiera. Hoy contamos con más de 9 millones de usuarios activos, tanto consumidores como comercios, y nos hemos convertido en una marca de confianza en Venezuela, ganándonos el corazón y la mente de las personas.
# Resumen del rol
El Cloud Security Engineer será responsable de implementar y endurecer (hardening) las defensas de la infraestructura en la nube. Su objetivo es garantizar la integridad, confidencialidad y disponibilidad de los datos mediante la automatización de controles de seguridad, la gestión de identidades y la implementación de perímetros defensivos, asegurando que cada despliegue nazca seguro por defecto (Security by Design).
# Responsabilidades
# Arquitectura y Perímetro Defensivo
- Control de Perímetro (WAF/NGFW): Optimizar Google Cloud Armor, Cloud Firewall y firewalls de nueva generación para mitigar ataques DDoS y ataques de capa 7 (OWASP Top 10).
- Landing Zones Seguras: Controlar la jerarquía de la organización mediante "Guardrails" y "Organization Policies" para prevenir desconfiguraciones masivas.
- Hardening de Cargas de Trabajo: Asegurar entornos críticos como GKE (Kubernetes), implementando Network Policies, Workload Identity y Binary Authorization.
# Seguridad en el Ciclo de Vida (DevSecOps)
- Automatización de Escaneos: Integrar herramientas de escaneo de vulnerabilidades (SAST/DAST) y de contenedores (Artifact Analysis) directamente en los pipelines de CI/CD.
- Infraestructura como Código Segura (IaC): Desarrollar módulos de Terraform que incluyan controles de seguridad embebidos y realizar auditorías de código (Checkov, Terrascan).
- Gestión de Secretos: Administrar el ciclo de vida de identidades no humanas, certificados SSL y secretos mediante Secret Manager o HashiCorp Vault.
# Gobierno y Remediación Automática
- Policy as Code (PaC): Escribir reglas de cumplimiento automatizadas (Sentinel, OPA) para bloquear recursos inseguros en tiempo real.
- Detección y Respuesta: Configurar la ingesta de logs críticos (VPC Flow Logs, Audit Logs) hacia el SIEM y desarrollar "Auto-remediation scripts" que cierren brechas de seguridad sin intervención humana.
- Gestión de Postura (CSPM): Administrar Security Command Center para priorizar riesgos y reducir la superficie de ataque.
# Gestión de Vulnerabilidades Cloud
- Proceso end-to-end: Liderar el ciclo completo de gestión de vulnerabilidades sobre infraestructura cloud, contenedores e IaC: descubrimiento, triage, priorización (CVSS + contexto de negocio/explotabilidad), asignación, remediación y verificación de cierre.
- Definición y cumplimiento de SLA/SLO: Establecer, mantener y reportar SLAs y SLOs de remediación por severidad (Critical / High / Medium / Low), asegurando trazabilidad de los tiempos de detección a cierre (MTTD, MTTR) y haciendo seguimiento del cumplimiento por equipo dueño del activo.
- Métricas y reporting ejecutivo: Construir dashboards de postura de vulnerabilidades (volumen abierto, aging, breach de SLA, tasa de reapertura, cobertura de escaneo) para stakeholders técnicos y de liderazgo.
- Gobierno con equipos de Ingeniería: Coordinar con los equipos de producto/infra para destrabar remediaciones, definir excepciones formales (con fecha de expiración y compensating controls) y escalar incumplimientos de SLA según el proceso de riesgo.
- Mejora continua: Identificar vulnerabilidades recurrentes o patrones sistémicos y traducirlos en controles preventivos (PaC, baselines de IaC, hardening) para reducir hallazgos en la fuente.