☁️ Cloud Security Engineer

Seguridad de nube, contenedores y pipelines: proteges la infraestructura que ya no vive en un rack, sino en una API que cualquiera puede llamar mal.

Nivel de entrada: intermedio; casi nadie llega aquí de cero — se viene de dev, ops o sysadmin · Foco: modelo de responsabilidad compartida, IAM, CSPM, contenedores/Kubernetes e IaC · Certificación faro: AWS Security Specialty / CKS (Kubernetes Security)

🧭 Qué es y por qué importa

La nube es el nuevo perímetro — y el perímetro ahora es una consola web, un token de IAM y un archivo de Terraform. El Cloud Security Engineer es quien evita que esa superficie, enorme y cambiante, se convierta en la puerta de entrada del próximo incidente.

El concepto que ordena todo el rol es el modelo de responsabilidad compartida: el proveedor (AWS, Azure, GCP) asegura la nube — hardware, hipervisor, red física —, pero tú aseguras lo que pones dentro de ella. La inmensa mayoría de las brechas en la nube no son culpa del proveedor: son buckets públicos, roles con permisos de más, secretos en el repo y grupos de seguridad abiertos al mundo. Errores de configuración, no exploits.

Las piezas que dominas a diario:

Importa porque prácticamente toda empresa moderna está en la nube, la superficie crece más rápido que los equipos, y el talento que sabe asegurarla de verdad escasea. Es de los caminos mejor pagados del sector, y no por moda: por escasez real.

🗓️ Un día en el puesto

Dicho sin adornos: gran parte del oficio es prevenir configuraciones malas a escala, no perseguir hackers. Es menos glamuroso que el pentest y más parecido a la ingeniería que a la película de acción — y justo por eso se paga bien.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

Nubes:        AWS, Azure, GCP (domina una a fondo, conoce el resto)
IAM/Policy:   políticas nativas, OPA, análisis de permisos
CSPM:         Prowler, ScoutSuite, Steampipe, herramientas nativas
Contenedores: Docker, Trivy, Grype (escaneo de imágenes)
Kubernetes:   kube-bench, kubescape, Falco, OPA Gatekeeper
IaC:          Terraform, tfsec, Checkov, Terrascan
Secretos:     Vault, KMS/Secrets Manager de cada nube
Detección:    CloudTrail, GuardDuty, y SIEM para correlacionar

Ninguna herramienta te vuelve ingeniero: el CSPM te entrega hallazgos, pero el criterio para saber cuál importa y cómo arreglarlo sin romper producción lo pones tú.

Habilidades no técnicas

📚 Tu ruta en el programa

Orden recomendado (según el índice de rutas):

  1. 📚 Parte 0 — Fundamentos y prerrequisitos (001–025) · Linux, redes, Python, Docker y Git: la base de ingeniería sin la que la nube no se sostiene.
  2. 📚 Parte 2 — Criptografía aplicada (046–065) · claves, KMS, TLS y PKI: lo que cifra y autentica todo lo que despliegas.
  3. 📚 Parte 4 — Seguridad de aplicaciones web (086–115) · APIs y superficie web: lo que corre dentro de tus contenedores.
  4. 📚 Parte 10 — Seguridad en la nube y contenedores (221–235) · el núcleo del rol.
  5. 📚 Parte 11 — DevSecOps y seguridad del SDLC (236–248) · llevar la seguridad al pipeline y automatizarla.

Clases concretas por las que empezar (el corazón está en la Parte 10):

Laboratorio

🎓 Certificaciones

Certificaciones faro del rol (aún sin archivo en el programa, pero son el objetivo a apuntar):

Con archivo en el programa, útiles como base y como respaldo:

Consulta el mapeo completo a certificaciones para ver cuánto cubre el programa de cada examen.

📈 Progresión de carrera y salario

Ruta habitual: DevOps / SysAdmin / Dev → Cloud Security Engineer → Cloud Security Architect → Head of Cloud Security / Principal. También abre caminos hacia DevSecOps Engineer y Security Architect. Casi nadie entra aquí como primer empleo: se llega con base de ingeniería en la nube ya construida.

Rangos orientativos y aproximados (varían mucho por empresa, experiencia y nube; cloud security está entre los roles mejor pagados del sector por la escasez real de talento):

Región            Entrada (con base cloud)  Senior · arquitecto
----------------  ------------------------  -----------------------
LATAM             USD 25k – 45k / año       USD 55k – 90k+ / año
España            EUR 35k – 50k / año       EUR 60k – 90k+ / año
Remoto (USD)      USD 80k – 120k / año      USD 140k – 220k+ / año

Los números remotos en USD asumen contratación por empresas de EE. UU./Europa, muy competida y con listón alto de inglés. El diferencial de este rol es doble: la nube paga más que la media, y la escasez de gente que la sepa asegurar de verdad empuja los números hacia arriba.

⚠️ Mitos y errores comunes

🚀 Siguientes pasos

  1. Asienta la base de ingeniería con la Parte 0: Linux, redes, Python, Docker y Git. Sin esto, la nube se te hará cuesta arriba.
  2. Refuerza con las Partes 2 y 4: criptografía aplicada (KMS, TLS) y seguridad de APIs — lo que cifra y lo que corre dentro de tus despliegues.
  3. Haz la Parte 10 completa y monta el laboratorio cloud-security: rompe configuraciones, detéctalas y corrígelas como código.
  4. Lleva la seguridad al pipeline con la Parte 11 (DevSecOps): escaneo de IaC, de imágenes y de secretos, integrado en CI/CD.
  5. Elige una nube (AWS es la apuesta más segura por demanda) y ve a por la AWS Security Specialty; para la parte de contenedores, apunta a la CKS.
  6. Construye evidencia pública: un repo de Terraform seguro, writeups de tus hallazgos de laboratorio, políticas de IAM bien diseñadas. En la nube, mostrar que sabes construir y asegurar vale más que cualquier título.