🧩 Ingeniero de Operación de Plataformas de Seguridad (MSSP y DLP)

Operas las plataformas de seguridad de otras empresas. Trabajas desde un proveedor de servicios gestionados: administras y monitoreas las herramientas, gestionas incidentes y alertas, escribes los procedimientos, propones mejoras y te sientas con el cliente a explicárselo. Con una especialidad concreta: la protección del dato — clasificación, descubrimiento y DLP.

Nivel de entrada: junior; ~1 año operando herramientas de seguridad · Foco: operación de plataformas, DLP y clasificación de datos, incidentes, hardening, documentación y relación técnica con el cliente · Certificación faro: Security+ como base, y la certificación del fabricante de la plataforma que operes

🧭 Qué es y por qué importa

Hay dos formas de trabajar en ciberseguridad: dentro de la empresa que se protege, o para muchas empresas a la vez desde un proveedor. Este rol es el segundo, y es la vía de entrada al sector que menos se explica: los MSSP (proveedores de servicios gestionados de seguridad) e integradores contratan constantemente perfiles junior, porque su negocio es operar plataformas a escala para decenas de clientes.

El puesto tiene dos mitades:

Y una especialidad que lo distingue de todo lo demás en este programa: el dato como objeto a proteger. Clasificación y descubrimiento de información, y DLP (prevención de fuga de datos). Mientras casi toda la seguridad se organiza alrededor de sistemas, redes y endpoints, aquí la pregunta es otra: ¿dónde está la información sensible, quién la toca y por dónde se está yendo?

Importa por tres razones. Primero, porque contrata junior de verdad: pide un año de experiencia operando herramientas, no una trayectoria. Segundo, porque en un MSSP ves en un año más productos, industrias y arquitecturas que en tres años dentro de una sola empresa — es un acelerador brutal. Y tercero, porque DLP y protección del dato es una especialidad escasa: casi nadie la elige a propósito, y toda organización regulada acaba necesitándola.

De dónde sale esta guía. Está calcada de una oferta real de empleo (WDGroup / Widefense, Cybersecurity Engineer, Santiago de Chile): administrar, monitorear y operar plataformas de ciberseguridad; gestionar incidentes, alertas, requerimientos y problemas técnicos en coordinación con clientes y fabricantes; analizar métricas y eventos para proponer mejoras; definir y aplicar lineamientos según CIS, NIST y estándares del fabricante; elaborar documentación operativa (playbooks y procedimientos); mantener la relación técnica con el cliente en reuniones periódicas; diseñar y ejecutar planes de mejora y hardening; participar técnicamente en propuestas y renovaciones; y coordinarse con MSOC, soporte y preventa. Requisitos: título de ingeniería (obligatorio), 1 año mínimo en operación, soporte o administración de herramientas de ciberseguridad, experiencia demostrable en al menos un pilar —clasificación/descubrimiento de datos o DLP— e inglés técnico avanzado obligatorio. Deseables: certificación SC-401, experiencia en banca y conocimiento de NIST, CIS y PCI.

🗓️ Un día en el puesto

El día lo parte en dos el hecho de que tu trabajo lo consume alguien que paga por él:

Dicho sin adornos: hay SLA, tickets y clientes exigentes, y la agenda no siempre la manejas tú. El componente de servicio es real: se espera trato profesional, respuesta a tiempo y capacidad de explicarle algo técnico a alguien que está molesto. A cambio, la curva de aprendizaje es de las más rápidas del sector.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

Datos/DLP:       plataformas de clasificación, descubrimiento y DLP (Microsoft Purview,
                 Forcepoint, Symantec, Netskope y equivalentes de cada fabricante)
Operación:       consolas de administración, ticketing (SLA), gestión de configuración
Monitoreo:       SIEM y consolas del MSOC, métricas y reportería del servicio
Endpoint/red:    EDR, proxy/CASB, correo — los caminos por los que el dato sale
Marcos:          CIS Benchmarks, NIST CSF, PCI DSS
Documentación:   playbooks, procedimientos, informes periódicos al cliente

En este rol la marca de la plataforma importa más que en cualquier otro del programa: te contratan para operar una familia de productos. La buena noticia es que el modelo mental se transfiere entre fabricantes, y la certificación del producto suele pagarla la empresa.

Habilidades no técnicas

📚 Tu ruta en el programa

Es una ruta corta y muy dirigida: mucho de operación y de dato, poco de ofensiva. Orden recomendado:

  1. 📚 Parte 0 — Fundamentos (001–025) · Linux (005), Windows (008), HTTP/HTTPS (013) y 003 (frameworks NIST/ISO/CIS), el vocabulario con el que justificarás cada configuración.
  2. 📚 Parte 17 — Profundización · 311 (clasificación y ciclo de vida de los datos) y 312 (retención, destrucción segura y DLP)el núcleo especializado del puesto, y las dos clases por las que empezar.
  3. 📚 Parte 14 — GRC, riesgo y cumplimiento · 280 (controles CIS), 279 (NIST CSF), 281 (PCI DSS), 289 (privacidad y protección de datos), 282 (políticas y procedimientos) y 287 (métricas): el marco con el que se discute con el cliente.
  4. 📚 Parte 8 — Blue Team y SOC · 182 (telemetría), 183 (SIEM), 189 (EDR) y 197 (métricas y madurez) — la operación del MSOC con el que te coordinas.
  5. 📚 Parte 9 — DFIR · 202 (ciclo de incidentes) y 215 (playbooks) — literalmente el entregable que la oferta pide escribir.
  6. 📚 Parte 17 otra vez · 324 (hardening y gestión de configuración) para los planes de mejora, 313/315 (identidades y accesos privilegiados) y 321 (comunicación y reporte) para la reunión mensual.
  7. 📚 Parte 10 — Nube · 234 (logging y detección en la nube) y 233 (secretos): hoy casi todas las plataformas que vas a operar son SaaS.

Clases concretas por las que empezar:

Laboratorio y práctica

🎓 Certificaciones

Con archivo en el programa (mapean a partes concretas):

Fuera del programa, y muy relevantes aquí: la oferta pide como deseable SC-401 (Microsoft Information Security Administrator), que es la certificación específica de clasificación, etiquetado y DLP en Microsoft Purview — si el cliente es Microsoft, es la más rentable que puedes sacar. Y en general, la certificación del fabricante de la plataforma que operes: en un MSSP es la moneda de cambio, suele financiarla la empresa y es lo que te hace facturable. Consulta el mapeo completo a certificaciones para ver la cobertura del programa.

📈 Progresión de carrera y salario

Ruta habitual dentro del proveedor: Ingeniero de operación → Especialista de producto o líder técnico de la cuenta → Arquitecto de soluciones o preventa → Jefatura de servicios gestionados. La bifurcación clásica llega a los 2–3 años: profundizar en el producto (te vuelves el experto de una plataforma, camino muy bien pagado y muy demandado) o abrirte hacia arquitectura y preventa, donde entra el componente comercial.

El otro salto típico es pasarte al lado del cliente: con dos años operando plataformas para varias empresas, eres un candidato fuerte para un puesto in-house de SecOps, analista de ciberseguridad o gestión de vulnerabilidades — normalmente con mejor calidad de vida y sin SLA encima.

Rangos orientativos y aproximados (brutos anuales; varían por proveedor, cartera de clientes y —mucho— por el nivel de inglés — referencia, no promesa):

Región                      Entrada (~1 año)       Especialista / líder técnico
--------------------------  ---------------------  ------------------------
LATAM                       USD 12k – 25k / año    USD 28k – 55k+ / año
Chile (MSSP/integrador)*    USD 16k – 30k / año    USD 32k – 60k+ / año
España                      EUR 21k – 30k / año    EUR 35k – 55k+ / año
Remoto (USD)                USD 40k – 70k / año    USD 80k – 130k+ / año

* Los MSSP no suelen ser los que mejor pagan en el escalón de entrada, pero forman, certifican y exponen a muchísima tecnología — es una inversión de 2–3 años que se cobra después, dentro o fuera. El inglés avanzado mueve estos números más que casi cualquier otra variable, porque habilita clientes y equipos regionales.

⚠️ Mitos y errores comunes

Honestidad, sin marketing: este programa te da la base conceptual y normativa del puesto —ciclo de vida y clasificación del dato, DLP, privacidad y PCI, controles CIS y NIST, operación e incidentes, hardening, playbooks, identidades y métricas—. Lo que no te da: la experiencia con la plataforma comercial concreta que vayas a operar (Purview, Forcepoint, Symantec, Netskope …), que se aprende con el fabricante y en el trabajo; el inglés técnico avanzado, que aquí es requisito obligatorio y no se estudia en este repositorio; el título de ingeniería que la oferta exige; y el oficio de servicio — SLA, trato con clientes, escalamiento a fabricantes y apoyo a preventa—, que solo se gana dentro. El curso te hace entender lo que la plataforma hace y por qué; el producto y el cliente los pones tú.

🚀 Siguientes pasos

  1. Empieza por 311 y 312. Son el corazón de la especialidad y lo que te diferencia de cualquier otro candidato junior: casi nadie llega sabiendo hablar de clasificación del dato y DLP.
  2. Añade el porqué normativo con 289 (privacidad), 281 (PCI DSS) y 280 (CIS): es lo que convierte una regla de DLP en una decisión justificable ante el cliente.
  3. Cubre la operación con la Parte 8 (182, 183, 189, 197) y monta el lab blue-team-soc.
  4. Escribe los entregables del rol: un playbook de incidente de fuga de datos y un informe mensual de servicio con métricas. Llévalos a la entrevista.
  5. Trabaja el inglés técnico en paralelo desde hoy. No es un extra de este puesto: es un requisito eliminatorio. Lee la documentación de un fabricante de DLP en inglés como práctica.
  6. Saca la Security+ como primer hito, y apunta a SC-401 si el ecosistema del cliente es Microsoft — es la certificación que más directamente describe esta especialidad.
  7. Cuando entrevistes, pregunta con qué plataformas y cuántos clientes vas a trabajar. Define por completo tu día a día y tu curva de aprendizaje.