⚙️ Security Engineer / SecOps (endpoint y automatización)

El ingeniero de la seguridad operativa: administras el EDR de toda la flota, respondes incidentes de endpoint y —sobre todo— automatizas. Escribes código (Python, Bash), construyes APIs internas e integras las herramientas de seguridad con el resto de los sistemas de la empresa. La regla del puesto: si algo se hace dos veces, se automatiza.

Nivel de entrada: intermedio; perfil híbrido seguridad + desarrollo · Foco: EDR/XDR multi-SO, automatización, APIs REST, respuesta a incidentes de endpoint, SIEM · Certificación faro: CompTIA CySA+ (+ BTL1 en la parte operativa)

🧭 Qué es y por qué importa

Este es el rol donde la ciberseguridad se convierte en software. No es un analista que mira alertas en un panel, ni un desarrollador que escribe features de producto: es quien mantiene los controles de seguridad de la flota (portátiles, servidores, estaciones) funcionando de verdad, y quien elimina el trabajo manual construyendo herramientas.

Se apoya sobre tres pilares:

Importa porque es uno de los perfiles mejor pagados y más difíciles de cubrir del sector: exige las dos mitades. Hay muchos analistas que no programan y muchos desarrolladores que no entienden de seguridad; quien junta ambas se vuelve escaso. Y es un rol que escala: en una empresa que crece, la única forma de no multiplicar el equipo de seguridad por el número de empleados es automatizar.

De dónde sale esta guía. Está calcada de una oferta real de empleo (Xepelin, Cybersecurity Engineer (SecOps Sr), Santiago de Chile): administración de plataformas de seguridad de endpoint, gestión de antivirus/EDR con respuesta a alertas, construcción de APIs internas de seguridad, automatización de onboarding/offboarding, rotación de credenciales y reportes de cumplimiento, integración de herramientas, respuesta a incidentes con análisis forense, inventario de activos y políticas de endpoint (cifrado de disco, control de accesos, gestión de parches). Requisitos: EDR/XDR, Python/Bash, APIs REST, multi-SO (Linux/macOS/Windows), respuesta a incidentes, SIEM. Es el retrato fiel del puesto de SecOps Engineer en una empresa de tecnología o fintech.

🗓️ Un día en el puesto

Es una jornada partida entre operar y construir — y la proporción entre ambas es la métrica real de tu éxito: cuanto mejor lo haces, más tiempo construyes y menos apagas fuegos.

Dicho sin adornos: si no te gusta programar, este rol te va a frustrar. La parte de análisis es real, pero lo que separa a un SecOps Engineer de un analista de SOC es que aquí se espera que escribas código en producción, con criterio de ingeniería: control de versiones, manejo de errores y credenciales que no acaban escritas en el script.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

EDR/XDR:         CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint
SIEM:            Splunk, Microsoft Sentinel, Elastic Stack, Wazuh
Automatización:  Python (requests, FastAPI), Bash, PowerShell, SOAR
APIs/Integración: REST, webhooks, colas, tokens y OAuth cliente
Flota/endpoint:  MDM (Intune, Jamf), gestión de parches, BitLocker/FileVault/LUKS
Identidad:       IdP corporativo (SSO/SAML/OIDC), PAM, gestores de secretos (Vault, KMS)
Ingeniería:      Git, CI/CD, contenedores, gestión de secretos en el pipeline

Aquí la herramienta importa menos que la capacidad de conectarla con las demás. Todo producto serio de seguridad tiene API; el valor que aportas es lo que construyes con ella.

Habilidades no técnicas

📚 Tu ruta en el programa

Ruta híbrida entre operación defensiva y desarrollo: hay que atravesar el bloque de Blue Team y el de DevSecOps. Orden recomendado:

  1. 📚 Parte 0 — Fundamentos (001–025) · la base doble del rol: sistemas (Linux 005–006, Windows 008) y, sobre todo, programación: Bash (007), PowerShell (009), Python (015–017), Git (018) y regex para logs (019).
  2. 📚 Parte 1 — Redes (026–045) · lo suficiente para entender qué hace un endpoint en la red y leer su tráfico.
  3. 📚 Parte 8 — Blue Team, detección y SOC (181–200) · el núcleo operativo: telemetría, SIEM, EDR (189) y automatización con SOAR (196).
  4. 📚 Parte 9 — DFIR (201–220) · el ciclo de incidentes y el análisis forense del endpoint que investigues.
  5. 📚 Parte 11 — DevSecOps (236–248) · la mitad de ingeniería: pipelines, secretos en el código y seguridad de APIs (247).
  6. 📚 Parte 4 — Seguridad web · en concreto 110 (APIs REST): si vas a construir APIs internas, empieza por saber cómo se rompen.
  7. 📚 Parte 17 — Profundización · operaciones y hardening (324), identidades (313, 315), parches y vulnerabilidades (318) y automatización de seguridad (330).

Clases concretas por las que empezar:

Laboratorio y CTF

🎓 Certificaciones

Con archivo en el programa (mapean a partes concretas):

Las certificaciones de producto del propio EDR (CrowdStrike CCFA/CCFR, SentinelOne, Microsoft SC-200) son muy valoradas para este puesto en concreto y quedan fuera del programa: se sacan con el fabricante, y normalmente las paga la empresa una vez dentro. Consulta el mapeo completo a certificaciones para ver cuánto cubre el programa.

📈 Progresión de carrera y salario

Ruta habitual: Analista SOC o IT/sysadmin → Security Engineer / SecOps → SecOps Sr → Staff Security Engineer o líder de Security Engineering. Desde aquí se abre camino hacia Cloud Security (la flota se vuelve infraestructura), hacia detección e ingeniería de detección o hacia arquitectura de seguridad. Es de los perfiles con mejor techo técnico, porque no obliga a pasar a gestión para seguir creciendo.

Rangos orientativos y aproximados (brutos anuales; varían mucho por sector, tamaño de empresa y experiencia — referencia, no promesa):

Región                      Semi-senior            Senior / staff
--------------------------  ---------------------  ------------------------
LATAM                       USD 18k – 36k / año    USD 40k – 75k+ / año
Chile (fintech/tech)*       USD 25k – 45k / año    USD 45k – 80k+ / año
España                      EUR 30k – 45k / año    EUR 48k – 75k+ / año
Remoto (USD)                USD 60k – 100k / año   USD 110k – 170k+ / año

* Las fintech y empresas de tecnología suelen pagar por encima del promedio del país para este perfil, precisamente por la escasez del híbrido seguridad + desarrollo. Los números remotos en USD asumen contratación por empresas de EE. UU./Europa, con listón alto de inglés.

⚠️ Mitos y errores comunes

Honestidad, sin marketing: este programa te da la base técnica del puesto —endpoints y EDR, SIEM y correlación, respuesta a incidentes y forense, Python/Bash aplicados a seguridad, seguridad de APIs REST, identidades, secretos, hardening y gestión de parches—. Lo que no te da es la experiencia operando un producto comercial concreto (CrowdStrike, SentinelOne, Defender) sobre una flota real de cientos de equipos, ni el contexto de negocio de una fintech (regulación financiera, clientes, escala). Tampoco convierte a nadie en desarrollador: si vienes de cero en programación, las clases de Python y Bash son el punto de partida, no la meta — practica escribiendo herramientas propias. El curso te hace técnicamente capaz de aprender el producto en semanas; la flota real y el negocio los pones tú.

🚀 Siguientes pasos

  1. Asegura las dos bases de la Parte 0: sistemas (Linux, Windows) y programación. Si tuvieras que elegir por dónde empezar, empieza por Python (015) y Bash (007): es lo que más te diferencia del resto de candidatos.
  2. Haz la Parte 8 completa con foco en 189 (EDR), 182–183 (telemetría y SIEM) y 196 (SOAR), y monta el lab blue-team-soc.
  3. Cierra el ciclo operativo con la Parte 9: respuesta a incidentes (202), contención (216) y artefactos de Windows/Linux (205–206).
  4. Añade la mitad de ingeniería con la Parte 11 y la clase 110: construye una API REST pequeña que consulte el estado de seguridad de un host y protégela como si fuera pública.
  5. Remata con la Parte 17: hardening y configuración (324), identidades (313, 315) y automatización (330).
  6. Construye tu portfolio con código. Para este puesto vale más un repositorio con tres herramientas propias —un inventario de agentes vía API, un automatismo de offboarding, un enriquecedor de alertas— que una certificación más. Es literalmente lo que harás en el trabajo.
  7. Apunta a CySA+ como certificación de rol (su dominio de automatización encaja de lleno) y, una vez dentro, a la certificación del EDR que use la empresa.