07 oct
|
ALO CREDIT COLOMBIA
|
Bogotá
07 oct
ALO CREDIT COLOMBIA
Bogotá
ÚNETE A ALÓ CREDIT
PENTESTER ETHICAL HACKER
QUIÉNES SOMOS
ALÓ CREDIT es una Fintech colombiana en plena expansión, especializada en financiación de smartphones bajo modelo Compra Ahora, Paga Después BNPL. Operamos un modelo dual financiamos al consumidor final que compra su celular en nuestros aliados, Y financiamos a distribuidores, redes retail aliadas y grandes superficies en Colombia y Perú.
Movemos crédito y datos sensibles de miles de colombianos. Y en una Fintech regulada, la seguridad no se improvisa.
Por eso estamos consolidando el equipo de Ciberseguridad bajo la CISO. Y necesitamos un a Pentester con criterio, ética y manos. Ahí entras tú.
EL RETO EN UNA FRASE
Encontrar las vulnerabilidades antes de que alguien más las encuentre.
Vas a hacer pentest interno continuo sobre nuestras aplicaciones web, APIs, app móvil, infraestructura AWS y bases de datos reduciendo nuestra dependencia de pentests externos y blindando el negocio frente a riesgo regulatorio y reputacional.
QUÉ VAS A HACER
PENTEST A APLICACIONES WEB Y APIs
Pruebas de penetración con metodología OWASP WSTG, Top 10, API Security Top 10. Encuentras IDOR, BOLA, fallas de autenticación, escalamiento de privilegios y lo que haga falta encontrar.
PENTEST A APPS MÓVILES ANDROID iOS
Análisis estático y dinámico bajo OWASP MASTG MASVS. Ingeniería inversa con Frida, análisis con MobSF mobsfscan Semgrep CE.
PENTEST DE INFRAESTRUCTURA Y NUBE AWS
IAM, S3, EC2, security groups, exposición de servicios. Herramientas Prowler, ScoutSuite, Pacu.
PENTEST A BASES DE DATOS
Inyección, configuraciones inseguras, control de accesos, exposición de datos personales.
MODELADO DE AMENAZAS Y PRIORIZACIÓN
Modelas amenazas con STRIDE por aplicación API. Clasificas con CVSS v3.1 v4.0 y priorizas por riesgo real para el negocio.
INTEGRACIÓN EN CI CD
DAST con ZAP, SAST con Semgrep, detección de secretos con Gitleaks todo integrado en GitHub Actions.
INFORMES Y REMEDIACIÓN
Informes técnicos y ejecutivos con evidencia, criticidad y recomendaciones claras.
Acompañas a Desarrollo y DevOps hasta cerrar cada hallazgo. Nada queda en el aire.
AUTOMATIZACIÓN
Scripting en Python y Bash para automatizar pruebas recurrentes.
SOPORTE OCASIONAL A PERÚ
Posible apoyo puntual a la operación de Perú cuando se requiera.
QUÉ NECESITAS PARA APLICAR
Técnico, tecnólogo o profesional en Ingeniería de Sistemas, Software, Telemática, Telecomunicaciones, Electrónica o afines.
23 años de experiencia COMPROBABLE realizando pentest sobre aplicaciones web, APIs REST, apps móviles e infraestructura AWS.
Dominio AVANZADO de Burp Suite, OWASP ZAP, Nmap, sqlmap, ffuf, Nuclei, Metasploit y Postman.
Dominio AVANZADO de OAuth 2.0 OIDC, JWT, gestión de sesiones, IDOR BOLA.
Dominio AVANZADO de CVSS v3.1 v4.0 y elaboración de informes técnicos y ejecutivos.
Nivel INTERMEDIO en pentest móvil OWASP MASTG MASVS, Frida, MobSF.
Nivel INTERMEDIO en pentest AWS Prowler, ScoutSuite, Pacu.
Nivel INTERMEDIO en integración DAST SAST en CI CD ZAP, Semgrep, Gitleaks, GitHub Actions.
Scripting en Python y Bash.
Nociones de ISO IEC 270012022, NIST CSF 2.0, PCI DSS req. 11, Ley 1581 de 2012 y lineamientos SFC.
Suman puntos
Especialización en Seguridad Informática o Seguridad de la Información.
Certificaciones OSCP, eJPT eCPPT, CEH Practical, PNPT, BSCP, eMAPT o similares.
Experiencia en Fintech, sector financiero o entidades vigiladas por la SFC.
Experiencia integrando pruebas de seguridad en pipelines CI CD.
QUÉ COMPETENCIAS BUSCAMOS
Ética cualificado, confidencialidad y respeto estricto del alcance autorizado.
Pensamiento analítico, curiosidad y creatividad para encontrar vectores de ataque.
Comunicación clara de riesgos a perfiles técnicos y no técnicos.
Trabajo colaborativo con Desarrollo y DevOps para lograr remediación real.
Rigurosidad y orden en la documentación de evidencias.
Autonomía, proactividad y aprendizaje continuo.
POR QUÉ ESTE CARGO ES DIFERENTE
Porque no vas a hacer pentest de checklist una vez al año. Vas a construir la práctica de pentest INTERNO continuo de una Fintech en crecimiento, validando la seguridad antes y después de la migración a la nueva arquitectura AWS. Tu trabajo baja exposición regulatoria real y evita incidentes que cuestan dinero y reputación.
CONDICIONES ESPECIALES
Este cargo tiene acceso a información sensible sobre vulnerabilidades de la compañía. Requiere firma de acuerdo de confidencialidad, aceptación de políticas del SGSI y estudio de seguridad aprobado antes del ingreso. Todas las pruebas se ejecutan bajo alcance y autorización formal de la Gerencia de Ciberseguridad.
Disponibilidad OCASIONAL para pruebas en ventanas fuera de horario sobre ambientes productivos.
QUE OFRECEMOS
Bogotá
Centro Internacional
100 Presencial
Salario 3.000.000 5.000.000 según experiencia prestaciones de ley
Contrato Término indefinido
Horario LV 845am a 530pm sábados 845am a 1200m
ERES TÚ
Si te activa pensar como atacante para defender como ingeniero, si entiendes que un buen informe de pentest vale tanto como la vulnerabilidad encontrada,si tienes la ética para operar dentro del alcance autorizado sin cruzar líneas, y si la presencialidad de 6 días te suma en lugar de pesarte postúlate.
Al postularte, autorizas a Aló Credit a contactarte por WhatsApp para informarte sobre la continuidad del proceso.
Bolsa de trabajo Colombia ofrecemos puesto de Pentester para el sector de Informatica Telecomunicaciones en la empresa ALO CREDIT COLOMBIA SAS de Bogotá, D.C.. Salario acorde a tu experiencia y al salario medio del sector. Actualiza ahora tu currículum vitae y postúlate a este empleo. Tipo de empleo Tiempo Completo.
📌 Pentester Contratación Inmediata (Bogotá)
🏢 ALO CREDIT COLOMBIA
📍 Bogotá