Plantilla de scorecard

Scorecard de entrevista para Ingeniero de Seguridad

Un scorecard estructurado para entrevistar a un Ingeniero de Seguridad: seis competencias con pesos, qué es realmente un 1 y qué es un 5, y preguntas que sacan evidencia en vez de opiniones. Imprimilo o copialo a tu ATS.

El scorecard para Ingeniero de Seguridad

CompetenciaPesoPuntaje 1 — cómo se vePuntaje 5 — cómo se ve
Modelado de amenazas sobre un sistema real
Si la persona puede razonar desde una arquitectura hacia los ataques que importan en ella, en lugar de recitar categorías genéricas de amenazas.
20%Nombra categorías amplias de amenazas sin atar ninguna a un activo, límite de confianza u objetivo de atacante en un sistema donde trabajó.Recorre un diseño real, nombra el límite de confianza que importaba, el camino de ataque que exponía y el control que eligió frente a las alternativas.
Triage de vulnerabilidades y cierre efectivo
Cómo se priorizan y efectivamente se cierran los hallazgos, lo que define si el backlog se achica o crece hasta miles de tickets abiertos.
20%Reenvía la salida del scanner a los equipos de desarrollo según la etiqueta de severidad y mide su éxito por la cantidad de hallazgos reportados.Explica cómo bajó o subió la prioridad de un hallazgo según su explotabilidad real en contexto, y dice qué porcentaje se corrigió y en cuánto tiempo.
Detección y respuesta a incidentes
Qué hace la persona entre la primera señal sospechosa y la contención, lo que define cuánto se propaga una intrusión antes de frenarse.
18%Describe alertas que recibió sin una secuencia de decisiones de contención, o recuerda los incidentes solo como algo que manejó otro equipo.Da la línea de tiempo de una investigación propia: la señal, qué evidencia preservó, la decisión de contención y el cambio posterior al incidente.
Revisión de diseño seguro con equipos de desarrollo
Si la guía de seguridad aterriza como un cambio viable en el diseño, o llega tarde como una objeción bloqueante sobre la que nadie puede actuar.
16%Describe su rol como aprobar o rechazar diseños y no puede citar una revisión donde haya propuesto un control alternativo más barato.Da una revisión donde cambió un diseño a tiempo, nombra la objeción que plantearon los desarrolladores y el acuerdo que salió con el riesgo registrado.
Gestión de identidad y accesos en la práctica
Si los permisos se reducen y se revisan con el tiempo, lo que define cuánto daño puede hacer una sola cuenta comprometida.
14%Dice que los accesos se manejan con un documento de política y no puede nombrar una cuenta con permisos de más que haya encontrado y quitado.Nombra un privilegio que revocó y qué se rompió, cómo se rotan las credenciales de servicio y cómo se completa realmente la revisión de accesos.
Calidad de detecciones y tuning de alertas
Si las alertas se mantienen para que el equipo confíe en ellas, dado que un canal ruidoso se ignora justo cuando por fin importa.
12%Afirma que se revisan todas las alertas y nunca dio de baja ni ajustó una regla que disparaba constantemente sin producir hallazgos.Nombra una regla que ajustó o eliminó, el volumen de falsos positivos antes y después, y una detección real que sobrevivió a esa limpieza.

Los pesos suman 100. Acordalos antes de la primera entrevista, no después: ajustar pesos cuando ya hay puntajes es la forma en que un panel justifica a su favorito.

Preguntas que sacan evidencia

Cada una pide algo que ya pasó, con suficiente detalle como para verificarlo. Las hipotéticas premian el ensayo, no la trayectoria.

  1. Tomá un sistema que hayas asegurado. Dónde estaba el límite de confianza que importaba, qué camino de ataque te preocupaba y qué control elegiste y por qué.
  2. Describí un hallazgo cuya prioridad bajaste y otro que escalaste, contra la severidad del scanner. Qué hacía distinta la explotabilidad real.
  3. Contame un incidente que hayas investigado en primera persona. Cuál fue la primera señal, qué preservaste y cuándo decidiste contener.
  4. Contame una revisión de diseño donde los desarrolladores objetaron tu recomendación. Cuál fue su argumento y qué terminó saliendo a producción.
  5. Qué regla de detección ajustaste o diste de baja. Cuál era el volumen de falsos positivos antes y después, y qué detección real conservaste.

Señales de alarma

  • Plantea la seguridad como frenar releases, sin un ejemplo de un control negociado para encajar con una fecha de entrega.
  • Cita la cantidad de vulnerabilidades reportadas pero no cuántas se remediaron efectivamente.
  • Enumera certificaciones y herramientas pero no puede recorrer un incidente de punta a punta.
  • Considera inaceptable cualquier riesgo residual y nunca aprobó una excepción documentada.

Cómo usar este scorecard

  1. Acordá los pesos con el panel antes de que alguien entreviste, y dejalos por escrito.
  2. Cada entrevistador puntúa todas las competencias por separado, con una nota que cite lo que el candidato dijo textualmente.
  3. Comparen los puntajes antes de discutirlos. Discutir primero ancla al panel en quien habla más fuerte.

Armar un scorecard a medida · Cadena booleana para buscar Ingeniero de Seguridad

Preguntas frecuentes

¿Qué debe incluir un scorecard de entrevista para un ingeniero de seguridad?

Competencias ponderadas que separen a quien practica de quien solo leyó: modelado de amenazas sobre un sistema real, triage de vulnerabilidades y cierre efectivo, detección y respuesta a incidentes, revisión de diseño seguro, gestión de identidad y accesos, y tuning de detecciones. El triage y el modelado de amenazas deben pesar más: reportar hallazgos es fácil, lograr que se corrijan es el trabajo. Los anchors evitan que un CV cargado de certificaciones puntúe solo por credenciales.

¿Cómo evaluar habilidades de seguridad sin un ejercicio de laboratorio?

Preguntá por las decisiones de criterio: un hallazgo cuya prioridad bajó y por qué, la línea de tiempo de un incidente con el momento en que decidió contener, una revisión de diseño donde desarrollo objetó y qué salió finalmente. Todo eso exige haber tomado decisiones bajo presión y no tiene una respuesta memorizable como sí la tiene una pregunta sobre herramientas.

¿Cuánto deberían pesar las certificaciones al contratar seguridad?

Conviene tomarlas como evidencia de estudio, no de criterio. Una certificación muestra familiaridad con un cuerpo de conocimiento; no dice nada sobre si la persona puede priorizar un backlog o conducir un incidente. Usalas como desempate en el filtro inicial y puntuá la entrevista sobre las mismas competencias, con la evidencia citada junto a cada calificación.

Cuando lo que está en juego es una contratación real, usá evidencia

Estas herramientas son heurísticas rápidas. Verdict lee el CV contra tu descripción de puesto y puntúa seis dimensiones con citas textuales como evidencia — un documento de contratación que podés defender.

Probá un análisis gratisCreá una cuenta gratis

Otros roles

Ver todos los roles