MG.dev

Disponível para full-time ou por contrato · Remoto

Marcos Gómez.

DevSecOps & Cloud Security Engineer

Levo a segurança ao pipeline e ao servidor sem travar a entrega, e comprovo com números: 99.9% de uptime, zero brechas e −25% de exposição técnica. Mostro o resultado, não prometo.

  • Segurança no pipeline: OWASP, SAST e varredura de segredos antes de cada deploy.
  • Linux e cloud endurecidos no nível CIS, com evidência verificável por comando.
  • SOC operado e medido: detecção, triagem e remediação com SLA.
Cloud SecurityDevSecOpsAppSecHardening de LinuxGestão de VulnerabilidadesSOC & Threat HuntingSegurança em CI/CDAWS / OCIISO 27001 / NIST

Brasil · Remoto

01Resultados em produção

Conquistas mensuráveis de projetos reais: cada número saiu de um sistema em produção, não de um slide.

99.9%

Uptime sustentado

E-commerce global (Brasil, EUA, UE e Austrália) sobre Linux e Nginx, com zero brechas de segurança.

+30%

Detecção no SIEM

Fidelidade dos alertas do SIEM/SOAR em seis meses, ajustando regras de detecção próprias.

−25%

Exposição técnica

Gestão de vulnerabilidades com Nessus e Nmap e correção priorizada por risco ISO 27001.

−40%

Tempo de carregamento

Otimização web sem abrir mão da segurança; serviços isolados com Docker e Podman.

02O que posso fazer pelo seu time

Quatro frentes que se repetem em todos os projetos, do pipeline ao servidor.

Segurança no pipeline

Controles de segredos, SAST, dependências e imagens rodando em cada pull request: o que falha é o build, não a produção. Política de severidade explícita e SARIF como evidência.

Hardening de Linux e cloud

SSH sem senha e em porta não padrão, firewall negando por padrão, fail2ban, auditd, parâmetros de kernel e implantação idempotente que se verifica com um comando.

Observabilidade e SOC

SIEM com agentes em toda a frota, painéis no Grafana, regras próprias e triagem automatizada. Alertas que dá para explicar e métricas que servem para decidir.

Vulnerabilidade → remediação

Inventário, varredura autenticada, priorização por risco real e ciclo de correção com SLA. Menos achados abertos e mais achados fecháveis.

03Experiência

Da operação financeira ao SOC e ao pipeline: 20+ anos construindo e, nos últimos, defendendo o que foi construído.

  1. Soulta Beauty

    jan 2021 — atual

    DevSecOps & IT Infrastructure Engineer · Brusque, SC · Remoto

    • Infraestrutura de e-commerce global (Brasil, EUA, UE e Austrália) sobre Linux e Nginx, com 99.9% de uptime sustentado.
    • Políticas de DNS e WAF na Cloudflare que mitigam ataques de camada 7 e bloqueiam padrões do OWASP Top 10.
    • Controles de segurança no CI/CD — segredos, dependências e código — antes de cada deploy.
    • Otimização de 40% no carregamento das páginas sem abrir mão da segurança; serviços isolados com Docker e Podman.
    LinuxNginxCloudflare WAFDocker/PodmanCI/CDOWASPWooCommerce
  2. NexuTrek

    set 2018 — atual

    Fundador & Consultor de Infraestrutura Cloud · Brasil · Remoto

    • Arquitetura e administração de VPS dedicados (OVH) com HestiaCP, Nginx e PHP-FPM.
    • Migrações de múltiplos domínios e de e-mail com MySQL e imapsync, sem queda de serviço.
    • Automações em n8n integrando WhatsApp Cloud API, Bling ERP e Melhor Envio.
    • Desenvolvimento PHP/WordPress sob medida e assistentes de IA (Ollama, Cursor, Roo Code) para acelerar entregas com revisão de segurança.
    HestiaCPNginxPHP-FPMMySQLn8nVPS/OVHimapsync
  3. ATHSec

    mai 2023 — jan 2025

    Cyber Security Analyst · Remoto

    • Avaliação contínua de vulnerabilidades e descoberta de ativos com Nessus, Nmap e ferramentas próprias em Bash e Python.
    • Ajuste de regras SIEM/SOAR: +30% de fidelidade de detecção em seis meses, sem brechas.
    • Remediação priorizada conforme as matrizes de risco da ISO 27001.
    • Assistentes de reconhecimento e relatório em Markdown para programas de bug bounty.
    NessusNmapSIEM/SOARISO 27001PythonBash
  4. Agencia IDEALIDAD

    jul 2014 — fev 2023

    IT Security & Systems Engineer · Bogotá, CO · Remoto

    • Auditorias de segurança, revisão de código-fonte e remediação de malware em mais de 100 aplicações web.
    • Projeto, manutenção e proteção de VPS Linux (cPanel, MySQL) para clientes de diversos setores.
    AuditoríaHardeningcPanelMySQLAnálisis de malware
  5. IDECEB Consultores SAS

    jul 2014 — mai 2016

    Gerente Geral & Estrategista de Marketing · Medellín, CO

    • Direção de operação, processos e presença digital de uma consultoria.
    GestiónProcesosMarketing digital
  6. Banca y aduanas

    fev 2001 — jun 2014

    Operações financeiras e aduaneiras · Colômbia

    • Treze anos em banco e agência aduaneira: controle, rastreabilidade e conformidade.
    Banco BNGHelm BankAgencia de Aduanas

04Projetos

Trabalho verificável: repositórios públicos e um laboratório em produção.

Laboratório SOC na Oracle Cloud

Frota Linux instrumentada com Wazuh sobre uma rede overlay WireGuard, mais um motor de triagem próprio rodando a cada cinco minutos.

  • Manager Wazuh com indexer próprio, dashboard e agente em cada máquina.
  • Motor de triagem e despertador em Python com units systemd e registro em log.
  • Webhook receptor com assinatura HMAC, fila de eventos e propostas de regras que um humano aprova antes de instalar.
  • Painéis no Grafana sobre os índices do laboratório.
WazuhGrafanaWireGuardOracle CloudPythonsystemdBash

Template de pipeline DevSecOps

Cinco portões de segurança dentro do GitHub Actions: segredos, SAST, dependências, configuração de infraestrutura e imagem de contêiner.

  • Gitleaks barra qualquer segredo detectado; Semgrep (p/ci) falha em severidade ERROR.
  • Trivy bloqueia CRITICAL e HIGH em dependências, IaC e imagem.
  • Resultados em SARIF visíveis direto no painel de segurança do repositório.
  • Runner local e pre-commit para reproduzir os mesmos portões sem esperar o CI.
GitHub ActionsGitleaksSemgrepTrivySARIFDocker
Ver no GitHub

Script de hardening para VPS Linux

Endurecimento idempotente de servidores Debian/Ubuntu/RHEL com modo de verificação: aplica e comprova que ficou aplicado.

  • SSH sem senha e em porta não padrão, firewall negando por padrão, fail2ban e auditd.
  • Parâmetros de kernel e restrições de acesso a informações sensíveis do sistema.
  • Idempotente e à prova de falha: se um passo não pode ser aplicado, ele não finge sucesso.
  • --check devolve PASS/FAIL por controle, pronto para entrar num pipeline ou num inventário.
BashUFW/nftablesfail2banauditdsystemdcloud-initAnsible
Ver no GitHub

Reconhecimento automatizado de superfície

Varredura passiva de ativos a partir de registros de certificados (Certificate Transparency), com checagem de vida e fingerprint de serviços.

  • Descobre subdomínios por Certificate Transparency (crt.sh e certspotter) sem tocar no alvo.
  • Verifica o que está vivo, identifica serviços e cabeçalhos e ordena por interesse.
  • Gera relatório em Markdown pronto para anexar a um chamado.
  • O modo ativo exige arquivo de autorização: a ferramenta não dispara sem permissão explícita.
BashPythonNmapcrt.shOSINT
Ver no GitHub

Este site

Portfólio estático gerado com Python (apenas biblioteca padrão), sem framework, sem cookies, sem rastreadores e sem recursos de terceiros.

  • Content Security Policy estrita, cabeçalhos de segurança e e-mail nunca em texto puro no HTML.
  • Três idiomas com hreflang, sitemap, robots e dados estruturados.
  • Texto real no HTML (nada de imagens): legível por buscadores e por sistemas de seleção (ATS).
PythonHTML/CSSCSP estrictaCloudflare

05Stack e ferramentas

O que uso no dia a dia, sem enfeite: cada item desta lista tem uma história por trás.

Cloud e infraestrutura

Oracle Cloud (OCI)AWSCloudflare (DNS/WAF/Tunnel)WireGuardDocker/PodmanKubernetesLinux (Debian/Ubuntu/RHEL)

Segurança e SOC

SOC OperationsVulnerability ManagementLinux Hardening (CIS)Wazuh (SIEM/XDR)GrafanaNessusNmapfail2banauditdISO 27001NIST CSFOWASP Top 10

DevSecOps e CI/CD

GitHub ActionsGitLab CICI/CDSAST/DASTGitleaksSemgrepTrivySARIFAnsiblecloud-initHardening CIS

Código e dados

PythonBashPHPJavaScript/TypeScriptSQL (MySQL/MariaDB)Java (JUnit)GitPowerShell

Serviços e plataformas

NginxPHP-FPMHestiaCPcPanelWordPress/WooCommercen8nimapsyncsystemd

Automação e IA

n8n (automatización)OllamaCursorRoo CodePrompting para triaje

06Formação

Diploma e pós-graduações que sustentam o trabalho técnico.

  1. Defesa Cibernética

    jan 2024 — jun 2026

    Estácio · Brasil

    Concluído em 2026. Ameaças, inteligência, gestão de vulnerabilidades, hardening de servidores, segurança de aplicações, operações de SOC e resposta a incidentes.

  2. MBA em Engenharia de Software

    nov 2020 — nov 2021

    Faculdade Metropolitana · Brasil

    Ciclo de vida do software, qualidade e testes, gestão de configuração e governança de TI.

  3. Especialização em Segurança da Informação

    2020

    Faculdade Metropolitana · Brasil

    Segurança de redes e sistemas web, segurança de infraestrutura de armazenamento, criptografia, ITIL e conformidade.

  4. Administração de Empresas (BBA)

    jul 1999 — jun 2004

    Universidad Autónoma del Caribe · Colômbia

    Base de gestão, finanças e processos que uso para traduzir risco técnico em linguagem de negócio.

07Certificações

Formação contínua, da mais recente para a mais antiga.

  • Bootcamp DevOps com IA Full Cycle 2025
  • Segurança em Cloud Estácio 2025
  • Fundamentos de Ciberseguridad Industrial (Essentials) Diplomados en Ciberseguridad 2025
  • Pentest Profissional Desec Security 2024
  • Modern Threat Hunting Strategies to Identify Attacks LinkedIn Learning 2024
  • ITIL® 4 Foundation LinkedIn Learning 2024
  • Malware Analysis & Incident Response for IT Technicians Udemy 2024
  • JUnit 5, Mockito, TDD, BDD & ATDD Udemy 2024
  • DevOps Beginner to Advanced: Introduction to DevOps EC-Council 2023
  • Practical Cyber Threat Intelligence EC-Council 2023
  • Microsoft Cybersecurity Pro Track: Threat Detection EC-Council 2023
  • Applied Threat Hunting EC-Council 2023
  • Practical Malware Analysis & Triage TCM Security 2022
  • Official (ISC)² Certified in Cybersecurity (CC) ISC2 2022
  • EF SET English Certificate 62/100 (C1 Advanced) EF SET 2022
  • HPE Fortify — Secure Code Analysis Noble Work Foundation 2022
  • TypeScript Udemy 2022
  • Web Hacking: Become a Professional Web Pentester Udemy 2022
  • Ransomware Survival Guide CodeRed 2022
  • OSINT for Hackers and Penetration Testers CodeRed 2021
  • Black Hat Python: Python for Pentesters CodeRed 2021
  • Linux Forensics CodeRed 2021
  • Pentesting con Cobalt Strike Backtrack Academy 2021
  • Análisis y Gestión de Riesgo Backtrack Academy 2021
  • Nessus para Pentester Backtrack Academy 2021
  • Implementando SOC con OSSIM Backtrack Academy 2021
  • Especialidad — Information Security Analyst Backtrack Academy 2021
  • Implementación ISO 27001 Backtrack Academy 2021
  • ISO/IEC 27002:2013 Backtrack Academy 2021
  • Inteligencia de Amenazas Cibernéticas Avanzada Backtrack Academy 2021
  • SCRUM Foundation Professional Certificate (SFPC) Certiprof 2021
  • Practical Ethical Hacking TCM Security 2021
  • A Nova Geração em Pentest Profissional Desec Security 2021
  • Anonymity Guide for Ethical Hackers Udemy 2021
  • First Certified Ethical Hacking (FCEH) Comunix 2020

35 certificações, com credencial verificável em (ISC)² CC, Pentest Profissional (Desec), Practical Ethical Hacking (TCM), ISO 27001/27002 e ITIL 4.

08Meu perfil encaixa? Vamos conversar

Mande o desafio e o stack; respondo em português, espanhol ou inglês e digo com franqueza se encaixo. Disponível full-time ou por contrato, remoto.

Brasil. Remoto para Brasil, LATAM, Europa e EUA.