Consulting · Buenos Aires · Desde 2023
NoHypeEngineering
Ezequiel Gutesman
Fractional CTO. Liderazgo de ingeniería forjado en dos décadas de investigación y desarrollo en ciberseguridad.
Trabajo con fundadores, CEOs y líderes de ingeniería en estrategia tecnológica, armado de equipos y entrega de software. Empecé como desarrollador web en Digbang, fui investigador en seguridad en CORE Security Technologies durante siete años y después pasé diez años en Onapsis, donde armé el equipo de investigación y más tarde dirigí ingeniería e investigación en conjunto. Durante once años también di clases de programación y dirigí proyectos especiales en Informática en la Escuela Técnica ORT.
Liderazgo técnico, part time y con las manos en el trabajo
La mayor parte de mi trabajo es como CTO o VP of Engineering fraccional: me sumo a una empresa por un período definido y me hago cargo de la tecnología y del equipo de ingeniería junto a los fundadores. También acompaño a CTOs y engineering managers que están asumiendo roles más grandes.
Estrategia tecnológica e innovación
Alinear el roadmap técnico con el plan de negocio, decidir qué construir, qué comprar y qué dejar afuera, y armar una forma de prototipar y validar ideas de producto nuevas.
Organización de ingeniería
Estructura de equipos, contratación, planes de carrera y un clima de trabajo que permita que la gente buena rinda en el tiempo.
Entrega y SDLC
Proceso de desarrollo, automatización de QA, CI/CD y prácticas DevOps, con el avance medido con métricas DORA, SPACE y DevEx.
Arquitectura y deuda técnica
Revisión de arquitectura pensando en escala y mantenibilidad, y un plan priorizado de deuda técnica que el negocio pueda seguir.
Rondas de inversión y due diligence
Preparar la tecnología, la postura de seguridad y el equipo para la revisión de inversores o compradores, a partir de haber pasado por varios de estos procesos.
Coaching a líderes de ingeniería
Trabajo uno a uno con CTOs y engineering managers sobre decisiones, salud del equipo y comunicación con el resto de la empresa.
Seguridad como parte de la ingeniería
Trabajo en seguridad ofensiva y seguridad de producto desde 2005, primero en CORE Security Technologies y después en Onapsis. Como CTO la incorporo al proceso de ingeniería desde el principio.
- Seguridad de producto y SDLC seguro
- Programas de seguridad de aplicaciones y equipos de penetration testing
- Evaluación de riesgo basada en cómo operan los atacantes
- Temas específicos de ciberseguridad dentro del proceso de ingeniería de software en due diligence
Equipos de ingeniería e investigación profesionales
En Onapsis armé el equipo de investigación desde cero y después dirigí ingeniería de producto e investigación como una sola organización.
- Contratación y estructura de equipos de investigación y R&D
- Agendas de investigación ligadas al roadmap de producto
- Prototipos, publicaciones y patentes
- Llevar resultados de investigación a funcionalidades en producción
Del diagnóstico al traspaso
Cada proyecto es distinto, pero la secuencia suele ser la misma.
- Paso 1
Diagnóstico
Entrevistas con el equipo y la dirección, y revisión del código, la arquitectura, los datos de entrega y la postura de seguridad.
- Paso 2
Prioridades
Un plan escrito y corto con los pocos cambios que más importan, acordado con los fundadores.
- Paso 3
Trabajo dentro del equipo
Participo en decisiones, rituales, contrataciones y revisiones, y acompaño a quienes van a liderar después.
- Paso 4
Traspaso
Las decisiones quedan documentadas y la responsabilidad pasa a líderes internos, para que el equipo siga por su cuenta.
Qué significa "no hype" en la práctica
- Medir primeroLos cambios de proceso parten de los datos de entrega y calidad del propio equipo.
- Tecnología probadaUna herramienta nueva entra cuando resuelve un problema concreto que el equipo tiene hoy.
- Seguridad en el pipelineLa seguridad va en las revisiones de diseño, en el CI y en la definición de terminado.
- La salud del equipo importaUn equipo estable y con un buen ambiente de trabajo entrega de forma más confiable y se entiende mejor con el resto de la empresa.
- Decisiones por escritoLas decisiones de arquitectura y de organización se registran con su contexto, para que quien venga después entienda el razonamiento.

Veinte años en ingeniería y seguridad
- 2023 —
Fractional CTO · VP of Engineering · Tech coach
NoHype Engineering
Trabajo con líderes de ingeniería de empresas en crecimiento acelerado en prácticas de SDLC, armado de equipos, arquitectura y due diligence.
- 2017 – 2023
VP of Engineering & Security Research
Onapsis
A cargo del producto principal y de la investigación en seguridad. Arquitectura de software, SDLC, QA, soporte, seguridad de producto, equipos de penetration testing y coaching de liderazgo.
- 2012 – 2017
Director of Research
Onapsis
Armé el equipo de investigación en seguridad desde cero. Innovación de producto, prototipos, patentes, publicaciones en conferencias y servicios de penetration testing.
- 2005 – 2012
Security Researcher
CORE Security Technologies
Investigación de nuevos vectores de ataque en aplicaciones web, redes inalámbricas y otras tecnologías, y penetration testing. Coinventor de tres de las patentes listadas más abajo y speaker en Black Hat USA, Hack.lu, FIRST y PyCon Argentina.
- 2004 – 2005
Desarrollador
Digbang!
Desarrollo web en PHP, .NET y Perl.
- 2001 – 2012
Profesor de programación · Dirección de proyectos especiales en Informática
Escuela Técnica ORT
Di clases de programación, dirigí proyectos especiales en Informática y asesoré en la currícula de computación.
Docencia
Módulo de Seguridad de la Información, Maestría en Management + Analytics (MIND)Universidad de San Andrés · 2017–2020
Comunidad
Speaker en 2013; después en el comité de contenidos, selección de charlas de la conferenciaEkoparty · 2020–2024
Formación
Ciencias de la ComputaciónUniversidad de Buenos Aires
Engineering Leadership for Emerging LeadersMIT Professional Education · 2017
Técnico en computación, cum laudeEscuela Técnica ORT · 2000
Charlas, papers y patentes
La mayor parte de este trabajo viene de CoreLabs y Onapsis Research, hecho junto a colegas que figuran como coautores.
| Año | Evento | Título |
|---|---|---|
| 2014 | NoSuchCon, París | Blended Web and Database Attacks on Real-time, In-Memory Platforms |
| 2013 | Ekoparty, Buenos Aires | ERP Security: How Hackers Can Open the Safe and Take the Jewelscon Jordan Santasieri |
| 2012 | PyCon Argentina | No toca BOTOn: Amazon Web Services desde Pythoncon Fernando Russ |
| 2011 | Hack.lu | Abusing the Windows WiFi Native API to Create a Covert Channelcon Andrés Blanco |
| 2009 | FIRST, Santiago | Attacker-centric risk assessment and metricscon Fernando Miranda |
| 2008 | Hack.lu | gFuzz: An Instrumented Web Application Fuzzing Environment |
| 2007 | Black Hat USA | A Dynamic Technique for Enhancing the Security and Privacy of Web Applicationscon Ariel Waissbein y Ariel Futoransky |
| Año | Evento | Título |
|---|---|---|
| 2011 | Hack.lu | Abusing the Windows WiFi Native API to Create a Covert Channelcon Andrés Blanco |
| 2010 | ACM CSIIRW | The impact of predicting attacker tools in security risk assessmentscon Ariel Waissbein · doi:10.1145/1852666.1852752 |
| 2008 | Hack.lu | gFuzz: An Instrumented Web Application Fuzzing Environment |
| 2007 | Black Hat USA | A Dynamic Technique for Enhancing the Security and Privacy of Web Applicationscon Ariel Futoransky y Ariel Waissbein |
| Número | Año | Título |
|---|---|---|
| US 10,257,228 | 2019 | Real-time detection and prevention of segregation of duties violations in business-critical applicationsOnapsis |
| US 9,923,917 | 2018 | Automatic calculation of cyber-risk in business-critical applicationsOnapsis |
| US 9,183,397 | 2015 | Automated computer security compromise as a serviceCore Security |
| US 8,146,135 | 2012 | Establishing and enforcing security and privacy policies in web-based applications (continuación)Core Security |
| US 7,831,995 | 2010 | Establishing and enforcing security and privacy policies in web-based applicationsCore Security |