NoHype EngineeringConsulting
IdiomaENES

Consulting · Buenos Aires · Desde 2023

NoHypeEngineering

Ezequiel Gutesman

Fractional CTO. Liderazgo de ingeniería forjado en dos décadas de investigación y desarrollo en ciberseguridad.

Trabajo con fundadores, CEOs y líderes de ingeniería en estrategia tecnológica, armado de equipos y entrega de software. Empecé como desarrollador web en Digbang, fui investigador en seguridad en CORE Security Technologies durante siete años y después pasé diez años en Onapsis, donde armé el equipo de investigación y más tarde dirigí ingeniería e investigación en conjunto. Durante once años también di clases de programación y dirigí proyectos especiales en Informática en la Escuela Técnica ORT.

+20 añosliderando equipos de ingeniería de software e investigación en seguridad
5 patentes USotorgadas, sobre seguridad en aplicaciones web, simulación automatizada de ataques y ciber-riesgo
Rondas y M&Avarias rondas de inversión y procesos de due diligence de adquisiciones, desde adentro
Perfil de LinkedIn ↗info@nohype.engineering
Qué hago

Liderazgo técnico, part time y con las manos en el trabajo

La mayor parte de mi trabajo es como CTO o VP of Engineering fraccional: me sumo a una empresa por un período definido y me hago cargo de la tecnología y del equipo de ingeniería junto a los fundadores. También acompaño a CTOs y engineering managers que están asumiendo roles más grandes.

Estrategia tecnológica e innovación

Alinear el roadmap técnico con el plan de negocio, decidir qué construir, qué comprar y qué dejar afuera, y armar una forma de prototipar y validar ideas de producto nuevas.

Organización de ingeniería

Estructura de equipos, contratación, planes de carrera y un clima de trabajo que permita que la gente buena rinda en el tiempo.

Entrega y SDLC

Proceso de desarrollo, automatización de QA, CI/CD y prácticas DevOps, con el avance medido con métricas DORA, SPACE y DevEx.

Arquitectura y deuda técnica

Revisión de arquitectura pensando en escala y mantenibilidad, y un plan priorizado de deuda técnica que el negocio pueda seguir.

Rondas de inversión y due diligence

Preparar la tecnología, la postura de seguridad y el equipo para la revisión de inversores o compradores, a partir de haber pasado por varios de estos procesos.

Coaching a líderes de ingeniería

Trabajo uno a uno con CTOs y engineering managers sobre decisiones, salud del equipo y comunicación con el resto de la empresa.

Especialización

Seguridad como parte de la ingeniería

Trabajo en seguridad ofensiva y seguridad de producto desde 2005, primero en CORE Security Technologies y después en Onapsis. Como CTO la incorporo al proceso de ingeniería desde el principio.

  • Seguridad de producto y SDLC seguro
  • Programas de seguridad de aplicaciones y equipos de penetration testing
  • Evaluación de riesgo basada en cómo operan los atacantes
  • Temas específicos de ciberseguridad dentro del proceso de ingeniería de software en due diligence
Especialización

Equipos de ingeniería e investigación profesionales

En Onapsis armé el equipo de investigación desde cero y después dirigí ingeniería de producto e investigación como una sola organización.

  • Contratación y estructura de equipos de investigación y R&D
  • Agendas de investigación ligadas al roadmap de producto
  • Prototipos, publicaciones y patentes
  • Llevar resultados de investigación a funcionalidades en producción
Cómo trabajo

Del diagnóstico al traspaso

Cada proyecto es distinto, pero la secuencia suele ser la misma.

  1. Paso 1

    Diagnóstico

    Entrevistas con el equipo y la dirección, y revisión del código, la arquitectura, los datos de entrega y la postura de seguridad.

  2. Paso 2

    Prioridades

    Un plan escrito y corto con los pocos cambios que más importan, acordado con los fundadores.

  3. Paso 3

    Trabajo dentro del equipo

    Participo en decisiones, rituales, contrataciones y revisiones, y acompaño a quienes van a liderar después.

  4. Paso 4

    Traspaso

    Las decisiones quedan documentadas y la responsabilidad pasa a líderes internos, para que el equipo siga por su cuenta.

Principios

Qué significa "no hype" en la práctica

  • Medir primeroLos cambios de proceso parten de los datos de entrega y calidad del propio equipo.
  • Tecnología probadaUna herramienta nueva entra cuando resuelve un problema concreto que el equipo tiene hoy.
  • Seguridad en el pipelineLa seguridad va en las revisiones de diseño, en el CI y en la definición de terminado.
  • La salud del equipo importaUn equipo estable y con un buen ambiente de trabajo entrega de forma más confiable y se entiende mejor con el resto de la empresa.
  • Decisiones por escritoLas decisiones de arquitectura y de organización se registran con su contexto, para que quien venga después entienda el razonamiento.
ExperienciaRetrato de Ezequiel Gutesman

Veinte años en ingeniería y seguridad

  1. 2023 —

    Fractional CTO · VP of Engineering · Tech coach

    NoHype Engineering

    Trabajo con líderes de ingeniería de empresas en crecimiento acelerado en prácticas de SDLC, armado de equipos, arquitectura y due diligence.

  2. 2017 – 2023

    VP of Engineering & Security Research

    Onapsis

    A cargo del producto principal y de la investigación en seguridad. Arquitectura de software, SDLC, QA, soporte, seguridad de producto, equipos de penetration testing y coaching de liderazgo.

  3. 2012 – 2017

    Director of Research

    Onapsis

    Armé el equipo de investigación en seguridad desde cero. Innovación de producto, prototipos, patentes, publicaciones en conferencias y servicios de penetration testing.

  4. 2005 – 2012

    Security Researcher

    CORE Security Technologies

    Investigación de nuevos vectores de ataque en aplicaciones web, redes inalámbricas y otras tecnologías, y penetration testing. Coinventor de tres de las patentes listadas más abajo y speaker en Black Hat USA, Hack.lu, FIRST y PyCon Argentina.

  5. 2004 – 2005

    Desarrollador

    Digbang!

    Desarrollo web en PHP, .NET y Perl.

  6. 2001 – 2012

    Profesor de programación · Dirección de proyectos especiales en Informática

    Escuela Técnica ORT

    Di clases de programación, dirigí proyectos especiales en Informática y asesoré en la currícula de computación.

Docencia

Módulo de Seguridad de la Información, Maestría en Management + Analytics (MIND)Universidad de San Andrés · 2017–2020

Comunidad

Speaker en 2013; después en el comité de contenidos, selección de charlas de la conferenciaEkoparty · 2020–2024

Formación

Ciencias de la ComputaciónUniversidad de Buenos Aires

Engineering Leadership for Emerging LeadersMIT Professional Education · 2017

Técnico en computación, cum laudeEscuela Técnica ORT · 2000

Investigación

Charlas, papers y patentes

La mayor parte de este trabajo viene de CoreLabs y Onapsis Research, hecho junto a colegas que figuran como coautores.

Papers
AñoEventoTítulo
2011Hack.luAbusing the Windows WiFi Native API to Create a Covert Channelcon Andrés Blanco
2010ACM CSIIRWThe impact of predicting attacker tools in security risk assessmentscon Ariel Waissbein · doi:10.1145/1852666.1852752
2008Hack.lugFuzz: An Instrumented Web Application Fuzzing Environment
2007Black Hat USAA Dynamic Technique for Enhancing the Security and Privacy of Web Applicationscon Ariel Futoransky y Ariel Waissbein
Patentes otorgadas en EE.UU.
NúmeroAñoTítulo
US 10,257,2282019Real-time detection and prevention of segregation of duties violations in business-critical applicationsOnapsis
US 9,923,9172018Automatic calculation of cyber-risk in business-critical applicationsOnapsis
US 9,183,3972015Automated computer security compromise as a serviceCore Security
US 8,146,1352012Establishing and enforcing security and privacy policies in web-based applications (continuación)Core Security
US 7,831,9952010Establishing and enforcing security and privacy policies in web-based applicationsCore Security