Hola, soy
Javier
Morales
Staff Security Engineer | Detection Engineering | Automatización de Seguridad y Compliance | IA y MCP
Sobre mí
Empecé en operaciones de infraestructura — desplegando servidores en datacenters — y evolucioné hasta diseñar y operar plataformas de detección autónomas capaces de triar alertas sin intervención humana.
Con más de 15 años de experiencia, me especializo en detection engineering y automatización de seguridad en entornos cloud multi-cuenta, construyendo pipelines de alta señal que integran LLMs, análisis de comportamiento y orquestación multi-herramienta directamente en flujos SOC de producción.
En paralelo, construyo productos basados en IA: plataformas de inteligencia de precios, pipelines de datos y agentes conversacionales orientados a automatización real de negocio.
Investigador publicado en detección de malware con machine learning (MDPI Electronics, 2024). Certificado en AWS Security y Machine Learning.
Impacto
Operaciones de Seguridad Autónomas
Sistema de producción con IA integrando SIEM, identidad, APIs cloud, ticketing y gestión de vulnerabilidades mediante arquitectura MCP. Agentes especializados manejan flujos de investigación por niveles desde triaje automatizado hasta análisis de comportamiento.
Detection-as-Code a Escala
Cientos de detecciones SIEM en multi-cuenta AWS con testing unitario, enriquecimiento contextual, supresión dinámica y despliegue automatizado. Reducción sistemática de ruido: -60% falsos positivos.
Arquitectura Defensiva para Agentes IA
Framework defensivo multicapa para operaciones asistidas por IA: verificación de integridad, escaneo de prompt injection, monitorización de supply chain y guardrails contra clases de ataque emergentes.
Resiliencia Operacional
Procedimientos de fallback manual para todos los flujos automatizados. Sistemas watchdog automatizados para monitorización de estado de detecciones. Investigación ML publicada con 98.6% precisión.
Lo Que Construyo
MotoRadar — Inteligencia de Precios de Motos
Motor de comparación de precios de motos enduro y trail de segunda mano en España. Agrega listings de 4 plataformas, aplica scoring de ofertas con z-score, rastrea tendencias de precios y detecta outliers. Construido con FastAPI, PostgreSQL, HTMX y una extensión de navegador para recolección de datos.
Guardrails de Seguridad para IA
Sistema de defensa open-source para asistentes de código IA. Hooks pre/post-herramienta, detección de prompt injection con regex + ML, escaneo de credenciales, verificación de integridad con checksums SHA256. 68+ tests automatizados.
Ver proyecto →Framework Detection-as-Code
Reglas de detección en producción con testing unitario, enriquecimiento contextual y supresión dinámica para entornos AWS multi-cuenta. Incluye ejemplos reales de detecciones SIEM que redujeron falsos positivos un 60%.
Ver proyecto →MCP Security Toolkit
Servidores MCP para operaciones de seguridad: consultas SIEM, enriquecimiento de threat intel y automatización de respuesta a incidentes. Conecta LLMs directamente con herramientas de seguridad para flujos SOC autónomos.
Ver proyecto →Workflows de Seguridad n8n
Plantillas de workflows n8n para operaciones de seguridad: triaje de alertas con IA, enriquecimiento de threat intel, monitoreo de certificados, resumen diario de seguridad y auditoría de nuevos usuarios.
Ver proyecto →Detector de Prompt Injection
Librería Python ligera para detectar ataques de prompt injection en salidas de agentes IA. 23 patrones regex, normalización Unicode NFKC, eliminación de caracteres zero-width y escaneo de credenciales.
Ver proyecto →Stack Técnico
IA & Automatización
Detección & Respuesta
Cloud & Infraestructura
Seguridad & Compliance
Backend & Datos
Frontend & Scraping
Experiencia
Staff Security Engineer
Enterprise SaaS · Remote, Gran Canaria
- Diseño y opero la plataforma de detección de la empresa con cientos de reglas en un entorno multi-cuenta AWS, cubriendo telemetría cloud, identidad, SaaS y endpoint
- Construí una plataforma de investigación con IA usando Claude con integraciones MCP en SIEM, identidad, colaboración, ticketing, cloud, escaneo de vulnerabilidades y gestión de endpoints
- Lideré un programa sistemático de reducción de ruido reduciendo falsos positivos un 60% mediante tuning de reglas y baselining de infraestructura
- Optimicé el rendimiento de consultas del data lake SIEM en más de un 90%. Re-arquitectura de infraestructura legacy de EC2 a Lambda event-driven, corrigiendo un bug crítico de pérdida de datos
- Descubrí y remedié un fallo silencioso de enrutamiento de alertas donde una porción significativa de detecciones no llegaba al equipo de seguridad
- Implementé pipelines de compliance-as-code soportando SOC 2, ISO 27001 y NIST 800-53 en CI/CD
Ingeniero de Plataforma y Seguridad
The Workshop · Malaga, Spain
- Liderazgo de implementación Zero Trust en entornos multi-cloud: hardening IAM, políticas de control de servicio, despliegue WAF y logging de auditoría centralizado
- Gestión de infraestructura multi-sede en OpenStack/VMware con despliegues automatizados (Puppet/Ansible AWX) e Infrastructure-as-Code
- Operación de NGFW, IDS/IPS, WAF, EDR e IAM (Cisco, Palo Alto). Integración de SIEM con herramientas forenses, reduciendo falsos positivos ~30%
- Compliance continuo (SOC 2, ISO 27001, NIST) con logging centralizado, reduciendo tiempo de preparación de auditorías ~40%
Ingeniero Cloud Senior
eSentire · Cork, Ireland
- Gestión de infraestructura AWS para servicios de detección y respuesta gestionada (MDR), asegurando alta disponibilidad y postura de seguridad
- Gestión de incidentes L2/L3 para VMware vSphere/vROps. Diseño de pipelines ETL y optimización de consultas para procesamiento de datos de alto volumen
- Líder técnico en proyectos de infraestructura, supervisando planificación, ejecución y entrega de SLAs
Ingeniero de Soporte L2/L3
VMware · Cork, Ireland
- Soporte experto para VMware vSphere y vROps en entornos enterprise
- Liderazgo de troubleshooting multi-plataforma en networking, almacenamiento y virtualización
Carrera Anterior
Havas Media, Wincor Nixdorf, Roche, Vodafone · Ireland & Spain
- Ingeniero de Sistemas IT, Ingeniero VMware, DBA (PostgreSQL/MySQL/Oracle), Service Desk L1-L2
Formación y Certificaciones
MSc Cybersecurity
UNIR — Universidad Internacional de La Rioja · 2019 — 2021TFM: Detección de malware Android con ML. Publicado en MDPI Electronics — 98.6% precisión en 7,000+ APKs.
Higher Diploma in Cloud Computing
National College of Ireland · 2017 — 2019Diploma Multiplatform App Development
IES El RinconDiploma Telecommunications Systems
IES PolitecnicoCertificaciones
Libros y recursos
Guías prácticas y herramientas gratuitas para asegurar sistemas de IA.
Blindar Agentes IA
La guía práctica para defender agentes de IA en producción: modelos de amenaza, patrones de defensa y playbooks de incidentes.
Consigue el libro → FreeDetection Engineering Starter Kit
Gratis: 3 plantillas de detección listas para producción y prompts de triaje con IA para operaciones de seguridad.
Descarga gratis →Último del Blog
Bleeding Llama (CVE-2026-7482): Tu LLM Local Es una Fuga de Memoria Sin Autenticar
Un out-of-bounds read en el cargador GGUF de Ollama permite a un atacante sin autenticar exfiltrar memoria del proceso — prompts, secretos, variables de entorno — en tres llamadas API. ~300.000 servidores escuchan en 0.0.0.0 por defecto. Todos te dicen que parchees. Nadie te dice cómo detectarlo. Esto sí.
Leer más →La reputación de IP es una señal de detección frágil — lo que aprendí construyendo un proxy residencial 4G
La mayoría de los WAF se apoyan mucho en la reputación de IP para separar humanos de bots. Construir el lado de la evasión —un móvil Android viejo como proxy residencial 4G— me mostró exactamente dónde se derrumba esa señal, y por qué el comportamiento de tasa y secuencia sobrevive a cualquier lista de IPs. Un post-mortem de detection engineering, con el stack completo incluido.
Leer más →Tu bypass 'imposible' tiene fecha de caducidad
Un geo-filtro que había documentado como ‘imposible de saltar, caso cerrado’ se volvió trivial sin que yo tocara nada, porque una variable que trataba como constante no lo era. Esto es una nota de campo sobre hacer ingeniería inversa al geo-filtro de un marketplace en tiempo real, los tres detalles no documentados que deciden si respeta tus coordenadas o las ignora en silencio, y la lección de fondo: todo bypass que escribes tiene caducidad, porque la infraestructura del otro lado se mueve mientras tus notas siguen quietas.
Leer más →