Hola, soy

Javier
Morales

Staff Security Engineer | Detection Engineering | Automatización de Seguridad y Compliance | IA y MCP

Sobre mí

Empecé en operaciones de infraestructura — desplegando servidores en datacenters — y evolucioné hasta diseñar y operar plataformas de detección autónomas capaces de triar alertas sin intervención humana.

Con más de 15 años de experiencia, me especializo en detection engineering y automatización de seguridad en entornos cloud multi-cuenta, construyendo pipelines de alta señal que integran LLMs, análisis de comportamiento y orquestación multi-herramienta directamente en flujos SOC de producción.

En paralelo, construyo productos basados en IA: plataformas de inteligencia de precios, pipelines de datos y agentes conversacionales orientados a automatización real de negocio.

Investigador publicado en detección de malware con machine learning (MDPI Electronics, 2024). Certificado en AWS Security y Machine Learning.

MSc Cybersecurity UNIR — Investigación ML
AWS Security — Specialty + ML Specialty, Solutions Architect
Publicación MDPI Detección malware ML — 98.6%
PMP + ISO 27001 Lead Auditor + CompTIA Security+
Javier Morales
Ubicación Gran Canaria, Spain
Experiencia 15+ años
Enfoque Detection Engineering & AI Automation
Idiomas ES / EN / PT

Impacto

9x triaje más rápido

Operaciones de Seguridad Autónomas

Sistema de producción con IA integrando SIEM, identidad, APIs cloud, ticketing y gestión de vulnerabilidades mediante arquitectura MCP. Agentes especializados manejan flujos de investigación por niveles desde triaje automatizado hasta análisis de comportamiento.

-60% falsos positivos

Detection-as-Code a Escala

Cientos de detecciones SIEM en multi-cuenta AWS con testing unitario, enriquecimiento contextual, supresión dinámica y despliegue automatizado. Reducción sistemática de ruido: -60% falsos positivos.

68+ tests automatizados

Arquitectura Defensiva para Agentes IA

Framework defensivo multicapa para operaciones asistidas por IA: verificación de integridad, escaneo de prompt injection, monitorización de supply chain y guardrails contra clases de ataque emergentes.

98.6% precisión ML

Resiliencia Operacional

Procedimientos de fallback manual para todos los flujos automatizados. Sistemas watchdog automatizados para monitorización de estado de detecciones. Investigación ML publicada con 98.6% precisión.

Lo Que Construyo

AI Security Guardrails

Guardrails de Seguridad para IA

Sistema de defensa open-source para asistentes de código IA. Hooks pre/post-herramienta, detección de prompt injection con regex + ML, escaneo de credenciales, verificación de integridad con checksums SHA256. 68+ tests automatizados.

PythonBashModernBERTSecurity
Ver proyecto →
Detection-as-Code Framework

Framework Detection-as-Code

Reglas de detección en producción con testing unitario, enriquecimiento contextual y supresión dinámica para entornos AWS multi-cuenta. Incluye ejemplos reales de detecciones SIEM que redujeron falsos positivos un 60%.

PythonPantherAWSDetection Engineering
Ver proyecto →
MCP Security Toolkit

MCP Security Toolkit

Servidores MCP para operaciones de seguridad: consultas SIEM, enriquecimiento de threat intel y automatización de respuesta a incidentes. Conecta LLMs directamente con herramientas de seguridad para flujos SOC autónomos.

MCPPythonClaude APISecurity
Ver proyecto →
n8n Security Workflows

Workflows de Seguridad n8n

Plantillas de workflows n8n para operaciones de seguridad: triaje de alertas con IA, enriquecimiento de threat intel, monitoreo de certificados, resumen diario de seguridad y auditoría de nuevos usuarios.

n8nAutomationClaude APISecurity
Ver proyecto →
Prompt Injection Detector

Detector de Prompt Injection

Librería Python ligera para detectar ataques de prompt injection en salidas de agentes IA. 23 patrones regex, normalización Unicode NFKC, eliminación de caracteres zero-width y escaneo de credenciales.

PythonSecurityLLMNLP
Ver proyecto →

Stack Técnico

IA & Automatización

Claude APIMCPMulti-Agent Orchestrationn8nPrompt EngineeringLLM Integration

Detección & Respuesta

Detection-as-CodeSIEM (Panther)Behavioral AnalysisAlert TuningIncident TriageForensic Readiness

Cloud & Infraestructura

AWS (Multi-Account)TerraformDockerKubernetesLambdaLinux

Seguridad & Compliance

SOC 2ISO 27001NIST 800-53Zero TrustWAFIDS/IPS

Backend & Datos

PythonFastAPIPostgreSQLBashSQLRedis

Frontend & Scraping

ReactHTMXPlaywrightBeautifulSoupTailwind CSSHugo

Experiencia

2023 — Present

Staff Security Engineer

Enterprise SaaS · Remote, Gran Canaria

  • Diseño y opero la plataforma de detección de la empresa con cientos de reglas en un entorno multi-cuenta AWS, cubriendo telemetría cloud, identidad, SaaS y endpoint
  • Construí una plataforma de investigación con IA usando Claude con integraciones MCP en SIEM, identidad, colaboración, ticketing, cloud, escaneo de vulnerabilidades y gestión de endpoints
  • Lideré un programa sistemático de reducción de ruido reduciendo falsos positivos un 60% mediante tuning de reglas y baselining de infraestructura
  • Optimicé el rendimiento de consultas del data lake SIEM en más de un 90%. Re-arquitectura de infraestructura legacy de EC2 a Lambda event-driven, corrigiendo un bug crítico de pérdida de datos
  • Descubrí y remedié un fallo silencioso de enrutamiento de alertas donde una porción significativa de detecciones no llegaba al equipo de seguridad
  • Implementé pipelines de compliance-as-code soportando SOC 2, ISO 27001 y NIST 800-53 en CI/CD
2021 — 2022

Ingeniero de Plataforma y Seguridad

The Workshop · Malaga, Spain

  • Liderazgo de implementación Zero Trust en entornos multi-cloud: hardening IAM, políticas de control de servicio, despliegue WAF y logging de auditoría centralizado
  • Gestión de infraestructura multi-sede en OpenStack/VMware con despliegues automatizados (Puppet/Ansible AWX) e Infrastructure-as-Code
  • Operación de NGFW, IDS/IPS, WAF, EDR e IAM (Cisco, Palo Alto). Integración de SIEM con herramientas forenses, reduciendo falsos positivos ~30%
  • Compliance continuo (SOC 2, ISO 27001, NIST) con logging centralizado, reduciendo tiempo de preparación de auditorías ~40%
2018 — 2021

Ingeniero Cloud Senior

eSentire · Cork, Ireland

  • Gestión de infraestructura AWS para servicios de detección y respuesta gestionada (MDR), asegurando alta disponibilidad y postura de seguridad
  • Gestión de incidentes L2/L3 para VMware vSphere/vROps. Diseño de pipelines ETL y optimización de consultas para procesamiento de datos de alto volumen
  • Líder técnico en proyectos de infraestructura, supervisando planificación, ejecución y entrega de SLAs
2016 — 2018

Ingeniero de Soporte L2/L3

VMware · Cork, Ireland

  • Soporte experto para VMware vSphere y vROps en entornos enterprise
  • Liderazgo de troubleshooting multi-plataforma en networking, almacenamiento y virtualización
2010 — 2016

Carrera Anterior

Havas Media, Wincor Nixdorf, Roche, Vodafone · Ireland & Spain

  • Ingeniero de Sistemas IT, Ingeniero VMware, DBA (PostgreSQL/MySQL/Oracle), Service Desk L1-L2

Formación y Certificaciones

MSc Cybersecurity

UNIR — Universidad Internacional de La Rioja · 2019 — 2021

TFM: Detección de malware Android con ML. Publicado en MDPI Electronics — 98.6% precisión en 7,000+ APKs.

Higher Diploma in Cloud Computing

National College of Ireland · 2017 — 2019

Diploma Multiplatform App Development

IES El Rincon

Diploma Telecommunications Systems

IES Politecnico

Certificaciones

AWS Security — Specialty
AWS Machine Learning — Specialty
AWS Solutions Architect — Associate
PMP
ISO 27001 Lead Auditor
CompTIA Security+
Publicación "Android Malware Detection Using Machine Learning" — MDPI Electronics, 2024

Último del Blog

Bleeding Llama (CVE-2026-7482): Tu LLM Local Es una Fuga de Memoria Sin Autenticar

Un out-of-bounds read en el cargador GGUF de Ollama permite a un atacante sin autenticar exfiltrar memoria del proceso — prompts, secretos, variables de entorno — en tres llamadas API. ~300.000 servidores escuchan en 0.0.0.0 por defecto. Todos te dicen que parchees. Nadie te dice cómo detectarlo. Esto sí.

Leer más →

La reputación de IP es una señal de detección frágil — lo que aprendí construyendo un proxy residencial 4G

La mayoría de los WAF se apoyan mucho en la reputación de IP para separar humanos de bots. Construir el lado de la evasión —un móvil Android viejo como proxy residencial 4G— me mostró exactamente dónde se derrumba esa señal, y por qué el comportamiento de tasa y secuencia sobrevive a cualquier lista de IPs. Un post-mortem de detection engineering, con el stack completo incluido.

Leer más →

Tu bypass 'imposible' tiene fecha de caducidad

Un geo-filtro que había documentado como ‘imposible de saltar, caso cerrado’ se volvió trivial sin que yo tocara nada, porque una variable que trataba como constante no lo era. Esto es una nota de campo sobre hacer ingeniería inversa al geo-filtro de un marketplace en tiempo real, los tres detalles no documentados que deciden si respeta tus coordenadas o las ignora en silencio, y la lección de fondo: todo bypass que escribes tiene caducidad, porque la infraestructura del otro lado se mueve mientras tus notas siguen quietas.

Leer más →