appsec engineer · igualada, españa

Marc López Arévalo
Cyber Security Engineer

Application Security Engineer especializado en SAST/SCA, threat modeling y gestión de vulnerabilidades en el SDLC de entornos regulados a gran escala — con exposición directa a stakeholders de nivel CIO/CISO.

📍 Igualada, Barcelona 💼 TecData · Banco Santander 🎯 OSCP · HTB COAE

Sobre mí

Experiencia práctica liderando programas SAST/SCA e iniciativas de seguridad SDLC en entornos regulados a gran escala. He diseñado y llevado programas de seguridad de forma independiente — desde threat modeling con IriusRisk hasta cumplimiento criptográfico a nivel de infraestructura — con exposición directa a stakeholders de nivel CIO/CISO.

Cómodo trabajando entre equipos de desarrollo, operaciones y compliance para entregar frameworks de gestión de vulnerabilidades, ciclos de remediación y reporting de seguridad. Background en scripting e integración de APIs para automatización de procesos, con experiencia en entornos internacionales y multiculturales.

Estudiando técnicas de seguridad ofensiva por libre Objetivo: certificación OSCP — manteniéndome al día con el panorama de amenazas actual
Cursando el job-role path "AI Red Teamer" en HTB Academy Objetivo: certificación HTB Certified Offensive AI Expert (HTB COAE) antes de fin de 2026 — co-desarrollada por Hack The Box y Google, alineada con el Secure AI Framework (SAIF), OWASP ML Security Top 10 y OWASP Top 10 for LLM Applications

Experiencia

Jun 2025 — Presente
Cyber Security Engineer, Application Security
TecData · asignado a Banco Santander
  • Liderazgo de programa SAST/SCA e iniciativas de seguridad SDLC en un entorno regulado a gran escala.
  • Threat modeling con IriusRisk a nivel de proceso SDLC de equipo.
  • Cumplimiento criptográfico: exigencia de TLS 1.3 y gobierno de cipher suites en infraestructura Apache/IIS.
Ene 2025 — Mayo 2025
Cyber Security Engineer, DevSecOps & Full Stack Developer
TecData, Madrid
  • Desarrolló SequenceIQ, plataforma interna para tracking unificado de vulnerabilidades, gestión de proyectos, KPIs y bloqueo de despliegues.
  • Integró APIs de Fortify, Jira, OWASP Zap y GitLab para automatizar workflows de vulnerabilidades y generar informes.
  • Desplegó y configuró SonarQube, OWASP Zap y Dependency-Track dentro de pipelines CI/CD.
Sep 2023 — Dic 2024
Cyber Security Analyst, DevSecOps
Valeo, Sant Cugat
  • Scripts en Python usando APIs de Splunk, Nessus, Qualys, XDR e Intrinsec para identificar vulnerabilidades y extraer métricas de seguridad.
  • Gestión de tickets de vulnerabilidades vía Jira: asignación, seguimiento y reporting mensual de KPIs.
  • Pipelines y jobs de GitLab CI para ejecución automatizada de workflows de seguridad.
  • Colaboración con equipos de respuesta a incidentes, gestión de vulnerabilidades, red team y threat hunting.
Sep 2022 — Ago 2023
Software Developer, Full Stack
Engisoft, Igualada
  • Desarrollo backend y frontend en proyectos cloud usando Java, Python, HTML, Azure y AWS.
  • Participación en 3 de 4 proyectos cloud concurrentes, contribuyendo a arquitectura e implementación.

Stack y herramientas

> AppSec

IriusRiskFortifyTrivy SonarQubeDependency-TrackOWASP ZAP

> Seguridad & monitorización

SplunkNessusQualys XDRIntrinsec

> CI/CD & DevOps

GitLab CIGitDocker JiraSubversion

> Scripting & lenguajes

PythonBashJava (Spring Boot) JavaScriptPHPSQL

> Cloud & datos

AWSAzurePostgreSQL MySQLMongoDBRedis

> Librerías & frameworks

PandasNumPyFlask Express.jsBeautifulSoup

Idiomas

Catalán
nativo
Español
nativo
Inglés
B2 · First Certificate