Volver a actualizaciones
ActualizadaJul 29, 2026

Cybersecurity-Mastery-Roadmap — Actualizado!

Una guía completa y paso a paso para dominar la ciberseguridad, desde nivel principiante hasta experto, con recursos, herramientas y orientación profesional seleccionados.

Compartir

🛡️ Hoja de Ruta Definitiva para Dominar la Ciberseguridad

Banner de la Hoja de Ruta de Ciberseguridad

Una guía completa, paso a paso, para dominar la ciberseguridad desde nivel principiante hasta experto, con recursos seleccionados, herramientas y orientación profesional

📋 Tabla de Contenidos

Introducción

¡Bienvenido a la Hoja de Ruta Definitiva para Dominar la Ciberseguridad! Esta guía completa está diseñada para ayudarte a navegar por el complejo mundo de la ciberseguridad, proporcionando un camino claro desde el nivel principiante hasta el experto. Ya sea que estés comenzando tu viaje o buscando avanzar en tus habilidades existentes, esta hoja de ruta te guiará a través de los conocimientos, habilidades y certificaciones esenciales necesarios para tener éxito en el campo de la ciberseguridad.

La ciberseguridad es un campo vasto y en rápida evolución que requiere aprendizaje y adaptación continuos. Esta hoja de ruta está diseñada para proporcionar estructura a tu viaje de aprendizaje, ayudándote a construir una base sólida antes de pasar a áreas más especializadas.

Cómo Usar Esta Hoja de Ruta

Esta hoja de ruta está dividida en fases, cada una basada en la anterior. Para cada tema, encontrarás:

  • Descripción: Breve explicación del tema
  • Recursos de Aprendizaje: Cursos, libros, tutoriales y videos recomendados
  • Ejercicios Prácticos: Actividades prácticas para reforzar tu aprendizaje
  • Hitos: Indicadores clave de que has dominado el tema
  • Herramientas: Herramientas relevantes para practicar

Avanza por cada fase de forma secuencial, pero siéntete libre de profundizar en los temas que te interesen o que sean relevantes para tus objetivos profesionales. Recuerda que la experiencia práctica es crucial en ciberseguridad, así que asegúrate de complementar tus conocimientos teóricos con práctica práctica.

Resumen de la Hoja de Ruta

Progresión de la Ruta de Aprendizaje

  1. Fase de Fundamentos - Construye conocimientos básicos en informática, redes y principios de seguridad fundamentales
  2. Fase de Habilidades Técnicas - Desarrolla habilidades prácticas de seguridad en varios dominios
  3. Fase de Especialización - Enfócate en especializaciones de seguridad ofensiva o defensiva
  4. Fase Avanzada - Domina temas avanzados y dominios de seguridad especializados
  5. Desarrollo Profesional - Aprendizaje continuo y avance profesional

Fase de Fundamentos

1. Fundamentos de Informática

2. Principios de Seguridad de la Información

3. Herramientas de Seguridad Básicas

  • Fundamentos de Herramientas de Seguridad

  • Escaneo de Vulnerabilidades

    • Tutorial de OpenVAS
    • Tutorial de Nessus Essentials
    • Introducción a OWASP ZAP
    • Libros:
      • "Mastering Kali Linux for Advanced Penetration Testing" de Vijay Kumar Velu
      • "The Basics of Hacking and Penetration Testing" de Patrick Engebretson
    • Herramientas:
      • OpenVAS - Escáner de vulnerabilidades de código abierto
      • Nessus - Escáner de vulnerabilidades
      • Nikto - Escáner de servidores web
    • Ejercicios Prácticos:
      • Configura una máquina vulnerable (por ejemplo, Metasploitable)
      • Realiza escaneos de vulnerabilidades y analiza los resultados
      • Crea informes de vulnerabilidades

Fase de Habilidades Técnicas

4. Seguridad de Redes

5. Seguridad de Sistemas

6. Seguridad de Aplicaciones Web- OWASP Top 10

  • OWASP Top Ten

  • Web Security Academy

  • SANS SEC542: Web App Penetration Testing and Ethical Hacking

  • Kontra OWASP Top 10

  • Libros:

    • "The Web Application Hacker's Handbook" de Dafydd Stuttard y Marcus Pinto
    • "Web Security for Developers" de Malcolm McDonald
    • "Real-World Bug Hunting" de Peter Yaworski
  • Herramientas:

    • OWASP ZAP - Escáner de seguridad de aplicaciones web
    • Burp Suite - Escáner de vulnerabilidades web
    • Nikto - Escáner de servidores web
    • SQLmap - Herramienta de inyección SQL
  • Ejercicios prácticos:

    • Configurar una aplicación web vulnerable (p. ej., DVWA)
    • Identificar y explotar vulnerabilidades web comunes
    • Implementar controles de seguridad para prevenir ataques
    • Realizar una evaluación de seguridad de aplicaciones web
  • Pruebas de penetración de aplicaciones web

    • Burp Suite Academy
    • OWASP Juice Shop
    • HackTheBox Web Challenges
    • PentesterLab
    • Libros:
      • "Mastering Modern Web Penetration Testing" de Prakhar Prasad
      • "Bug Bounty Hunting Essentials" de Shahmeer Amir
      • "Web Hacking 101" de Peter Yaworski
    • Herramientas:
      • Burp Suite - Escáner de vulnerabilidades web
      • OWASP ZAP - Escáner de seguridad de aplicaciones web
      • Dirsearch - Escáner de rutas web
      • Wfuzz - Fuzzer de aplicaciones web
    • Ejercicios prácticos:
      • Realizar una prueba de penetración completa de aplicaciones web
      • Escribir un informe de seguridad detallado
      • Explotar y encadenar múltiples vulnerabilidades
      • Participar en programas de bug bounty
  • Prácticas de codificación segura

    • Secure Coding in Python

    • Code Review Lab

    • OWASP Secure Coding Practices

    • Secure Coding in Java

    • Microsoft Secure Coding Guidelines

    • Libros:

      • "Secure Coding in C and C++" de Robert C. Seacord
      • "Iron-Clad Java: Building Secure Web Applications" de Jim Manico
      • "Secure Programming Cookbook for C and C++" de John Viega
    • Herramientas:

      • SonarQube - Calidad y seguridad del código
      • OWASP Dependency-Check - Análisis de composición de software
      • Snyk - Plataforma de seguridad de código abierto
      • Checkmarx - Pruebas estáticas de seguridad de aplicaciones
      • Vulert- Vulert protege el software mediante la detección de vulnerabilidades en dependencias de código abierto—sin acceder a tu código. Es compatible con Js, PHP, Java, Python y más.
    • Ejercicios prácticos:

      • Revisar código en busca de vulnerabilidades de seguridad
      • Implementar autenticación y autorización seguras
      • Proteger el almacenamiento y la transmisión de datos
      • Integrar la seguridad en el ciclo de vida del desarrollo

Fase de especialización

7. Seguridad ofensiva

8. Seguridad defensiva

9. Seguridad en la nube

Fase avanzada

10. Temas avanzados

  • Análisis de malware

  • Inteligencia de amenazas

  • Amenazas persistentes avanzadas

    • APT Groups and Operations
    • Mandiant APT Reports
    • MITRE ATT&CK Groups
    • ThaiCERT APT Encyclopedia
    • Libros:
      • "Advanced Persistent Threat Hacking" de Tyler Wrightson
      • "APT41: A Dual Espionage and Cyber Crime Operation" de FireEye
    • Herramientas:
      • Yara - Coincidencia de patrones para la detección de malware
      • Sigma - Formato genérico de firmas para sistemas SIEM
      • CyberChef - Herramienta de análisis de datos
    • Ejercicios prácticos:
      • Analizar campañas y técnicas de APT
      • Crear reglas de detección para tácticas de APT
      • Simular ataques APT en un entorno controlado
      • Desarrollar estrategias de búsqueda de APT

11. Dominios de seguridad especializados

  • Seguridad de IoT

  • Seguridad móvil

    • OWASP Mobile Security Testing Guide
    • Mobile Application Security Verification Standard
    • Android Security
    • iOS Security
    • Libros:
      • "Android Security Internals" de Nikolay Elenkov
      • "iOS Application Security" de David Thiel
      • "Mobile Application Penetration Testing" de Vijay Kumar Velu
    • Herramientas:
      • MobSF - Framework de pruebas de seguridad móvil
      • Frida - Kit de herramientas de instrumentación dinámica
      • Objection - Exploración de runtime móvil
      • Drozer - Evaluación de seguridad de Android
    • Ejercicios prácticos:
      • Realizar pruebas de penetración de aplicaciones móviles
      • Analizar los permisos y la seguridad de las aplicaciones móviles
      • Probar mecanismos de autenticación móvil
      • Implementar prácticas seguras de desarrollo móvil- Seguridad de los Sistemas de Control Industrial
    • ICS-CERT Training
    • SANS ICS410: ICS/SCADA Security Essentials
    • NIST SP 800-82: Guide to ICS Security
    • ISA/IEC 62443 Standards
    • Libros:
      • "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
      • "Hacking Exposed Industrial Control Systems" by Clint Bodungen et al.
      • "Cybersecurity for SCADA Systems" by William Shaw
    • Herramientas:
      • Shodan - Búsqueda de dispositivos ICS
      • Wireshark - Analizador de protocolos con soporte para protocolos ICS
      • Conpot - Honeypot de ICS
      • PLCscan - Escáner de PLC
    • Ejercicios Prácticos:
      • Configurar un entorno de laboratorio ICS
      • Analizar protocolos y vulnerabilidades de ICS
      • Implementar controles de seguridad de ICS
      • Realizar evaluaciones de seguridad de ICS

Desarrollo Profesional

12. Desarrollo de Carrera

Recursos de Aprendizaje

Libros

  • Principiante

    • "Cybersecurity for Beginners" by Raef Meeuwisse
    • "The Art of Invisibility" by Kevin Mitnick
    • "Social Engineering: The Science of Human Hacking" by Christopher Hadnagy
    • "Practical Malware Analysis" by Michael Sikorski and Andrew Honig
    • "Cryptography for Dummies" by Chey Cobb
    • "Computer Security: Principles and Practice" by William Stallings and Lawrie Brown
    • "Network Security Essentials" by William Stallings
  • Intermedio

    • "The Web Application Hacker's Handbook" by Dafydd Stuttard and Marcus Pinto
    • "Blue Team Handbook" by Don Murdoch
    • "Penetration Testing: A Hands-On Introduction to Hacking" by Georgia Weidman
    • "The Tangled Web: A Guide to Securing Modern Web Applications" by Michal Zalewski
    • "Threat Modeling: Designing for Security" by Adam Shostack
    • "Reversing: Secrets of Reverse Engineering" by Eldad Eilam
    • "The Hacker Playbook 3" by Peter Kim
  • Avanzado

    • "The Art of Memory Forensics" by Michael Hale Ligh et al.
    • "Gray Hat Hacking: The Ethical Hacker's Handbook" by Allen Harper et al.
    • "The Shellcoder's Handbook" by Chris Anley et al.
    • "Practical Reverse Engineering" by Bruce Dang et al.
    • "Advanced Penetration Testing" by Wil Allsopp
    • "Black Hat Python" by Justin Seitz
    • "Windows Internals" by Mark Russinovich et al.
  • Especializado

    • "Cloud Security: A Comprehensive Guide" by Chris Dotson
    • "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
    • "iOS Application Security" by David Thiel
    • "Android Security Internals" by Nikolay Elenkov
    • "Container Security" by Liz Rice
    • "Applied Cryptography" by Bruce Schneier
    • "Intelligence-Driven Incident Response" by Scott J. Roberts and Rebekah Brown

Plataformas en Línea

Canales de YouTube

Herramientas de Ciberseguridad

Reconocimiento y Recopilación de Información

  • Nmap - Descubrimiento de red y auditoría de seguridad
  • Shodan - Motor de búsqueda de dispositivos conectados a Internet
  • Recon-ng - Framework de reconocimiento web
  • theHarvester - Recolector de correos, subdominios y nombres
  • Maltego - Inteligencia de código abierto y forense
  • SpiderFoot - Herramienta de automatización OSINT
  • Amass - Mapeo profundo de superficie de ataque y descubrimiento de activos
  • Sublist3r - Herramienta de enumeración de subdominios
  • OWASP Maryam - Framework de inteligencia de código abierto

Evaluación de Vulnerabilidades

  • OpenVAS - Escáner de vulnerabilidades de código abierto
  • Nessus - Escáner de vulnerabilidades
  • Nikto - Escáner de servidores web
  • Qualys - Seguridad y cumplimiento basados en la nube
  • Nexpose - Gestión de vulnerabilidades
  • Acunetix - Escáner de vulnerabilidades web
  • Netsparker - Escáner de seguridad de aplicaciones web
  • Nuclei - Escáner de vulnerabilidades basado en plantillas
  • Vulners Scanner - Script NSE que utiliza la API de Vulners.com

Seguridad de Aplicaciones Web

  • Burp Suite - Escáner y proxy de vulnerabilidades web
  • OWASP ZAP - Escáner de seguridad de aplicaciones web
  • Sqlmap - Herramienta automática de inyección SQL
  • Wfuzz - Fuzzer de aplicaciones web
  • Dirsearch - Escáner de rutas web
  • Nikto - Escáner de servidores web
  • Skipfish - Herramienta activa de reconocimiento de seguridad de aplicaciones web
  • w3af - Framework de ataque y auditoría de aplicaciones web
  • Arachni - Framework de escáner de seguridad de aplicaciones web

Explotación

  • Metasploit - Framework de pruebas de penetración
  • BeEF - Framework de explotación de navegadores
  • Empire - Framework de post-explotación
  • Cobalt Strike - Software de simulación de adversarios
  • PowerSploit - Framework de post-explotación de PowerShell
  • Pupy - Herramienta de administración remota y post-explotación multiplataforma
  • Covenant - Framework de comando y control .NET
  • Sliver - Framework de emulación de adversarios multiplataforma

Ataques de Contraseñas

  • Hashcat - Recuperación avanzada de contraseñas
  • John the Ripper - Herramienta de cracking de contraseñas
  • Hydra - Crackeador de inicios de sesión
  • Aircrack-ng - Suite de herramientas de auditoría de seguridad WiFi
  • Medusa - Auditor de inicios de sesión de red en paralelo
  • CrackMapExec - Herramienta de post-explotación
  • mimikatz - Volcado de credenciales de Windows
  • RainbowCrack - Implementación de tablas rainbow
  • Passlord - Generador de listas de palabras basado en perfiles

Forense y Respuesta a Incidentes

  • Autopsy - Plataforma de forense digital
  • Volatility - Framework de forense de memoria
  • FTK Imager - Herramienta de imágenes forenses
  • The Sleuth Kit - Herramientas de análisis de discos
  • SANS SIFT - Kit de herramientas forenses
  • Rekall - Framework de análisis de memoria
  • CAINE - Entorno de investigación asistida por computadora
  • GRR Rapid Response - Forense remota en vivo
  • TheHive - Plataforma de respuesta a incidentes de seguridad

Herramientas Defensivas

  • Wireshark - Analizador de protocolos de red
  • Snort - Sistema de detección de intrusiones
  • OSSEC - Detección de intrusiones basada en host
  • Wazuh - Solución de monitoreo de seguridad
  • Security Onion - Plataforma de monitoreo de seguridad
  • Suricata - IDS/IPS de red
  • Zeek - Monitor de seguridad de red
  • Sysmon - Monitoreo del sistema Windows
  • YARA - Coincidencia de patrones para detección de malware

Seguridad en la Nube

  • ScoutSuite - Herramienta de auditoría de seguridad multinube
  • Prowler - Evaluación de mejores prácticas de seguridad en AWS
  • CloudSploit - Escáner de seguridad en la nube
  • Pacu - Framework de explotación de AWS
  • CloudGoat - Entorno AWS vulnerable
  • AzureHound - Evaluación de seguridad de Azure
  • GCP Audit - Escáner de seguridad de GCP
  • Falco - Seguridad del runtime de contenedores
  • Kube-bench - Benchmarking de seguridad de Kubernetes

Seguridad Móvil

  • MobSF - Framework de pruebas de seguridad móvil
  • Frida - Kit de herramientas de instrumentación dinámica
  • Objection - Exploración del runtime móvil
  • Drozer - Evaluación de seguridad de Android
  • QARK - Escáner de vulnerabilidades de aplicaciones Android
  • idb - Herramienta de evaluación de seguridad de aplicaciones iOS
  • Needle - Framework de pruebas de seguridad de iOS
  • Apktool - Ingeniería inversa de APKs de Android
  • Jadx - Descompilador de Dex a Java

Herramientas OSINT

  • Maltego - Inteligencia de código abierto y forense
  • Shodan - Motor de búsqueda de dispositivos conectados a Internet
  • theHarvester - Recolector de correos, subdominios y nombres
  • Metagoofil - Herramienta de extracción de metadatos
  • Recon-ng - Framework de reconocimiento web
  • SpiderFoot - Herramienta de automatización OSINT
  • OSINT Framework - Colección de herramientas OSINT
  • Sherlock - Localizar cuentas de redes sociales por nombre de usuario
  • IntelTechniques - Colección de herramientas OSINT

Guía de Certificaciones

Certificaciones de Nivel Inicial

  • CompTIA Security+ - Certificación fundamental de ciberseguridad

    • Áreas de enfoque: Seguridad de redes, amenazas y vulnerabilidades, gestión de identidades, criptografía
    • Requisitos previos: Ninguno, aunque se recomiendan Network+ y 2 años de experiencia
    • Formato del examen: 90 preguntas, 90 minutos, basado en desempeño y opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Especialista en seguridad, administrador de seguridad, consultor de seguridad
  • CompTIA Network+ - Fundamentos de redes

    • Áreas de enfoque: Conceptos de red, infraestructura, operaciones, seguridad, resolución de problemas
    • Requisitos previos: Ninguno, aunque se recomiendan A+ y 9-12 meses de experiencia
    • Formato del examen: 90 preguntas, 90 minutos, basado en desempeño y opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Administrador de redes, técnico de redes, técnico de soporte (help desk)
  • CompTIA A+ - Fundamentos de TI

    • Áreas de enfoque: Hardware, sistemas operativos, resolución de problemas de software, redes, seguridad
    • Requisitos previos: Ninguno, pero se recomiendan 9-12 meses de experiencia
    • Formato del examen: Dos exámenes: Core 1 y Core 2, 90 minutos cada uno
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Técnico de soporte (help desk), analista de soporte de escritorio, técnico de servicio de campo
  • Certified Information Systems Security Professional (CISSP) Associate - Versión de nivel inicial de CISSP

    • Áreas de enfoque: Igual que CISSP pero para quienes no tienen la experiencia requerida
    • Requisitos previos: Aprobar el examen CISSP pero tener menos de 5 años de experiencia
    • Formato del examen: Igual que CISSP
    • Validez: Indefinida hasta que se cumplan los requisitos para el CISSP completo
    • Rutas profesionales: Trampolín hacia roles de analista de seguridad y consultor de seguridad

Certificaciones Intermedias

  • CompTIA CySA+ - Analista de ciberseguridad

    • Áreas de enfoque: Detección de amenazas, monitoreo de seguridad, respuesta a incidentes, gestión de vulnerabilidades
    • Requisitos previos: Se recomiendan Network+ y Security+, y 4+ años de experiencia
    • Formato del examen: 85 preguntas, 165 minutos, basado en desempeño y opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Analista de seguridad, analista de inteligencia de amenazas, analista de centro de operaciones de seguridad (SOC)- CompTIA PenTest+ - Pruebas de penetración
    • Áreas de enfoque: Planificación y alcance, recopilación de información, identificación de vulnerabilidades, ataques y explotación, informes
    • Prerrequisitos: Se recomiendan Network+ y Security+, 3+ años de experiencia
    • Formato del examen: 85 preguntas, 165 minutos, basado en desempeño y opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Pentester, analista de evaluación de vulnerabilidades, consultor de seguridad
  • Certified Ethical Hacker (CEH) - Hacking ético y contramedidas

    • Áreas de enfoque: Metodología de hacking ético, herramientas, técnicas, contramedidas
    • Prerrequisitos: 2 años de experiencia o formación oficial
    • Formato del examen: 125 preguntas, 4 horas, opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Hacker ético, analista de seguridad, pentester
  • GIAC Security Essentials (GSEC) - Fundamentos de seguridad

    • Áreas de enfoque: Administración de seguridad, gestión de riesgos, criptografía, controles de acceso
    • Prerrequisitos: Ninguno
    • Formato del examen: 180 preguntas, 5 horas, opción múltiple y basado en desempeño
    • Validez: 4 años, renovable con educación continua
    • Rutas profesionales: Administrador de seguridad, analista de seguridad, ingeniero de seguridad

Certificaciones Avanzadas

  • Offensive Security Certified Professional (OSCP) - Pruebas de penetración con Kali Linux

    • Áreas de enfoque: Pruebas de penetración prácticas, explotación, escalada de privilegios
    • Prerrequisitos: Conocimiento sólido de redes, Linux y scripting
    • Formato del examen: Examen práctico de 24 horas con entrega de informe
    • Validez: De por vida
    • Rutas profesionales: Pentester, operador de red team, consultor de seguridad
  • Certified Information Systems Security Professional (CISSP) - Gestión de seguridad

    • Áreas de enfoque: Gestión de seguridad y riesgos, seguridad de activos, arquitectura de seguridad, seguridad de redes, gestión de identidades, evaluación de seguridad, operaciones de seguridad, seguridad en el desarrollo de software
    • Prerrequisitos: 5 años de experiencia en al menos 2 dominios
    • Formato del examen: 100-150 preguntas, 3 horas, prueba adaptativa
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Gerente de seguridad, arquitecto de seguridad, CISO, consultor de seguridad
  • Certified Information Security Manager (CISM) - Gestión de seguridad de la información

    • Áreas de enfoque: Gobernanza de la seguridad de la información, gestión de riesgos, desarrollo de programas, gestión de incidentes
    • Prerrequisitos: 5 años de experiencia en gestión de seguridad de la información
    • Formato del examen: 150 preguntas, 4 horas, opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Gerente de seguridad, director de seguridad, CISO
  • GIAC Certified Incident Handler (GCIH) - Manejo de incidentes

    • Áreas de enfoque: Proceso de manejo de incidentes, investigación de delitos informáticos, técnicas de hackers
    • Prerrequisitos: Ninguno
    • Formato del examen: 115 preguntas, 3 horas, opción múltiple
    • Validez: 4 años, renovable con educación continua
    • Rutas profesionales: Respondedor de incidentes, analista de SOC, analista de seguridad

Certificaciones Especializadas

  • Certified Cloud Security Professional (CCSP) - Seguridad en la nube

    • Áreas de enfoque: Conceptos de nube, arquitectura, diseño, seguridad, operaciones, cumplimiento legal
    • Prerrequisitos: 5 años de experiencia en TI, 3 años en seguridad, 1 año en seguridad en la nube
    • Formato del examen: 125 preguntas, 3 horas, opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Arquitecto de seguridad en la nube, ingeniero de seguridad en la nube, gerente de seguridad en la nube
  • GIAC Certified Forensic Analyst (GCFA) - Forense digital

    • Áreas de enfoque: Técnicas de forense digital, respuesta a incidentes, análisis de malware
    • Prerrequisitos: Ninguno
    • Formato del examen: 115 preguntas, 3 horas, opción múltiple
    • Validez: 4 años, renovable con educación continua
    • Rutas profesionales: Analista de forense digital, respondedor de incidentes, analista de malware
  • Offensive Security Certified Expert (OSCE) - Pruebas de penetración avanzadas

    • Áreas de enfoque: Técnicas avanzadas de explotación, desarrollo de exploits personalizados
    • Prerrequisitos: Se recomienda OSCP
    • Formato del examen: Examen práctico de 48 horas con entrega de informe
    • Validez: De por vida
    • Rutas profesionales: Pentester avanzado, desarrollador de exploits, investigador de seguridad
  • Certified Information Systems Auditor (CISA) - Auditoría de sistemas de información

    • Áreas de enfoque: Proceso de auditoría de SI, gobernanza, adquisición de sistemas, operaciones, protección de activos
    • Prerrequisitos: 5 años de experiencia en auditoría, control o seguridad de SI
    • Formato del examen: 150 preguntas, 4 horas, opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Auditor de SI, gerente de auditoría de TI, oficial de cumplimiento

Rutas Profesionales

Roles Defensivos

  • Analista de Seguridad

    • Responsabilidades: Monitorear y analizar alertas de seguridad, implementar medidas de seguridad, realizar evaluaciones de vulnerabilidades
    • Habilidades requeridas: Seguridad de redes, herramientas de seguridad, evaluación de vulnerabilidades, respuesta a incidentes
    • Certificaciones: CompTIA Security+, CySA+, GIAC GSEC
    • Progresión profesional: Analista de Seguridad Senior → Ingeniero de Seguridad → Arquitecto de Seguridad
  • Ingeniero de Seguridad

    • Responsabilidades: Diseñar e implementar soluciones de seguridad, gestionar la infraestructura de seguridad, realizar evaluaciones de seguridad
    • Habilidades requeridas: Seguridad de redes, arquitectura de seguridad, herramientas de seguridad, scripting
    • Certificaciones: CISSP, GIAC GSEC, CEH
    • Progresión profesional: Ingeniero de Seguridad Senior → Arquitecto de Seguridad → CISO
  • Analista de SOC

    • Responsabilidades: Monitorear eventos de seguridad, analizar alertas, responder a incidentes, mantener herramientas de seguridad
    • Habilidades requeridas: Herramientas SIEM, respuesta a incidentes, seguridad de redes, análisis de registros
    • Certificaciones: CompTIA Security+, CySA+, GCIH
    • Progresión profesional: Analista de SOC Nivel 2 → Analista de SOC Nivel 3 → Gerente de SOC
  • Respondedor de Incidentes

    • Responsabilidades: Investigar y remediar incidentes de seguridad, desarrollar planes de respuesta a incidentes, realizar análisis forense
    • Habilidades requeridas: Forense digital, análisis de malware, respuesta a incidentes, caza de amenazas
    • Certificaciones: GCIH, GCFA, GREM
    • Progresión profesional: Respondedor de Incidentes Senior → Gerente de Respuesta a Incidentes → Director de Seguridad
  • Arquitecto de Seguridad

    • Responsabilidades: Diseñar sistemas y redes seguros, desarrollar estándares de seguridad, evaluar soluciones de seguridad
    • Habilidades requeridas: Arquitectura de seguridad, evaluación de riesgos, cumplimiento, liderazgo técnico
    • Certificaciones: CISSP, CISM, SABSA
    • Progresión profesional: Arquitecto de Seguridad Senior → Director de Seguridad → CISO

Roles Ofensivos

  • Pentester

    • Responsabilidades: Probar sistemas en busca de vulnerabilidades mediante ataques simulados, documentar hallazgos, recomendar remediación
    • Habilidades requeridas: Hacking ético, explotación, scripting, redacción de informes
    • Certificaciones: OSCP, CEH, PenTest+
    • Progresión profesional: Pentester Senior → Líder de Red Team → Consultor de Seguridad
  • Operador de Red Team

    • Responsabilidades: Simular adversarios avanzados para probar defensas, desarrollar herramientas personalizadas, realizar compromisos a largo plazo
    • Habilidades requeridas: Explotación avanzada, ingeniería social, técnicas de evasión, desarrollo de herramientas personalizadas
    • Certificaciones: OSCP, OSCE, GXPN
    • Progresión profesional: Operador de Red Team Senior → Líder de Red Team → Director de Seguridad Ofensiva
  • Investigador de Vulnerabilidades

    • Responsabilidades: Descubrir y analizar nuevas vulnerabilidades, desarrollar exploits de prueba de concepto, investigar debilidades de seguridad
    • Habilidades requeridas: Ingeniería inversa, desarrollo de exploits, programación, análisis de vulnerabilidades
    • Certificaciones: OSCE, GXPN, OSEE
    • Progresión profesional: Investigador de Vulnerabilidades Senior → Líder de Investigación de Seguridad → Director de Seguridad
  • Desarrollador de Exploits

    • Responsabilidades: Desarrollar exploits para vulnerabilidades, crear herramientas de ataque personalizadas, investigar técnicas de explotación
    • Habilidades requeridas: Programación avanzada, ingeniería inversa, desarrollo de exploits, lenguaje ensamblador
    • Certificaciones: OSCE, OSEE, GXPN
    • Progresión profesional: Desarrollador de Exploits Senior → Líder de Investigación → Director de Seguridad

Roles de Gestión

  • Director de Seguridad de la Información (CISO)

    • Responsabilidades: Ejecutivo responsable de la estrategia, políticas y programas de seguridad de una organización
    • Habilidades requeridas: Liderazgo, gestión de riesgos, gobernanza de seguridad, visión empresarial, comunicación
    • Certificaciones: CISSP, CISM, CGEIT
    • Progresión profesional: Posición terminal, puede pasar a organizaciones más grandes o a consultoría
  • Gerente de Seguridad

    • Responsabilidades: Gestionar equipos y operaciones de seguridad, implementar políticas de seguridad, supervisar proyectos de seguridad
    • Habilidades requeridas: Gestión de equipos, operaciones de seguridad, gestión de proyectos, evaluación de riesgos
    • Certificaciones: CISSP, CISM, PMP
    • Progresión profesional: Director de Seguridad → CISO
  • Consultor de Seguridad

    • Responsabilidades: Asesorar a organizaciones en temas de seguridad, realizar evaluaciones, desarrollar estrategias de seguridad
    • Habilidades requeridas: Evaluación de seguridad, consultoría, comunicación, experiencia técnica
    • Certificaciones: CISSP, CISA, CISM
    • Progresión profesional: Consultor Senior → Consultor Principal → Líder de Práctica
  • Especialista en GRC (Gobernanza, Riesgo y Cumplimiento)

    • Responsabilidades: Garantizar el cumplimiento de regulaciones y estándares, realizar evaluaciones de riesgos, desarrollar políticas de seguridad
    • Habilidades requeridas: Marcos de cumplimiento, evaluación de riesgos, desarrollo de políticas, auditoría
    • Certificaciones: CISA, CRISC, CISM
    • Progresión profesional: Gerente de GRC → Director de Cumplimiento → CISO

Roles Especializados

  • Analista de Forense Digital

    • Responsabilidades: Investigar evidencia digital, recuperar y analizar datos, documentar hallazgos para procesos legales
    • Habilidades requeridas: Herramientas de forense digital, manejo de evidencia, cadena de custodia, conocimiento legal
    • Certificaciones: GCFA, EnCE, CCFE
    • Progresión profesional: Analista Forense Senior → Gerente Forense → Director de Forense
  • Analista de Malware

    • Responsabilidades: Analizar software malicioso, realizar ingeniería inversa de malware, desarrollar métodos de detección
    • Habilidades requeridas: Ingeniería inversa, programación, herramientas de análisis de malware, sandboxing
    • Certificaciones: GREM, GXPN, GCIH
    • Progresión profesional: Analista de Malware Senior → Líder de Investigación de Amenazas → Director de Seguridad
  • Especialista en Seguridad en la Nube

    • Responsabilidades: Proteger entornos en la nube, implementar controles de seguridad en la nube, evaluar la seguridad en la nube
    • Habilidades requeridas: Plataformas en la nube (AWS, Azure, GCP), herramientas de seguridad en la nube, DevSecOps
    • Certificaciones: CCSP, AWS Certified Security, Azure Security Engineer
    • Progresión profesional: Especialista en Seguridad en la Nube Senior → Arquitecto de Seguridad en la Nube → CISO
  • Ingeniero de Seguridad de Aplicaciones

    • Responsabilidades: Proteger aplicaciones de software, realizar revisiones de código, implementar prácticas de codificación segura
    • Habilidades requeridas: Codificación segura, pruebas de seguridad de aplicaciones, programación, SDLC
    • Certificaciones: CSSLP, GWAPT, OSWE
    • Progresión profesional: Ingeniero de AppSec Senior → Arquitecto de AppSec → Director de Seguridad de Aplicaciones

Comunidades de Ciberseguridad

Comunidades en Línea

Organizaciones Profesionales

  • ISACA - Asociación de Auditoría y Control de Sistemas de Información
  • (ISC)² - Consorcio Internacional de Certificación de Seguridad de Sistemas de Información
  • ISSA - Asociación de Seguridad de Sistemas de Información
  • SANS - Instituto SysAdmin, Auditoría, Redes y Seguridad
  • EC-Council - Consejo Internacional de Consultores de Comercio Electrónico
  • CompTIA - Asociación de la Industria de Tecnología Informática
  • CSA - Alianza de Seguridad en la Nube
  • FIRST - Foro de Equipos de Respuesta a Incidentes y Seguridad
  • Women in Cybersecurity (WiCyS) - Organización para mujeres en ciberseguridad

Conferencias

Competencias Capture The Flag (CTF)

CTF para Principiantes

CTF Avanzados

  • DEF CON CTF - Uno de los CTF más antiguos y prestigiosos
  • CSAW CTF - Competencia CTF de la Escuela de Ingeniería Tandon de la NYU
  • PlaidCTF - CTF anual de Plaid Parliament of Pwning
  • HITCON CTF - CTF de la conferencia Hacks In Taiwan
  • Dragon CTF - CTF del equipo Dragon Sector
  • RuCTF - CTF ruso
  • 0CTF/TCTF - Competencia CTF internacional
  • Hack.lu CTF - CTF durante la conferencia Hack.lu

Recursos CTF

Laboratorios de Ciberseguridad y Entornos de Práctica

Entornos de Práctica en Línea

Cómo Crear Tu Propio Laboratorio

  • Plataformas de Virtualización

  • Sistemas Vulnerables

  • Plataformas de Ataque

  • Simulación de Redes

    • GNS3 - Software de simulación de redes
    • Cisco Packet Tracer - Herramienta de simulación de redes
    • EVE-NG - Plataforma de emulación de redes
    • Netkit - Herramienta de emulación de redes

Guías y Recursos de Laboratorio- Cómo construir un laboratorio doméstico para seguridad ofensiva

Recursos de investigación en seguridad

Bases de datos de vulnerabilidades

Blogs y noticias de seguridad

Artículos de investigación y publicaciones

Herramientas de investigación en seguridad

  • Shodan - Motor de búsqueda de dispositivos conectados a Internet
  • Censys - Motor de búsqueda de dispositivos conectados a Internet
  • VirusTotal - Analiza archivos y URL sospechosos
  • Any.Run - Análisis interactivo de malware
  • Hybrid Analysis - Servicio gratuito de análisis de malware
  • Cuckoo Sandbox - Análisis automatizado de malware
  • MITRE ATT&CK - Base de conocimiento de tácticas y técnicas de adversarios
  • OWASP - Recursos del Proyecto Abierto de Seguridad de Aplicaciones Web

Contribuciones

¡Las contribuciones a esta hoja de ruta son bienvenidas! No dudes en enviar un pull request o abrir un issue si tienes sugerencias de mejoras o adiciones.

  1. Haz un fork del repositorio
  2. Crea tu rama de recursos (git checkout -b resource/new_tool)
  3. Realiza un commit de tus cambios (git commit -m 'Add some resources')
  4. Haz push a la rama (git push origin resource/new_tool)
  5. Abre un Pull Request

"La seguridad es un proceso, no un producto." - Bruce Schneier

"El único sistema verdaderamente seguro es aquel que está apagado, fundido en un bloque de hormigón y sellado en una sala revestida de plomo con guardias armados." - Gene Spafford

Hecho con ❤️ por Hamed Esam

Categorías