Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Cybersecurity-Mastery-Roadmap — Una guía completa y paso a paso para dominar la ciberseguridad, desde nivel principiante hasta experto, con recursos, herramientas y orientación profesional seleccionados. | Kitploit
Herramientas/GitHubGitHub/hamed233/cybersecurity-mastery-roadmap
Escáneres de VulnerabilidadesCriptografíaCTFPruebas de PenetraciónPapers e InvestigaciónAprendizaje y EducaciónRecursos CuradosRutas de Aprendizaje y CursosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubhamed233/cybersecurity-mastery-roadmap

Cybersecurity-Mastery-Roadmap

Una guía completa y paso a paso para dominar la ciberseguridad, desde nivel principiante hasta experto, con recursos, herramientas y orientación profesional seleccionados.

Ver RepositorioSitio web
3.2k455hace 29 díasRevisado por Kitploit

🛡️ Hoja de Ruta Definitiva para Dominar la Ciberseguridad

Banner de la Hoja de Ruta de Ciberseguridad

Una guía completa, paso a paso, para dominar la ciberseguridad desde nivel principiante hasta experto, con recursos seleccionados, herramientas y orientación profesional

📋 Tabla de Contenidos

  • Introducción
  • Cómo Usar Esta Hoja de Ruta
  • Resumen de la Hoja de Ruta
  • Fase de Fundamentos
  • Fase de Habilidades Técnicas
  • Fase de Especialización
  • Fase Avanzada
  • Desarrollo Profesional
  • Recursos de Aprendizaje
  • Herramientas de Ciberseguridad
  • Guía de Certificaciones
  • Rutas Profesionales
  • Comunidades de Ciberseguridad
  • Competencias Capture The Flag (CTF)
  • Laboratorios y Entornos de Práctica de Ciberseguridad
  • Recursos de Investigación en Seguridad
  • Contribuciones

Introducción

¡Bienvenido a la Hoja de Ruta Definitiva para Dominar la Ciberseguridad! Esta guía completa está diseñada para ayudarte a navegar por el complejo mundo de la ciberseguridad, proporcionando un camino claro desde el nivel principiante hasta el experto. Ya sea que estés comenzando tu viaje o buscando avanzar en tus habilidades existentes, esta hoja de ruta te guiará a través de los conocimientos, habilidades y certificaciones esenciales necesarios para tener éxito en el campo de la ciberseguridad.

La ciberseguridad es un campo vasto y en rápida evolución que requiere aprendizaje y adaptación continuos. Esta hoja de ruta está diseñada para proporcionar estructura a tu viaje de aprendizaje, ayudándote a construir una base sólida antes de pasar a áreas más especializadas.

Cómo Usar Esta Hoja de Ruta

Esta hoja de ruta está dividida en fases, cada una basada en la anterior. Para cada tema, encontrarás:

  • Descripción: Breve explicación del tema
  • Recursos de Aprendizaje: Cursos, libros, tutoriales y videos recomendados
  • Ejercicios Prácticos: Actividades prácticas para reforzar tu aprendizaje
  • Hitos: Indicadores clave de que has dominado el tema
  • Herramientas: Herramientas relevantes para practicar

Avanza por cada fase de forma secuencial, pero siéntete libre de profundizar en los temas que te interesen o que sean relevantes para tus objetivos profesionales. Recuerda que la experiencia práctica es crucial en ciberseguridad, así que asegúrate de complementar tus conocimientos teóricos con práctica práctica.

Resumen de la Hoja de Ruta

Progresión de la Ruta de Aprendizaje

  1. Fase de Fundamentos - Construye conocimientos básicos en informática, redes y principios de seguridad fundamentales
  2. Fase de Habilidades Técnicas - Desarrolla habilidades prácticas de seguridad en varios dominios
  3. Fase de Especialización - Enfócate en especializaciones de seguridad ofensiva o defensiva
  4. Fase Avanzada - Domina temas avanzados y dominios de seguridad especializados
  5. Desarrollo Profesional - Aprendizaje continuo y avance profesional

Fase de Fundamentos

1. Fundamentos de Informática

  • Sistemas Operativos

    • CS50: Introducción a las Ciencias de la Computación
    • Operating Systems: Three Easy Pieces
    • MIT 6.S081: Ingeniería de Sistemas Operativos
    • Introducción a los Sistemas Operativos – Georgia Tech (Udacity)
    • Libros:
      • "Modern Operating Systems" de Andrew S. Tanenbaum
      • "Computer Systems: A Programmer's Perspective" de Randal E. Bryant
      • "Operating System Concepts" – Abraham Silberschatz, et al.
    • Ejercicios Prácticos:
      • Instala y explora Windows, Ubuntu, Arch, macOS
      • Aprende sobre gestión de memoria, planificación de procesos y sistemas de archivos
      • Juega OverTheWire: Bandit
      • Usa QEMU o VirtualBox
  • Conceptos Básicos de Redes

    • Computer Networking: A Top-Down Approach

    • Stanford CS144: Redes de Computadoras

    • Practical Networking

    • Tutorial de Wireshark (YouTube)

    • Redes Cisco – Packet Tracer

    • Libros:

      • "TCP/IP Illustrated, Volume 1" de W. Richard Stevens
      • "Network Warrior" de Gary A. Donahue
      • Computer Networking: Principles, Protocols and Practice – Olivier Bonaventure
    • Herramientas:

      • Wireshark - Analizador de protocolos de red

2. Principios de Seguridad de la Información

  • Tríada CID y Fundamentos de Seguridad

    • Cybrary Introduction to IT & Cybersecurity
    • Marco de Trabajo de Ciberseguridad del NIST
    • edX Introduction to Cybersecurity
    • Coursera Information Security
    • Libros:
      • "Computer Security: Principles and Practice" de William Stallings
      • "Security Engineering" de Ross Anderson
      • "The Art of Deception" de Kevin Mitnick
    • Ejercicios Prácticos:
      • Analiza casos de estudio de violaciones de seguridad
      • Crea una política de seguridad para una organización ficticia
      • Realiza una evaluación básica de riesgos
  • Conceptos Básicos de Criptografía

    • Cryptography I de Stanford University
    • Practical Cryptography for Developers
    • Criptografía de Khan Academy
    • Crypto101
    • Libros:
      • "Serious Cryptography" de Jean-Philippe Aumasson
      • "Applied Cryptography" de Bruce Schneier
      • "Cryptography Engineering" de Niels Ferguson, Bruce Schneier y Tadayoshi Kohno
    • Herramientas:
      • CyberChef - Herramienta de cifrado/descifrado
      • OpenSSL - Kit de herramientas de criptografía
      • Hashcat - Herramienta de recuperación de contraseñas
    • Ejercicios Prácticos:
      • Implementa algoritmos básicos de cifrado/descifrado
      • Analiza protocolos criptográficos
      • Resuelve desafíos de criptografía en

3. Herramientas de Seguridad Básicas

  • Fundamentos de Herramientas de Seguridad

    • SANS SEC504: Hacker Tools, Techniques, Exploits, and Incident Handling
    • Webcast de Black Hills Information Security
    • Open Source Intelligence de Cybrary
    • Libros:
      • "Hacking: The Art of Exploitation" de Jon Erickson
      • "The Hacker Playbook 3" de Peter Kim
    • Herramientas:
      • Kali Linux - Distribución de Linux enfocada en seguridad
      • Darkmoon - Plataforma autónoma de pruebas de penetración con IA de código abierto (GPL-3.0) que cubre web, API, Active Directory y Kubernetes, con prueba de explotación y una pasarela de privacidad local.
      • Metasploit - Marco de pruebas de penetración
      • Nmap - Descubrimiento de redes y auditoría de seguridad
    • Ejercicios Prácticos:
      • Configura un entorno de laboratorio de seguridad
      • Realiza reconocimiento básico sobre un objetivo (con permiso)
      • Usa herramientas OSINT para recopilar información
  • Escaneo de Vulnerabilidades

    • Tutorial de OpenVAS
    • Tutorial de Nessus Essentials
    • Introducción a OWASP ZAP
    • Libros:
      • "Mastering Kali Linux for Advanced Penetration Testing" de Vijay Kumar Velu
      • "The Basics of Hacking and Penetration Testing" de Patrick Engebretson
    • Herramientas:
      • OpenVAS - Escáner de vulnerabilidades de código abierto
      • Nessus - Escáner de vulnerabilidades

Fase de Habilidades Técnicas

4. Seguridad de Redes

  • Protocolos de Red y Seguridad

    • Curso Network+ del Profesor Messer
    • SANS SEC560: Network Penetration Testing and Ethical Hacking
    • Seguridad de Redes de Cybrary
    • Libros:
      • "Network Security Essentials" de William Stallings
      • "Practical Packet Analysis" de Chris Sanders
      • "Black Hat Python" de Justin Seitz
    • Herramientas:
      • Wireshark - Analizador de protocolos de red
      • Nmap - Descubrimiento de redes y auditoría de seguridad
      • Bettercap - Herramienta de ataque y monitoreo de redes
      • Zeek - Monitor de seguridad de redes
    • Ejercicios Prácticos:
      • Realiza reconocimiento de redes con Nmap
      • Analiza el tráfico de red en busca de problemas de seguridad
      • Detecta y previene ataques de suplantación ARP
      • Configura monitoreo de seguridad de redes
  • Firewalls e IDS/IPS

    • Fundamentos de pfSense
    • Fundamentos de IDS de Snort
    • Suricata IDS/IPS
    • Configuración de Firewalls Cisco
    • Libros:
      • "Practical Intrusion Analysis" de Ryan Trost
      • "The Practice of Network Security Monitoring" de Richard Bejtlich
      • "Firewalls and Internet Security" de William R. Cheswick
    • Herramientas:

5. Seguridad de Sistemas

  • Seguridad de Sistemas Operativos

    • Fundamentos de Seguridad de Windows
    • Fundamentos de Seguridad de Linux
    • Guía de Seguridad y Privacidad de macOS
    • SANS SEC505: Securing Windows
    • Libros:
      • "Windows Internals" de Mark Russinovich
      • "Linux Security Cookbook" de Daniel J. Barrett
      • "macOS and iOS Internals" de Jonathan Levin
    • Herramientas:
      • Microsoft Baseline Security Analyzer
      • Lynis - Herramienta de auditoría de seguridad para Linux
      • OpenSCAP - Solución de cumplimiento de seguridad
      • Sysinternals Suite
    • Ejercicios Prácticos:
      • Endurece un servidor Windows/Linux
      • Implementa líneas base de seguridad
      • Realiza auditorías de seguridad
      • Configura mecanismos de autenticación seguros
  • Protección de Puntos Finales

    • SANS SEC505: Securing Windows
    • Referencias CIS
    • Microsoft Defender para Punto Final
    • Detección y Respuesta de Puntos Finales (EDR)

6. Seguridad de Aplicaciones Web- OWASP Top 10

  • OWASP Top Ten

  • Web Security Academy

  • SANS SEC542: Web App Penetration Testing and Ethical Hacking

  • Kontra OWASP Top 10

  • Libros:

    • "The Web Application Hacker's Handbook" de Dafydd Stuttard y Marcus Pinto
    • "Web Security for Developers" de Malcolm McDonald
    • "Real-World Bug Hunting" de Peter Yaworski
  • Herramientas:

    • OWASP ZAP - Escáner de seguridad de aplicaciones web
    • Burp Suite - Escáner de vulnerabilidades web
    • Nikto - Escáner de servidores web
    • SQLmap - Herramienta de inyección SQL
  • Ejercicios prácticos:

    • Configurar una aplicación web vulnerable (p. ej., DVWA)
    • Identificar y explotar vulnerabilidades web comunes
    • Implementar controles de seguridad para prevenir ataques
    • Realizar una evaluación de seguridad de aplicaciones web
  • Pruebas de penetración de aplicaciones web

    • Burp Suite Academy
    • OWASP Juice Shop
    • HackTheBox Web Challenges
    • PentesterLab
    • Libros:
      • "Mastering Modern Web Penetration Testing" de Prakhar Prasad
      • "Bug Bounty Hunting Essentials" de Shahmeer Amir
      • "Web Hacking 101" de Peter Yaworski
    • Herramientas:

Fase de especialización

7. Seguridad ofensiva

  • Metodología de pruebas de penetración

    • TryHackMe: Complete Beginner Path
    • HackTheBox Academy
    • SANS Penetration Testing Roadmap
    • Offensive Security Certified Professional (OSCP)
    • Penetration Testing Execution Standard (PTES)
    • Libros:
      • "The Hacker Playbook 3" de Peter Kim
      • "Advanced Penetration Testing" de Wil Allsopp
      • "Penetration Testing: A Hands-On Introduction to Hacking" de Georgia Weidman
    • Herramientas:
      • Metasploit Framework - Framework de pruebas de penetración
      • Cobalt Strike - Software de simulación de adversarios
      • Empire - Framework de post-explotación
      • Covenant - Framework de comando y control en .NET
    • Ejercicios prácticos:
      • Completar desafíos CTF en plataformas como HackTheBox y TryHackMe
      • Realizar una prueba de penetración completa en un entorno de laboratorio
      • Documentar los hallazgos en un informe profesional de pruebas de penetración
      • Practicar desafíos tipo OSCP
  • Técnicas de explotación

    • Metasploit Unleashed
    • OSCP Preparation Guide
    • Exploit Development
    • Buffer Overflow Tutorial
    • Libros:
      • "The Shellcoder's Handbook" de Chris Anley
      • "A Guide to Kernel Exploitation" de Enrico Perla

8. Seguridad defensiva

  • Centro de operaciones de seguridad (SOC)

    • SOC Analyst Learning Path
    • Blue Team Labs Online
    • SANS SEC450: Blue Team Fundamentals
    • Cybrary SOC Analyst
    • Libros:
      • "Blue Team Handbook: SOC, SIEM, and Threat Hunting" de Don Murdoch
      • "Security Operations Center: Building, Operating, and Maintaining your SOC" de Joseph Muniz
      • "The Practice of Network Security Monitoring" de Richard Bejtlich
    • Herramientas:
      • Splunk - Gestión de eventos e información de seguridad
      • ELK Stack - Plataforma de análisis de registros
      • Wazuh - Solución de monitoreo de seguridad
      • TheHive - Plataforma de respuesta a incidentes de seguridad
    • Ejercicios prácticos:
      • Configurar una solución SIEM
      • Crear reglas de detección para ataques comunes
      • Realizar análisis y correlación de registros
      • Desarrollar playbooks de respuesta a incidentes
  • Respuesta a incidentes

    • SANS Incident Handler's Handbook
    • NIST Incident Response Framework
    • SANS FOR508: Advanced Digital Forensics, Incident Response, and Threat Hunting
    • Incident Response Consortium
    • Libros:
      • "Incident Response & Computer Forensics" de Jason T. Luttgens
      • "The Art of Memory Forensics" de Michael Hale Ligh

9. Seguridad en la nube

  • Fundamentos de seguridad en la nube

    • AWS Security Fundamentals
    • Azure Security Technologies
    • Google Cloud Security
    • Cloud Security Alliance Courses
    • IBM Cloud Security
    • Libros:
      • "Cloud Security: A Comprehensive Guide" de Chris Dotson
      • "Practical Cloud Security" de Chris Dotson
      • "AWS Security" de Dylan Shields
    • Herramientas:
      • AWS Security Hub
      • Azure Security Center
      • Google Cloud Security Command Center
      • CloudSploit - Escáner de seguridad en la nube
    • Ejercicios prácticos:
      • Configurar una infraestructura de nube segura
      • Implementar la gestión de identidades y accesos
      • Configurar el monitoreo de seguridad en la nube
      • Realizar evaluaciones de seguridad en la nube
  • Arquitectura de seguridad en la nube

    • Cloud Security Alliance Guidance
    • Well-Architected Framework (AWS)
    • Azure Well-Architected Framework
    • Google Cloud Architecture Framework
    • Libros:
      • "Cloud Security Architecture" de Lee Newcombe
      • "Architecting for Security in the Cloud" de David Linthicum

Fase avanzada

10. Temas avanzados

  • Análisis de malware

    • Practical Malware Analysis
    • SANS FOR610: Reverse-Engineering Malware
    • Malware Analysis Tutorials
    • OALabs YouTube Channel
    • Libros:
      • "Practical Malware Analysis" de Michael Sikorski y Andrew Honig
      • "Malware Analyst's Cookbook" de Michael Ligh et al.
      • "Learning Malware Analysis" de Monnappa K A
    • Herramientas:
      • Ghidra - Framework de ingeniería inversa de software
      • IDA Pro - Desensamblador y depurador
      • Cuckoo Sandbox - Sandbox de análisis de malware
      • REMnux - Kit de herramientas Linux para análisis de malware
    • Ejercicios prácticos:
      • Analizar muestras de malware en un entorno seguro
      • Aplicar ingeniería inversa a código malicioso
      • Crear informes de análisis de malware
      • Construir pipelines automatizados de análisis de malware
  • Inteligencia de amenazas

    • MITRE ATT&CK Framework
    • SANS FOR578: Cyber Threat Intelligence
    • Open Source Intelligence Techniques
    • Threat Intelligence Platforms
    • Libros:
      • "Intelligence-Driven Incident Response" de Scott J. Roberts y Rebekah Brown
      • "The Threat Intelligence Handbook" de Recorded Future
      • "Applied Intelligence" de Kris Lovejoy
    • Herramientas:

11. Dominios de seguridad especializados

  • Seguridad de IoT

    • OWASP IoT Security
    • IoT Security Foundation
    • NIST IoT Security
    • IoT Security Guidelines
    • Libros:
      • "Practical IoT Hacking" de Fotios Chantzis et al.
      • "IoT Penetration Testing Cookbook" de Aaron Guzman y Aditya Gupta
      • "Abusing the Internet of Things" de Nitesh Dhanjani
    • Herramientas:
      • Shodan - Motor de búsqueda de IoT
      • Firmware Analysis Toolkit - Análisis de seguridad de firmware
      • IoTSeeker - Escáner de dispositivos IoT
    • Ejercicios prácticos:
      • Analizar la seguridad de los dispositivos IoT
      • Realizar análisis de firmware
      • Probar protocolos de comunicación IoT
      • Implementar controles de seguridad IoT
  • Seguridad móvil

    • OWASP Mobile Security Testing Guide
    • Mobile Application Security Verification Standard
    • Android Security
    • iOS Security
    • Libros:
      • "Android Security Internals" de Nikolay Elenkov
      • "iOS Application Security" de David Thiel
      • "Mobile Application Penetration Testing" de Vijay Kumar Velu
    • Herramientas:
      • MobSF - Framework de pruebas de seguridad móvil
      • - Kit de herramientas de instrumentación dinámica

Desarrollo Profesional

12. Desarrollo de Carrera

  • Planificación de Certificaciones

    • CompTIA Certification Roadmap
    • SANS Certification Roadmap
    • ISC2 Certifications
    • ISACA Certifications
    • EC-Council Certifications
    • Libros:
      • "CISSP All-in-One Exam Guide" by Shon Harris and Fernando Maymi
      • "CompTIA Security+ Get Certified Get Ahead" by Darril Gibson
      • "OSCP Preparation Guide" by TJ_Null
    • Recursos:
      • Comparación de Certificaciones
      • Guía de Certificaciones en Ciberseguridad
      • Guías de Certificación de Reddit r/cybersecurity
    • Ejercicios Prácticos:
      • Crear una hoja de ruta de certificación personalizada
      • Elaborar un plan de estudio para tu certificación objetivo
      • Unirse a grupos de estudio y realizar exámenes de práctica
      • Crear laboratorios prácticos para reforzar el material de certificación
  • Construyendo una Red Profesional

    • Comunidades de Ciberseguridad
    • Conferencias de Seguridad
    • Capítulos de OWASP
    • Encuentros de Ciberseguridad
    • Women in Cybersecurity (WiCyS)
    • Recursos:
      • Cómo Construir Tu Red de Ciberseguridad

Recursos de Aprendizaje

Libros

  • Principiante

    • "Cybersecurity for Beginners" by Raef Meeuwisse
    • "The Art of Invisibility" by Kevin Mitnick
    • "Social Engineering: The Science of Human Hacking" by Christopher Hadnagy
    • "Practical Malware Analysis" by Michael Sikorski and Andrew Honig
    • "Cryptography for Dummies" by Chey Cobb
    • "Computer Security: Principles and Practice" by William Stallings and Lawrie Brown
    • "Network Security Essentials" by William Stallings
  • Intermedio

    • "The Web Application Hacker's Handbook" by Dafydd Stuttard and Marcus Pinto
    • "Blue Team Handbook" by Don Murdoch
    • "Penetration Testing: A Hands-On Introduction to Hacking" by Georgia Weidman
    • "The Tangled Web: A Guide to Securing Modern Web Applications" by Michal Zalewski
    • "Threat Modeling: Designing for Security" by Adam Shostack
    • "Reversing: Secrets of Reverse Engineering" by Eldad Eilam
    • "The Hacker Playbook 3" by Peter Kim
  • Avanzado

    • "The Art of Memory Forensics" by Michael Hale Ligh et al.
    • "Gray Hat Hacking: The Ethical Hacker's Handbook" by Allen Harper et al.
    • "The Shellcoder's Handbook" by Chris Anley et al.
    • "Practical Reverse Engineering" by Bruce Dang et al.
    • "Advanced Penetration Testing" by Wil Allsopp
    • "Black Hat Python" by Justin Seitz
    • "Windows Internals" by Mark Russinovich et al.
  • Especializado

    • "Cloud Security: A Comprehensive Guide" by Chris Dotson
    • "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
    • "iOS Application Security" by David Thiel
    • "Android Security Internals" by Nikolay Elenkov
    • "Container Security" by Liz Rice
    • "Applied Cryptography" by Bruce Schneier
    • "Intelligence-Driven Incident Response" by Scott J. Roberts and Rebekah Brown

Plataformas en Línea

  • Plataformas de Aprendizaje

    • TryHackMe - Entrenamiento interactivo de ciberseguridad
    • HackTheBox - Laboratorios de pruebas de penetración
    • VulnHub - Máquinas virtuales vulnerables
    • PortSwigger Web Security Academy - Formación en seguridad web
    • Cybrary - Cursos gratuitos de ciberseguridad
    • edX Cybersecurity Courses - Cursos a nivel universitario
    • Coursera Cybersecurity Specializations - Cursos a nivel universitario
    • SANS Cyber Aces - Cursos gratuitos en línea
    • Offensive Security - Formación profesional en pruebas de penetración
    • INE Security - Formación en ciberseguridad
    • PentesterLab - Ejercicios de pruebas de penetración web
    • RangeForce - Formación práctica en ciberseguridad
    • Pluralsight - Cursos de TI y seguridad
    • Udemy - Varios cursos de seguridad
  • Entornos de Práctica

    • Damn Vulnerable Web Application (DVWA) - Aplicación web vulnerable
    • OWASP Juice Shop - Aplicación web vulnerable
    • WebGoat - Aplicación web deliberadamente insegura
    • Metasploitable - Máquina virtual Linux vulnerable

Canales de YouTube

  • John Hammond - Tutoriales de CTF y seguridad
  • IppSec - Walkthroughs de HackTheBox
  • The Cyber Mentor - Tutoriales de pruebas de penetración
  • David Bombal - Tutoriales de redes y seguridad
  • NetworkChuck - Tutoriales de redes y seguridad
  • Nahamsec - Bug bounty y seguridad web
  • LiveOverflow - Desarrollo de exploits y CTF
  • STÖK - Caza de bug bounty
  • HackerSploit - Tutoriales de pruebas de penetración
  • PwnFunction - Animaciones de seguridad web
  • InsiderPhD - Bug bounty y seguridad web
  • Security Weekly - Noticias y entrevistas de seguridad
  • Black Hat - Presentaciones de conferencias
  • DEFCONConference - Presentaciones de conferencias
  • SANS Offensive Operations - Técnicas de seguridad ofensiva

Herramientas de Ciberseguridad

Reconocimiento y Recopilación de Información

  • Nmap - Descubrimiento de red y auditoría de seguridad
  • Shodan - Motor de búsqueda de dispositivos conectados a Internet
  • Recon-ng - Framework de reconocimiento web
  • theHarvester - Recolector de correos, subdominios y nombres
  • Maltego - Inteligencia de código abierto y forense
  • SpiderFoot - Herramienta de automatización OSINT
  • Amass - Mapeo profundo de superficie de ataque y descubrimiento de activos
  • Sublist3r - Herramienta de enumeración de subdominios
  • OWASP Maryam - Framework de inteligencia de código abierto

Evaluación de Vulnerabilidades

  • OpenVAS - Escáner de vulnerabilidades de código abierto
  • Nessus - Escáner de vulnerabilidades
  • Nikto - Escáner de servidores web
  • Qualys - Seguridad y cumplimiento basados en la nube
  • Nexpose - Gestión de vulnerabilidades
  • Acunetix - Escáner de vulnerabilidades web
  • Netsparker - Escáner de seguridad de aplicaciones web
  • Nuclei - Escáner de vulnerabilidades basado en plantillas
  • Vulners Scanner - Script NSE que utiliza la API de Vulners.com

Seguridad de Aplicaciones Web

  • Burp Suite - Escáner y proxy de vulnerabilidades web
  • OWASP ZAP - Escáner de seguridad de aplicaciones web
  • Sqlmap - Herramienta automática de inyección SQL
  • Wfuzz - Fuzzer de aplicaciones web
  • Dirsearch - Escáner de rutas web
  • Nikto - Escáner de servidores web
  • Skipfish - Herramienta activa de reconocimiento de seguridad de aplicaciones web
  • w3af - Framework de ataque y auditoría de aplicaciones web
  • Arachni - Framework de escáner de seguridad de aplicaciones web

Explotación

  • Metasploit - Framework de pruebas de penetración
  • BeEF - Framework de explotación de navegadores
  • Empire - Framework de post-explotación
  • Cobalt Strike - Software de simulación de adversarios
  • PowerSploit - Framework de post-explotación de PowerShell
  • Pupy - Herramienta de administración remota y post-explotación multiplataforma
  • Covenant - Framework de comando y control .NET
  • Sliver - Framework de emulación de adversarios multiplataforma

Ataques de Contraseñas

  • Hashcat - Recuperación avanzada de contraseñas
  • John the Ripper - Herramienta de cracking de contraseñas
  • Hydra - Crackeador de inicios de sesión
  • Aircrack-ng - Suite de herramientas de auditoría de seguridad WiFi
  • Medusa - Auditor de inicios de sesión de red en paralelo
  • CrackMapExec - Herramienta de post-explotación
  • mimikatz - Volcado de credenciales de Windows
  • RainbowCrack - Implementación de tablas rainbow
  • Passlord - Generador de listas de palabras basado en perfiles

Forense y Respuesta a Incidentes

  • Autopsy - Plataforma de forense digital
  • Volatility - Framework de forense de memoria
  • FTK Imager - Herramienta de imágenes forenses
  • The Sleuth Kit - Herramientas de análisis de discos
  • SANS SIFT - Kit de herramientas forenses
  • Rekall - Framework de análisis de memoria
  • CAINE - Entorno de investigación asistida por computadora
  • GRR Rapid Response - Forense remota en vivo
  • TheHive - Plataforma de respuesta a incidentes de seguridad

Herramientas Defensivas

  • Wireshark - Analizador de protocolos de red
  • Snort - Sistema de detección de intrusiones
  • OSSEC - Detección de intrusiones basada en host
  • Wazuh - Solución de monitoreo de seguridad
  • Security Onion - Plataforma de monitoreo de seguridad
  • Suricata - IDS/IPS de red
  • Zeek - Monitor de seguridad de red
  • Sysmon - Monitoreo del sistema Windows
  • YARA - Coincidencia de patrones para detección de malware

Seguridad en la Nube

  • ScoutSuite - Herramienta de auditoría de seguridad multinube
  • Prowler - Evaluación de mejores prácticas de seguridad en AWS
  • CloudSploit - Escáner de seguridad en la nube
  • Pacu - Framework de explotación de AWS
  • CloudGoat - Entorno AWS vulnerable
  • AzureHound - Evaluación de seguridad de Azure
  • GCP Audit - Escáner de seguridad de GCP
  • Falco - Seguridad del runtime de contenedores
  • Kube-bench - Benchmarking de seguridad de Kubernetes

Seguridad Móvil

  • MobSF - Framework de pruebas de seguridad móvil
  • Frida - Kit de herramientas de instrumentación dinámica
  • Objection - Exploración del runtime móvil
  • Drozer - Evaluación de seguridad de Android
  • QARK - Escáner de vulnerabilidades de aplicaciones Android
  • idb - Herramienta de evaluación de seguridad de aplicaciones iOS
  • Needle - Framework de pruebas de seguridad de iOS
  • Apktool - Ingeniería inversa de APKs de Android
  • Jadx - Descompilador de Dex a Java

Herramientas OSINT

  • Maltego - Inteligencia de código abierto y forense
  • Shodan - Motor de búsqueda de dispositivos conectados a Internet
  • theHarvester - Recolector de correos, subdominios y nombres
  • Metagoofil - Herramienta de extracción de metadatos
  • Recon-ng - Framework de reconocimiento web
  • SpiderFoot - Herramienta de automatización OSINT
  • OSINT Framework - Colección de herramientas OSINT
  • Sherlock - Localizar cuentas de redes sociales por nombre de usuario
  • IntelTechniques - Colección de herramientas OSINT

Guía de Certificaciones

Certificaciones de Nivel Inicial

  • CompTIA Security+ - Certificación fundamental de ciberseguridad

    • Áreas de enfoque: Seguridad de redes, amenazas y vulnerabilidades, gestión de identidades, criptografía
    • Requisitos previos: Ninguno, aunque se recomiendan Network+ y 2 años de experiencia
    • Formato del examen: 90 preguntas, 90 minutos, basado en desempeño y opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Especialista en seguridad, administrador de seguridad, consultor de seguridad
  • CompTIA Network+ - Fundamentos de redes

    • Áreas de enfoque: Conceptos de red, infraestructura, operaciones, seguridad, resolución de problemas
    • Requisitos previos: Ninguno, aunque se recomiendan A+ y 9-12 meses de experiencia
    • Formato del examen: 90 preguntas, 90 minutos, basado en desempeño y opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Administrador de redes, técnico de redes, técnico de soporte (help desk)
  • CompTIA A+ - Fundamentos de TI

    • Áreas de enfoque: Hardware, sistemas operativos, resolución de problemas de software, redes, seguridad
    • Requisitos previos: Ninguno, pero se recomiendan 9-12 meses de experiencia
    • Formato del examen: Dos exámenes: Core 1 y Core 2, 90 minutos cada uno
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Técnico de soporte (help desk), analista de soporte de escritorio, técnico de servicio de campo
  • Certified Information Systems Security Professional (CISSP) Associate - Versión de nivel inicial de CISSP

    • Áreas de enfoque: Igual que CISSP pero para quienes no tienen la experiencia requerida
    • Requisitos previos: Aprobar el examen CISSP pero tener menos de 5 años de experiencia
    • Formato del examen: Igual que CISSP

Certificaciones Intermedias

  • CompTIA CySA+ - Analista de ciberseguridad

    • Áreas de enfoque: Detección de amenazas, monitoreo de seguridad, respuesta a incidentes, gestión de vulnerabilidades
    • Requisitos previos: Se recomiendan Network+ y Security+, y 4+ años de experiencia
    • Formato del examen: 85 preguntas, 165 minutos, basado en desempeño y opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Analista de seguridad, analista de inteligencia de amenazas, analista de centro de operaciones de seguridad (SOC)- CompTIA PenTest+ - Pruebas de penetración
    • Áreas de enfoque: Planificación y alcance, recopilación de información, identificación de vulnerabilidades, ataques y explotación, informes
    • Prerrequisitos: Se recomiendan Network+ y Security+, 3+ años de experiencia
    • Formato del examen: 85 preguntas, 165 minutos, basado en desempeño y opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Pentester, analista de evaluación de vulnerabilidades, consultor de seguridad
  • Certified Ethical Hacker (CEH) - Hacking ético y contramedidas

    • Áreas de enfoque: Metodología de hacking ético, herramientas, técnicas, contramedidas
    • Prerrequisitos: 2 años de experiencia o formación oficial
    • Formato del examen: 125 preguntas, 4 horas, opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Hacker ético, analista de seguridad, pentester
  • GIAC Security Essentials (GSEC) - Fundamentos de seguridad

    • Áreas de enfoque: Administración de seguridad, gestión de riesgos, criptografía, controles de acceso
    • Prerrequisitos: Ninguno
    • Formato del examen: 180 preguntas, 5 horas, opción múltiple y basado en desempeño
    • : 4 años, renovable con educación continua

Certificaciones Avanzadas

  • Offensive Security Certified Professional (OSCP) - Pruebas de penetración con Kali Linux

    • Áreas de enfoque: Pruebas de penetración prácticas, explotación, escalada de privilegios
    • Prerrequisitos: Conocimiento sólido de redes, Linux y scripting
    • Formato del examen: Examen práctico de 24 horas con entrega de informe
    • Validez: De por vida
    • Rutas profesionales: Pentester, operador de red team, consultor de seguridad
  • Certified Information Systems Security Professional (CISSP) - Gestión de seguridad

    • Áreas de enfoque: Gestión de seguridad y riesgos, seguridad de activos, arquitectura de seguridad, seguridad de redes, gestión de identidades, evaluación de seguridad, operaciones de seguridad, seguridad en el desarrollo de software
    • Prerrequisitos: 5 años de experiencia en al menos 2 dominios
    • Formato del examen: 100-150 preguntas, 3 horas, prueba adaptativa
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Gerente de seguridad, arquitecto de seguridad, CISO, consultor de seguridad
  • Certified Information Security Manager (CISM) - Gestión de seguridad de la información

    • Áreas de enfoque: Gobernanza de la seguridad de la información, gestión de riesgos, desarrollo de programas, gestión de incidentes
    • Prerrequisitos: 5 años de experiencia en gestión de seguridad de la información
    • Formato del examen: 150 preguntas, 4 horas, opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Gerente de seguridad, director de seguridad, CISO
  • GIAC Certified Incident Handler (GCIH) - Manejo de incidentes

    • Áreas de enfoque: Proceso de manejo de incidentes, investigación de delitos informáticos, técnicas de hackers
    • Prerrequisitos: Ninguno
    • : 115 preguntas, 3 horas, opción múltiple

Certificaciones Especializadas

  • Certified Cloud Security Professional (CCSP) - Seguridad en la nube

    • Áreas de enfoque: Conceptos de nube, arquitectura, diseño, seguridad, operaciones, cumplimiento legal
    • Prerrequisitos: 5 años de experiencia en TI, 3 años en seguridad, 1 año en seguridad en la nube
    • Formato del examen: 125 preguntas, 3 horas, opción múltiple
    • Validez: 3 años, renovable con educación continua
    • Rutas profesionales: Arquitecto de seguridad en la nube, ingeniero de seguridad en la nube, gerente de seguridad en la nube
  • GIAC Certified Forensic Analyst (GCFA) - Forense digital

    • Áreas de enfoque: Técnicas de forense digital, respuesta a incidentes, análisis de malware
    • Prerrequisitos: Ninguno
    • Formato del examen: 115 preguntas, 3 horas, opción múltiple
    • Validez: 4 años, renovable con educación continua
    • Rutas profesionales: Analista de forense digital, respondedor de incidentes, analista de malware
  • Offensive Security Certified Expert (OSCE) - Pruebas de penetración avanzadas

    • Áreas de enfoque: Técnicas avanzadas de explotación, desarrollo de exploits personalizados
    • Prerrequisitos: Se recomienda OSCP
    • Formato del examen: Examen práctico de 48 horas con entrega de informe
    • Validez: De por vida
    • Rutas profesionales: Pentester avanzado, desarrollador de exploits, investigador de seguridad
  • Certified Information Systems Auditor (CISA) - Auditoría de sistemas de información

    • Áreas de enfoque: Proceso de auditoría de SI, gobernanza, adquisición de sistemas, operaciones, protección de activos
    • Prerrequisitos: 5 años de experiencia en auditoría, control o seguridad de SI
    • Formato del examen: 150 preguntas, 4 horas, opción múltiple
    • Validez: 3 años, renovable con educación continua

Rutas Profesionales

Roles Defensivos

  • Analista de Seguridad

    • Responsabilidades: Monitorear y analizar alertas de seguridad, implementar medidas de seguridad, realizar evaluaciones de vulnerabilidades
    • Habilidades requeridas: Seguridad de redes, herramientas de seguridad, evaluación de vulnerabilidades, respuesta a incidentes
    • Certificaciones: CompTIA Security+, CySA+, GIAC GSEC
    • Progresión profesional: Analista de Seguridad Senior → Ingeniero de Seguridad → Arquitecto de Seguridad
  • Ingeniero de Seguridad

    • Responsabilidades: Diseñar e implementar soluciones de seguridad, gestionar la infraestructura de seguridad, realizar evaluaciones de seguridad
    • Habilidades requeridas: Seguridad de redes, arquitectura de seguridad, herramientas de seguridad, scripting
    • Certificaciones: CISSP, GIAC GSEC, CEH
    • Progresión profesional: Ingeniero de Seguridad Senior → Arquitecto de Seguridad → CISO
  • Analista de SOC

    • Responsabilidades: Monitorear eventos de seguridad, analizar alertas, responder a incidentes, mantener herramientas de seguridad
    • Habilidades requeridas: Herramientas SIEM, respuesta a incidentes, seguridad de redes, análisis de registros
    • Certificaciones: CompTIA Security+, CySA+, GCIH
    • Progresión profesional: Analista de SOC Nivel 2 → Analista de SOC Nivel 3 → Gerente de SOC
  • Respondedor de Incidentes

    • Responsabilidades: Investigar y remediar incidentes de seguridad, desarrollar planes de respuesta a incidentes, realizar análisis forense
    • Habilidades requeridas: Forense digital, análisis de malware, respuesta a incidentes, caza de amenazas
    • Certificaciones: GCIH, GCFA, GREM
    • Progresión profesional: Respondedor de Incidentes Senior → Gerente de Respuesta a Incidentes → Director de Seguridad
  • Arquitecto de Seguridad

    • Responsabilidades: Diseñar sistemas y redes seguros, desarrollar estándares de seguridad, evaluar soluciones de seguridad
    • Habilidades requeridas: Arquitectura de seguridad, evaluación de riesgos, cumplimiento, liderazgo técnico

Roles Ofensivos

  • Pentester

    • Responsabilidades: Probar sistemas en busca de vulnerabilidades mediante ataques simulados, documentar hallazgos, recomendar remediación
    • Habilidades requeridas: Hacking ético, explotación, scripting, redacción de informes
    • Certificaciones: OSCP, CEH, PenTest+
    • Progresión profesional: Pentester Senior → Líder de Red Team → Consultor de Seguridad
  • Operador de Red Team

    • Responsabilidades: Simular adversarios avanzados para probar defensas, desarrollar herramientas personalizadas, realizar compromisos a largo plazo
    • Habilidades requeridas: Explotación avanzada, ingeniería social, técnicas de evasión, desarrollo de herramientas personalizadas
    • Certificaciones: OSCP, OSCE, GXPN
    • Progresión profesional: Operador de Red Team Senior → Líder de Red Team → Director de Seguridad Ofensiva
  • Investigador de Vulnerabilidades

    • Responsabilidades: Descubrir y analizar nuevas vulnerabilidades, desarrollar exploits de prueba de concepto, investigar debilidades de seguridad
    • Habilidades requeridas: Ingeniería inversa, desarrollo de exploits, programación, análisis de vulnerabilidades
    • Certificaciones: OSCE, GXPN, OSEE
    • Progresión profesional: Investigador de Vulnerabilidades Senior → Líder de Investigación de Seguridad → Director de Seguridad
  • Desarrollador de Exploits

    • Responsabilidades: Desarrollar exploits para vulnerabilidades, crear herramientas de ataque personalizadas, investigar técnicas de explotación
    • Habilidades requeridas: Programación avanzada, ingeniería inversa, desarrollo de exploits, lenguaje ensamblador
    • Certificaciones: OSCE, OSEE, GXPN
    • Progresión profesional: Desarrollador de Exploits Senior → Líder de Investigación → Director de Seguridad

Roles de Gestión

  • Director de Seguridad de la Información (CISO)

    • Responsabilidades: Ejecutivo responsable de la estrategia, políticas y programas de seguridad de una organización
    • Habilidades requeridas: Liderazgo, gestión de riesgos, gobernanza de seguridad, visión empresarial, comunicación
    • Certificaciones: CISSP, CISM, CGEIT
    • Progresión profesional: Posición terminal, puede pasar a organizaciones más grandes o a consultoría
  • Gerente de Seguridad

    • Responsabilidades: Gestionar equipos y operaciones de seguridad, implementar políticas de seguridad, supervisar proyectos de seguridad
    • Habilidades requeridas: Gestión de equipos, operaciones de seguridad, gestión de proyectos, evaluación de riesgos
    • Certificaciones: CISSP, CISM, PMP
    • Progresión profesional: Director de Seguridad → CISO
  • Consultor de Seguridad

    • Responsabilidades: Asesorar a organizaciones en temas de seguridad, realizar evaluaciones, desarrollar estrategias de seguridad
    • Habilidades requeridas: Evaluación de seguridad, consultoría, comunicación, experiencia técnica
    • Certificaciones: CISSP, CISA, CISM
    • Progresión profesional: Consultor Senior → Consultor Principal → Líder de Práctica
  • Especialista en GRC (Gobernanza, Riesgo y Cumplimiento)

    • Responsabilidades: Garantizar el cumplimiento de regulaciones y estándares, realizar evaluaciones de riesgos, desarrollar políticas de seguridad
    • Habilidades requeridas: Marcos de cumplimiento, evaluación de riesgos, desarrollo de políticas, auditoría
    • Certificaciones: CISA, CRISC, CISM
    • Progresión profesional: Gerente de GRC → Director de Cumplimiento → CISO

Roles Especializados

  • Analista de Forense Digital

    • Responsabilidades: Investigar evidencia digital, recuperar y analizar datos, documentar hallazgos para procesos legales
    • Habilidades requeridas: Herramientas de forense digital, manejo de evidencia, cadena de custodia, conocimiento legal
    • Certificaciones: GCFA, EnCE, CCFE
    • Progresión profesional: Analista Forense Senior → Gerente Forense → Director de Forense
  • Analista de Malware

    • Responsabilidades: Analizar software malicioso, realizar ingeniería inversa de malware, desarrollar métodos de detección
    • Habilidades requeridas: Ingeniería inversa, programación, herramientas de análisis de malware, sandboxing
    • Certificaciones: GREM, GXPN, GCIH
    • Progresión profesional: Analista de Malware Senior → Líder de Investigación de Amenazas → Director de Seguridad
  • Especialista en Seguridad en la Nube

    • Responsabilidades: Proteger entornos en la nube, implementar controles de seguridad en la nube, evaluar la seguridad en la nube
    • Habilidades requeridas: Plataformas en la nube (AWS, Azure, GCP), herramientas de seguridad en la nube, DevSecOps
    • Certificaciones: CCSP, AWS Certified Security, Azure Security Engineer
    • Progresión profesional: Especialista en Seguridad en la Nube Senior → Arquitecto de Seguridad en la Nube → CISO
  • Ingeniero de Seguridad de Aplicaciones

    • Responsabilidades: Proteger aplicaciones de software, realizar revisiones de código, implementar prácticas de codificación segura
    • Habilidades requeridas: Codificación segura, pruebas de seguridad de aplicaciones, programación, SDLC
    • Certificaciones: CSSLP, GWAPT, OSWE
    • Progresión profesional: Ingeniero de AppSec Senior → Arquitecto de AppSec → Director de Seguridad de Aplicaciones

Comunidades de Ciberseguridad

Comunidades en Línea

  • Reddit r/cybersecurity - Discusiones generales de ciberseguridad
  • Reddit r/netsec - Noticias y discusiones sobre seguridad de redes
  • Reddit r/AskNetsec - Preguntas sobre seguridad de redes
  • Stack Exchange Information Security - Preguntas y respuestas para profesionales de la seguridad de la información
  • OWASP Community - Comunidad de seguridad de aplicaciones web
  • Hack The Box Forum - Discusiones sobre pruebas de penetración y CTF
  • TryHackMe Discord - Comunidad para usuarios de la plataforma TryHackMe
  • NetSec Focus - Comunidad de seguridad de la información
  • Bleeping Computer Forums - Foros de seguridad informática

Organizaciones Profesionales

  • ISACA - Asociación de Auditoría y Control de Sistemas de Información
  • (ISC)² - Consorcio Internacional de Certificación de Seguridad de Sistemas de Información
  • ISSA - Asociación de Seguridad de Sistemas de Información
  • SANS - Instituto SysAdmin, Auditoría, Redes y Seguridad
  • EC-Council - Consejo Internacional de Consultores de Comercio Electrónico
  • CompTIA - Asociación de la Industria de Tecnología Informática
  • CSA - Alianza de Seguridad en la Nube
  • FIRST - Foro de Equipos de Respuesta a Incidentes y Seguridad
  • Women in Cybersecurity (WiCyS) - Organización para mujeres en ciberseguridad

Conferencias

  • DEF CON - Una de las convenciones de hackers más grandes del mundo
  • Black Hat - Conferencia de seguridad de la información
  • RSA Conference - Conferencia de ciberseguridad
  • BSides - Marco impulsado por la comunidad para eventos de seguridad de la información
  • SANS Summits - Cumbres de ciberseguridad
  • Infosecurity Europe - El evento de seguridad de la información de Europa
  • CyberSecurity Summit - Cumbre de liderazgo en ciberseguridad
  • Women in Cybersecurity Conference - Conferencia para mujeres en ciberseguridad
  • CISO Forum - Foro de Directores de Seguridad de la Información

Competencias Capture The Flag (CTF)

CTF para Principiantes

  • PicoCTF - CTF gratuito y educativo para principiantes
  • CTFlearn - Plataforma en línea con varios desafíos CTF
  • Hacker101 CTF - CTF de HackerOne para aprender seguridad web
  • CyberDefenders - Desafíos CTF de equipo azul
  • SANS Holiday Hack Challenge - CTF anual con temática navideña
  • Google CTF Beginners Quest - CTF amigable para principiantes de Google
  • TryHackMe - Aprende ciberseguridad mediante desafíos tipo CTF
  • OverTheWire - Wargames para aprender conceptos de seguridad

CTF Avanzados

  • DEF CON CTF - Uno de los CTF más antiguos y prestigiosos
  • CSAW CTF - Competencia CTF de la Escuela de Ingeniería Tandon de la NYU
  • PlaidCTF - CTF anual de Plaid Parliament of Pwning
  • HITCON CTF - CTF de la conferencia Hacks In Taiwan
  • Dragon CTF - CTF del equipo Dragon Sector
  • RuCTF - CTF ruso
  • 0CTF/TCTF - Competencia CTF internacional
  • Hack.lu CTF - CTF durante la conferencia Hack.lu

Recursos CTF

  • CTFtime - Calendario de eventos CTF y clasificaciones de equipos
  • CTF Field Guide - Guía para competencias CTF
  • LiveOverflow YouTube Channel - Tutoriales y explicaciones de CTF
  • John Hammond YouTube Channel - Tutoriales de CTF
  • IppSec YouTube Channel - Tutoriales de HackTheBox
  • CTF Resources - Colección de recursos CTF
  • Awesome CTF - Lista de frameworks, librerías y recursos CTF
  • CTF Tools - Colección de herramientas para competencias CTF

Laboratorios de Ciberseguridad y Entornos de Práctica

Entornos de Práctica en Línea

  • Hack The Box - Plataforma en línea para práctica de pruebas de penetración
  • TryHackMe - Aprende ciberseguridad mediante ejercicios prácticos
  • Code Review Lab - Practica la revisión de código seguro
  • VulnHub - Máquinas virtuales vulnerables para practicar
  • PortSwigger Web Security Academy - Entrenamiento en seguridad web
  • PentesterLab - Ejercicios de pruebas de penetración web
  • Root Me - Plataforma de desafíos de hacking
  • HackThis - Desafíos y tutoriales de hacking
  • Damn Vulnerable Web Application (DVWA) - Aplicación web vulnerable
  • OWASP Juice Shop - Aplicación web vulnerable

Cómo Crear Tu Propio Laboratorio

  • Plataformas de Virtualización

    • VirtualBox - Software de virtualización gratuito
    • VMware Workstation/Player - Software de virtualización
    • Proxmox VE - Plataforma de virtualización de código abierto
    • Hyper-V - Virtualización de Windows
  • Sistemas Vulnerables

    • Metasploitable - Máquina virtual Linux vulnerable
    • DVWA - Aplicación Web Deliberadamente Vulnerable
    • WebGoat - Aplicación web deliberadamente insegura
    • OWASP Juice Shop - Aplicación web vulnerable
    • Vulnhub Images - Colección de máquinas virtuales vulnerables
  • Plataformas de Ataque

    • Kali Linux - Distribución para pruebas de penetración
    • Parrot Security OS - Distribución Linux enfocada en seguridad
    • BlackArch Linux - Distribución para pruebas de penetración
    • Commando VM - Máquina virtual de pruebas de penetración basada en Windows
  • Simulación de Redes

    • GNS3 - Software de simulación de redes
    • Cisco Packet Tracer - Herramienta de simulación de redes
    • EVE-NG - Plataforma de emulación de redes
    • Netkit - Herramienta de emulación de redes

Guías y Recursos de Laboratorio- Cómo construir un laboratorio doméstico para seguridad ofensiva

  • Cómo construir un laboratorio de ciberseguridad
  • Guía de configuración de laboratorio doméstico
  • Configuración de un laboratorio de seguridad de redes
  • Cómo construir un laboratorio de Active Directory
  • Laboratorio doméstico de ciberseguridad con bajo presupuesto

Recursos de investigación en seguridad

Bases de datos de vulnerabilidades

  • National Vulnerability Database (NVD) - Repositorio de datos de vulnerabilidades del gobierno de EE. UU.
  • CVE Details - Base de datos de vulnerabilidades de seguridad
  • Exploit Database - Archivo de exploits y software vulnerable
  • Vulnerability Lab - Base de datos de investigación de vulnerabilidades y seguridad
  • Packet Storm - Servicios, noticias, archivos y herramientas de seguridad de la información
  • Vulners - Base de datos de vulnerabilidades con API
  • VulDB - Base de datos de vulnerabilidades
  • Rapid7 Vulnerability & Exploit Database - Base de datos de vulnerabilidades y exploits

Blogs y noticias de seguridad

  • Krebs on Security - Noticias e investigación sobre seguridad
  • Schneier on Security - Blog de seguridad de Bruce Schneier
  • The Hacker News - Noticias y análisis de ciberseguridad
  • Threatpost - Noticias de seguridad de la información
  • Dark Reading - Noticias y análisis de ciberseguridad
  • Naked Security - Noticias de seguridad de Sophos
  • BleepingComputer - Noticias de seguridad de la información y tecnología
  • Security Affairs - Noticias de seguridad de la información
  • Graham Cluley - Noticias y opiniones sobre seguridad informática

Artículos de investigación y publicaciones

  • arXiv Cryptography and Security - Artículos de investigación en versión preliminar
  • IEEE Security & Privacy - Revista de investigación en seguridad
  • USENIX Security Symposium - Artículos de conferencias de seguridad
  • ACM CCS - Conferencia de seguridad informática y de comunicaciones
  • NDSS Symposium - Simposio de seguridad de sistemas de red y distribuidos
  • Black Hat Briefings - Presentaciones de conferencias de seguridad
  • DEF CON Media - Presentaciones de la conferencia DEF CON
  • Virus Bulletin - Investigación y análisis de seguridad

Herramientas de investigación en seguridad

  • Shodan - Motor de búsqueda de dispositivos conectados a Internet
  • Censys - Motor de búsqueda de dispositivos conectados a Internet
  • VirusTotal - Analiza archivos y URL sospechosos
  • Any.Run - Análisis interactivo de malware
  • Hybrid Analysis - Servicio gratuito de análisis de malware
  • Cuckoo Sandbox - Análisis automatizado de malware
  • MITRE ATT&CK - Base de conocimiento de tácticas y técnicas de adversarios
  • OWASP - Recursos del Proyecto Abierto de Seguridad de Aplicaciones Web

Contribuciones

¡Las contribuciones a esta hoja de ruta son bienvenidas! No dudes en enviar un pull request o abrir un issue si tienes sugerencias de mejoras o adiciones.

  1. Haz un fork del repositorio
  2. Crea tu rama de recursos (git checkout -b resource/new_tool)
  3. Realiza un commit de tus cambios (git commit -m 'Add some resources')
  4. Haz push a la rama (git push origin resource/new_tool)
  5. Abre un Pull Request

"La seguridad es un proceso, no un producto." - Bruce Schneier

"El único sistema verdaderamente seguro es aquel que está apagado, fundido en un bloque de hormigón y sellado en una sala revestida de plomo con guardias armados." - Gene Spafford

Hecho con ❤️ por Hamed Esam

Descargar herramienta
  • tcpdump - Analizador de paquetes de línea de comandos
  • Cisco Packet Tracer - Herramienta de simulación de redes
  • GNS3
  • Ejercicios Prácticos:

    • Simula redes con GNS3 o Packet Tracer
    • Analiza paquetes con Wireshark
    • Practica subredes, DNS y reglas de firewall
  • Fundamentos de Programación

    • Python para Todos
    • Automate the Boring Stuff with Python
    • Curso de Python de Codecademy
    • freeCodeCamp JavaScript Algorithms and Data Structures
    • CS50 de Harvard: Programación Web con Python y JavaScript
    • Libros:
      • "Python Crash Course" de Eric Matthes
      • "Eloquent JavaScript" de Marijn Haverbeke
      • "Head First Python" de Paul Barry
    • Herramientas:
      • Visual Studio Code - Editor de código
      • PyCharm - IDE de Python
      • Jupyter Notebooks - Computación interactiva
      • Replit
    • Ejercicios Prácticos:
      • Crea herramientas de seguridad simples (escáner de puertos, generador de contraseñas)
      • Automatiza tareas de seguridad repetitivas
      • Resuelve desafíos de programación en HackerRank o LeetCode
  • Fundamentos de Linux

    • Linux Journey
    • Conceptos Básicos de la Línea de Comandos de Linux
    • OverTheWire: Bandit
    • Linux Survival
    • Linux From Scratch
    • Libros:
      • "The Linux Command Line" de William Shotts
      • "How Linux Works" de Brian Ward
      • "Linux Bible" de Christopher Negus
    • Herramientas:
      • VirtualBox - Software de virtualización
      • Vagrant - Gestión de entornos de desarrollo
      • Kali Linux - Distribución de Linux enfocada en seguridad
    • Ejercicios Prácticos:
      • Instala y configura una distribución de Linux
      • Domina la escritura de scripts bash para automatización
      • Configura un stack LAMP/LEMP
      • Configura permisos de usuario y ajustes de seguridad
  • Cryptopals
  • Políticas de Seguridad y Cumplimiento

    • Plantillas de Políticas de Seguridad de SANS
    • Resumen de ISO 27001
    • Publicaciones Especiales del NIST
    • Cumplimiento del RGPD
    • Libros:
      • "Information Security Policies, Procedures, and Standards" de Thomas R. Peltier
      • "The Compliance Guide to the NIST Cybersecurity Framework" de Lars Benson
      • "CISSP Study Guide" de Eric Conrad
    • Ejercicios Prácticos:
      • Crea una política de seguridad para una organización ficticia
      • Realiza un análisis de brechas contra un marco de seguridad
      • Desarrolla un plan de respuesta a incidentes
  • Nikto - Escáner de servidores web
  • Ejercicios Prácticos:
    • Configura una máquina vulnerable (por ejemplo, Metasploitable)
    • Realiza escaneos de vulnerabilidades y analiza los resultados
    • Crea informes de vulnerabilidades
    • pfSense - Firewall de código abierto
    • Snort - Sistema de detección de intrusiones de red
    • Suricata - IDS/IPS de red
    • Security Onion - Plataforma de monitoreo de seguridad
  • Ejercicios Prácticos:
    • Configura un firewall con pfSense
    • Configura y ajusta reglas de IDS/IPS
    • Analiza y responde a alertas de seguridad
    • Crea reglas de detección personalizadas
  • VPN y Comunicaciones Seguras

    • Guía de Configuración de OpenVPN
    • Tutorial de WireGuard VPN
    • Configuración de VPN IPsec
    • Profundización en SSL/TLS
    • Libros:
      • "VPNs Illustrated: Tunnels, VPNs, and IPsec" de Jon C. Snader
      • "Implementing SSL/TLS Using Cryptography and PKI" de Joshua Davies
    • Herramientas:
      • OpenVPN - Solución VPN de código abierto
      • WireGuard - Protocolo VPN moderno
      • Strongswan - Implementación de IPsec
      • OpenSSL - Kit de herramientas SSL/TLS
    • Ejercicios Prácticos:
      • Configura una VPN sitio a sitio
      • Configura una VPN de acceso remoto
      • Implementa autenticación basada en certificados
      • Analiza el tráfico VPN en busca de problemas de seguridad
  • Libros:
    • "Endpoint Security and Compliance Management" de Daniel Blander
    • "Malware Analyst's Cookbook" de Michael Hale Ligh
  • Herramientas:
    • Windows Defender
    • ClamAV - Antivirus de código abierto
    • OSSEC - Detección de intrusiones basada en host
    • Wazuh - Solución de monitoreo de seguridad
  • Ejercicios Prácticos:
    • Configura soluciones de protección de puntos finales
    • Implementa listas blancas de aplicaciones
    • Detecta y responde a infecciones de malware
    • Crea políticas de seguridad para puntos finales
  • Gestión de Vulnerabilidades

    • Tutorial de Nessus Essentials
    • Tutorial de OpenVAS
    • Qualys Vulnerability Management
    • Gestión de Vulnerabilidades del NIST
    • Libros:
      • "The Vulnerability Management Lifecycle" de Sagar Rahalkar
      • "Vulnerability Management" de Park Foreman
    • Herramientas:
      • Nessus - Escáner de vulnerabilidades
      • OpenVAS - Escáner de vulnerabilidades de código abierto
      • Qualys - Seguridad y cumplimiento basados en la nube
      • Nexpose - Gestión de vulnerabilidades
    • Ejercicios Prácticos:
      • Realiza evaluaciones de vulnerabilidades
      • Prioriza vulnerabilidades según el riesgo
      • Desarrolla planes de remediación
      • Implementa procesos de gestión de vulnerabilidades
    • Burp Suite - Escáner de vulnerabilidades web
    • OWASP ZAP - Escáner de seguridad de aplicaciones web
    • Dirsearch - Escáner de rutas web
    • Wfuzz - Fuzzer de aplicaciones web
  • Ejercicios prácticos:
    • Realizar una prueba de penetración completa de aplicaciones web
    • Escribir un informe de seguridad detallado
    • Explotar y encadenar múltiples vulnerabilidades
    • Participar en programas de bug bounty
  • Prácticas de codificación segura

    • Secure Coding in Python

    • Code Review Lab

    • OWASP Secure Coding Practices

    • Secure Coding in Java

    • Microsoft Secure Coding Guidelines

    • Libros:

      • "Secure Coding in C and C++" de Robert C. Seacord
      • "Iron-Clad Java: Building Secure Web Applications" de Jim Manico
      • "Secure Programming Cookbook for C and C++" de John Viega
    • Herramientas:

      • SonarQube - Calidad y seguridad del código
      • OWASP Dependency-Check - Análisis de composición de software
      • Snyk - Plataforma de seguridad de código abierto
      • Checkmarx - Pruebas estáticas de seguridad de aplicaciones
      • Vulert- Vulert protege el software mediante la detección de vulnerabilidades en dependencias de código abierto—sin acceder a tu código. Es compatible con Js, PHP, Java, Python y más.
    • Ejercicios prácticos:

      • Revisar código en busca de vulnerabilidades de seguridad
      • Implementar autenticación y autorización seguras
      • Proteger el almacenamiento y la transmisión de datos
      • Integrar la seguridad en el ciclo de vida del desarrollo
  • "Gray Hat Python" de Justin Seitz
  • Herramientas:
    • Metasploit Framework - Framework de pruebas de penetración
    • GDB - Depurador GNU
    • IDA Pro - Desensamblador y depurador
    • Ghidra - Framework de ingeniería inversa de software
  • Ejercicios prácticos:
    • Desarrollar exploits personalizados para vulnerabilidades conocidas
    • Analizar y modificar exploits públicos
    • Practicar la explotación de desbordamiento de búfer
    • Realizar actividades de post-explotación
  • Ingeniería social

    • Social Engineering: The Science of Human Hacking
    • The Social-Engineer Toolkit (SET)
    • SANS SEC567: Social Engineering for Penetration Testers
    • Libros:
      • "Social Engineering: The Art of Human Hacking" de Christopher Hadnagy
      • "Phishing Dark Waters" de Christopher Hadnagy y Michele Fincher
      • "The Art of Deception" de Kevin Mitnick
    • Herramientas:
      • Social-Engineer Toolkit (SET)
      • Gophish - Framework de phishing de código abierto
      • King Phisher - Kit de herramientas para campañas de phishing
      • SpiderFoot - Herramienta de automatización OSINT
    • Ejercicios prácticos:
      • Crear y ejecutar una campaña de phishing (en un entorno controlado)
      • Desarrollar escenarios de ingeniería social
      • Practicar técnicas de pretexting y suplantación de identidad
      • Analizar ataques de ingeniería social exitosos
  • "Digital Forensics and Incident Response" de Gerard Johansen
  • Herramientas:
    • TheHive - Plataforma de respuesta a incidentes de seguridad
    • Velociraptor - Forensia digital y respuesta a incidentes
    • MISP - Plataforma de inteligencia de amenazas
    • GRR Rapid Response - Forensia remota en vivo
  • Ejercicios prácticos:
    • Desarrollar un plan de respuesta a incidentes
    • Simular y responder a incidentes de seguridad
    • Realizar análisis forense de sistemas comprometidos
    • Crear informes de respuesta a incidentes
  • Forensia digital

    • SANS FOR500: Windows Forensic Analysis
    • Digital Forensics Framework
    • Computer Forensics Tutorial
    • NIST Computer Forensics Tools and Techniques Catalog
    • Libros:
      • "File System Forensic Analysis" de Brian Carrier
      • "Digital Forensics with Open Source Tools" de Cory Altheide y Harlan Carvey
      • "Windows Forensic Analysis Toolkit" de Harlan Carvey
    • Herramientas:
      • Autopsy - Plataforma de forensia digital
      • FTK Imager - Herramienta de imágenes forenses
      • Volatility - Framework de forensia de memoria
      • Sleuth Kit - Herramientas de análisis de discos
    • Ejercicios prácticos:
      • Realizar forensia de discos en sistemas comprometidos
      • Analizar volcados de memoria en busca de evidencia
      • Recuperar archivos y datos eliminados
      • Crear informes de investigación forense
  • Herramientas:
    • Terraform - Infraestructura como código
    • CloudFormation - Infraestructura como código de AWS
    • Azure Resource Manager - Infraestructura como código de Azure
  • Ejercicios prácticos:
    • Diseñar una arquitectura de nube segura
    • Implementar defensa en profundidad en entornos de nube
    • Crear plantillas de infraestructura como código con controles de seguridad
    • Realizar modelado de amenazas para arquitecturas de nube
  • Seguridad de contenedores

    • Docker Security
    • Kubernetes Security
    • OWASP Docker Security
    • Kubernetes Security Best Practices
    • Libros:
      • "Container Security" de Liz Rice
      • "Kubernetes Security" de Liz Rice y Michael Hausenblas
    • Herramientas:
      • Clair - Escáner de vulnerabilidades de contenedores
      • Trivy - Escáner de vulnerabilidades de contenedores
      • Falco - Seguridad del runtime de contenedores
      • Aqua Security - Plataforma de seguridad de contenedores
    • Ejercicios prácticos:
      • Proteger contenedores e imágenes de Docker
      • Implementar controles de seguridad de Kubernetes
      • Configurar el escaneo de vulnerabilidades de contenedores
      • Monitorear la seguridad del runtime de contenedores
    • MISP - Plataforma de inteligencia de amenazas
    • OpenCTI - Plataforma abierta de inteligencia de amenazas cibernéticas
    • ThreatConnect - Plataforma de inteligencia de amenazas
    • Recorded Future - Inteligencia de amenazas
  • Ejercicios prácticos:
    • Recopilar y analizar inteligencia de amenazas
    • Mapear amenazas al framework MITRE ATT&CK
    • Crear informes de inteligencia de amenazas
    • Integrar la inteligencia de amenazas en las operaciones de seguridad
  • Amenazas persistentes avanzadas

    • APT Groups and Operations
    • Mandiant APT Reports
    • MITRE ATT&CK Groups
    • ThaiCERT APT Encyclopedia
    • Libros:
      • "Advanced Persistent Threat Hacking" de Tyler Wrightson
      • "APT41: A Dual Espionage and Cyber Crime Operation" de FireEye
    • Herramientas:
      • Yara - Coincidencia de patrones para la detección de malware
      • Sigma - Formato genérico de firmas para sistemas SIEM
      • CyberChef - Herramienta de análisis de datos
    • Ejercicios prácticos:
      • Analizar campañas y técnicas de APT
      • Crear reglas de detección para tácticas de APT
      • Simular ataques APT en un entorno controlado
      • Desarrollar estrategias de búsqueda de APT
  • Frida
  • Objection - Exploración de runtime móvil
  • Drozer - Evaluación de seguridad de Android
  • Ejercicios prácticos:
    • Realizar pruebas de penetración de aplicaciones móviles
    • Analizar los permisos y la seguridad de las aplicaciones móviles
    • Probar mecanismos de autenticación móvil
    • Implementar prácticas seguras de desarrollo móvil- Seguridad de los Sistemas de Control Industrial
  • ICS-CERT Training
  • SANS ICS410: ICS/SCADA Security Essentials
  • NIST SP 800-82: Guide to ICS Security
  • ISA/IEC 62443 Standards
  • Libros:
    • "Industrial Network Security" by Eric D. Knapp and Joel Thomas Langill
    • "Hacking Exposed Industrial Control Systems" by Clint Bodungen et al.
    • "Cybersecurity for SCADA Systems" by William Shaw
  • Herramientas:
    • Shodan - Búsqueda de dispositivos ICS
    • Wireshark - Analizador de protocolos con soporte para protocolos ICS
    • Conpot - Honeypot de ICS
    • PLCscan - Escáner de PLC
  • Ejercicios Prácticos:
    • Configurar un entorno de laboratorio ICS
    • Analizar protocolos y vulnerabilidades de ICS
    • Implementar controles de seguridad de ICS
    • Realizar evaluaciones de seguridad de ICS
  • Ejercicios Prácticos:
    • Unirse a comunidades y foros de ciberseguridad
    • Asistir a encuentros y conferencias locales
    • Contribuir a proyectos de seguridad de código abierto
    • Participar en debates y foros en línea
    • Crear y compartir contenido de ciberseguridad
  • Aprendizaje Continuo

    • Podcasts de Ciberseguridad
    • Blogs de Investigación en Seguridad
    • Revistas Académicas
    • Boletines de Seguridad
    • Repositorios de Seguridad de GitHub
    • Recursos:
      • Awesome Hacking Resources
      • Cybersecurity Canon
      • Rutas de Aprendizaje en Ciberseguridad
    • Ejercicios Prácticos:
      • Suscribirse a boletines y podcasts de seguridad
      • Seguir a investigadores de seguridad en redes sociales
      • Crear un blog personal para documentar tu aprendizaje
      • Participar en programas de bug bounty
      • Contribuir a herramientas e investigación en seguridad
  • Vulnhub - Máquinas virtuales vulnerables
  • Code Review Lab - Practica la revisión de código seguro
  • Hack The Box - Plataforma de pruebas de penetración en línea
  • PentesterLab - Ejercicios de pruebas de penetración web
  • Root Me - Desafíos de hacking
  • Hacker101 CTF - Desafíos CTF de HackerOne
  • CryptoHack - Desafíos de criptografía
  • OverTheWire - Juegos de guerra de seguridad
  • Validez: Indefinida hasta que se cumplan los requisitos para el CISSP completo
  • Rutas profesionales: Trampolín hacia roles de analista de seguridad y consultor de seguridad
  • Validez
  • Rutas profesionales: Administrador de seguridad, analista de seguridad, ingeniero de seguridad
  • Formato del examen
  • Validez: 4 años, renovable con educación continua
  • Rutas profesionales: Respondedor de incidentes, analista de SOC, analista de seguridad
  • Rutas profesionales: Auditor de SI, gerente de auditoría de TI, oficial de cumplimiento
  • Certificaciones: CISSP, CISM, SABSA
  • Progresión profesional: Arquitecto de Seguridad Senior → Director de Seguridad → CISO