Roadmaps de aprendizaje
No hay un único camino en ciberseguridad: hay varios roles, cada uno con habilidades y certificaciones distintas. Esta ficha ayuda a orientarse —qué aprender, en qué orden y qué certificación encaja con cada objetivo— para no perderse ni coleccionar títulos sin rumbo.
Primero: elige un rol
Sección titulada «Primero: elige un rol»Red Team / Pentest ofensiva: web, redes, AD, explotación (OSCP, PNPT, OSWE, CRTO)Blue Team / SOC defensa: detección, SIEM, IR, hunting (BTL1, etc. + def-*)DFIR forense y respuesta (GCFA, GCIH + área DFIR)AppSec / DevSecOps seguridad del desarrollo (BSCP, OSWE + área DevSecOps)GRC / Cumplimiento gobierno, riesgo, normativa (ISO 27001 LA, CISM, CISSP + área GRC)Cloud security seguridad en la nube (certs de AWS/Azure/GCP + área Cloud)Fundamentos comunes (base para todo)
Sección titulada «Fundamentos comunes (base para todo)»- redes (TCP/IP, DNS, HTTP), Linux y Windows a nivel de administración- un lenguaje de scripting (Python/Bash) -> automatizar y entender exploits- conceptos de seguridad (CIA, criptografía básica, modelos de amenaza)- práctica constante en labs (ver ctf-plataformas): la teoría sin práctica no bastaProgresión típica (ofensiva, como ejemplo)
Sección titulada «Progresión típica (ofensiva, como ejemplo)»1. Fundamentos redes + Linux/Windows + scripting + Security+ (opcional, base/HR)2. Entry hands-on eJPT / PNPT / HTB Academy -> primer pentest real3. Pentest OSCP (el estándar de la industria para pentester)4. Especializar OSWE (web), CRTO (red team AD), OSEP (evasión), cloud...Certificación vs habilidad
Sección titulada «Certificación vs habilidad»- la certificación ABRE PUERTAS (filtros de RRHH, requisitos), pero la HABILIDAD es lo que importa- un portfolio (writeups, GitHub, bug bounty) complementa y a veces supera al papel- elegir certs HANDS-ON (prácticas) sobre las puramente teóricas para roles técnicos- no coleccionar títulos: cada cert debe servir a un objetivo de carrera concretoBlue Team / carrera
Sección titulada «Blue Team / carrera»- Elegir rol primero, luego las certificaciones que lo sirven; no al revés.
- Construir fundamentos sólidos (redes/SO/scripting) antes de certs avanzadas.
- Priorizar certs hands-on para roles técnicos; complementar con portfolio (Cómo escribir writeups, bug bounty).
- La certificación es un medio, no el fin: la habilidad real (demostrable) es lo que contrata.
Consejos y errores comunes
Sección titulada «Consejos y errores comunes»- No colecciones certs: elige según objetivo (eJPT → PNPT/OSCP para ofensiva; Security+ → CISSP para GRC).
- Construye portfolio en paralelo (HTB, writeups, bug bounty); vale tanto o más que el papel.
- Error típico: ir a por OSCP sin base; pasa antes por fundamentos y una cert junior.
Checklist de prueba
Sección titulada «Checklist de prueba»- Definir el rol objetivo (red/blue/DFIR/AppSec/GRC/cloud)
- Consolidar fundamentos (redes, Linux/Windows, scripting)
- Elegir certs hands-on alineadas con el rol
- Practicar en labs (Plataformas (HTB, THM…)) de forma constante
- Construir portfolio (writeups, GitHub, bug bounty)
- Planear progresión (entry → core → especialización)
- Preparar entrevistas (Preparar entrevistas)