Saltearse al contenido

Roadmaps de aprendizaje

No hay un único camino en ciberseguridad: hay varios roles, cada uno con habilidades y certificaciones distintas. Esta ficha ayuda a orientarse —qué aprender, en qué orden y qué certificación encaja con cada objetivo— para no perderse ni coleccionar títulos sin rumbo.

Red Team / Pentest ofensiva: web, redes, AD, explotación (OSCP, PNPT, OSWE, CRTO)
Blue Team / SOC defensa: detección, SIEM, IR, hunting (BTL1, etc. + def-*)
DFIR forense y respuesta (GCFA, GCIH + área DFIR)
AppSec / DevSecOps seguridad del desarrollo (BSCP, OSWE + área DevSecOps)
GRC / Cumplimiento gobierno, riesgo, normativa (ISO 27001 LA, CISM, CISSP + área GRC)
Cloud security seguridad en la nube (certs de AWS/Azure/GCP + área Cloud)
- redes (TCP/IP, DNS, HTTP), Linux y Windows a nivel de administración
- un lenguaje de scripting (Python/Bash) -> automatizar y entender exploits
- conceptos de seguridad (CIA, criptografía básica, modelos de amenaza)
- práctica constante en labs (ver ctf-plataformas): la teoría sin práctica no basta

Progresión típica (ofensiva, como ejemplo)

Sección titulada «Progresión típica (ofensiva, como ejemplo)»
1. Fundamentos redes + Linux/Windows + scripting + Security+ (opcional, base/HR)
2. Entry hands-on eJPT / PNPT / HTB Academy -> primer pentest real
3. Pentest OSCP (el estándar de la industria para pentester)
4. Especializar OSWE (web), CRTO (red team AD), OSEP (evasión), cloud...
- la certificación ABRE PUERTAS (filtros de RRHH, requisitos), pero la HABILIDAD es lo que importa
- un portfolio (writeups, GitHub, bug bounty) complementa y a veces supera al papel
- elegir certs HANDS-ON (prácticas) sobre las puramente teóricas para roles técnicos
- no coleccionar títulos: cada cert debe servir a un objetivo de carrera concreto
  • Elegir rol primero, luego las certificaciones que lo sirven; no al revés.
  • Construir fundamentos sólidos (redes/SO/scripting) antes de certs avanzadas.
  • Priorizar certs hands-on para roles técnicos; complementar con portfolio (Cómo escribir writeups, bug bounty).
  • La certificación es un medio, no el fin: la habilidad real (demostrable) es lo que contrata.
  • No colecciones certs: elige según objetivo (eJPT → PNPT/OSCP para ofensiva; Security+ → CISSP para GRC).
  • Construye portfolio en paralelo (HTB, writeups, bug bounty); vale tanto o más que el papel.
  • Error típico: ir a por OSCP sin base; pasa antes por fundamentos y una cert junior.
  • Definir el rol objetivo (red/blue/DFIR/AppSec/GRC/cloud)
  • Consolidar fundamentos (redes, Linux/Windows, scripting)
  • Elegir certs hands-on alineadas con el rol
  • Practicar en labs (Plataformas (HTB, THM…)) de forma constante
  • Construir portfolio (writeups, GitHub, bug bounty)
  • Planear progresión (entry → core → especialización)
  • Preparar entrevistas (Preparar entrevistas)