Código: GCIH · GCFA · Proveedor: GIAC / SANS · Nivel: Avanzado (DFIR) · Página oficial
⬅️ Volver al índice de certificaciones
Certificaciones DFIR de referencia (respuesta a incidentes y forense avanzado). El programa da una base sólida; SANS profundiza mucho más en técnica y herramientas. Pesos estimados.
█████████░ 86.7% — suma ponderada por dominio (pesos estimados (el proveedor no publica ponderación oficial por dominio)).
| Dominio del examen | Peso | Partes del programa | Cobertura | Notas |
|---|---|---|---|---|
| Incident Handling Process | 20% | Parte 9 | 85% | Ciclo de IR, playbooks, contención. |
| Detección de intrusiones y ataques | 20% | Parte 6, 7, 8, 17 | 88% | TTPs, threat intelligence e ingeniería de detección avanzada (clases 322, 327). |
| Forense de host (Windows/Linux) | 22% | Parte 9, 17 | 86% | Artefactos, sistemas de archivos y timelines (Parte 9 + 325-326). |
| Forense de memoria | 18% | Parte 9, 17 | 90% | Volatility 3 avanzado, malfind, detección de inyección/rootkits (clase 325). |
| Análisis de malware y anti-forense | 20% | Parte 6, 9, 17 | 85% | Triaje, IOCs y análisis para IR (clase 326). |
| Total ponderado | 100% | 87% |
SANS es muy profundo y práctico: usa el material como base y practica con el lab dfir-memoria (Volatility/YARA) y retos de memoria reales.
Ruta 'DFIR / Analista forense' (partes 0,1,6,9,8). Ver rutas por rol y la Parte 16 — preparación de certificaciones.
⚠️ Mapeo orientativo, no avalado por el proveedor. La cobertura del temario no garantiza aprobar: las certificaciones prácticas requieren laboratorios y experiencia.