SANS GCIH / GCFA (Incident Handler / Forensic Analyst)

Código: GCIH · GCFA · Proveedor: GIAC / SANS · Nivel: Avanzado (DFIR) · Página oficial

⬅️ Volver al índice de certificaciones

Certificaciones DFIR de referencia (respuesta a incidentes y forense avanzado). El programa da una base sólida; SANS profundiza mucho más en técnica y herramientas. Pesos estimados.

📊 Cobertura estimada del programa: 87%

█████████░ 86.7% — suma ponderada por dominio (pesos estimados (el proveedor no publica ponderación oficial por dominio)).

Mapeo por dominio

Dominio del examen Peso Partes del programa Cobertura Notas
Incident Handling Process 20% Parte 9 85% Ciclo de IR, playbooks, contención.
Detección de intrusiones y ataques 20% Parte 6, 7, 8, 17 88% TTPs, threat intelligence e ingeniería de detección avanzada (clases 322, 327).
Forense de host (Windows/Linux) 22% Parte 9, 17 86% Artefactos, sistemas de archivos y timelines (Parte 9 + 325-326).
Forense de memoria 18% Parte 9, 17 90% Volatility 3 avanzado, malfind, detección de inyección/rootkits (clase 325).
Análisis de malware y anti-forense 20% Parte 6, 9, 17 85% Triaje, IOCs y análisis para IR (clase 326).
Total ponderado 100% 87%

🎯 Brecha y cómo cerrarla

SANS es muy profundo y práctico: usa el material como base y practica con el lab dfir-memoria (Volatility/YARA) y retos de memoria reales.

🧭 Ruta sugerida

Ruta 'DFIR / Analista forense' (partes 0,1,6,9,8). Ver rutas por rol y la Parte 16 — preparación de certificaciones.


⚠️ Mapeo orientativo, no avalado por el proveedor. La cobertura del temario no garantiza aprobar: las certificaciones prácticas requieren laboratorios y experiencia.