Parte: 16 — Capstones y preparación de certificaciones · Fuente: (ISC)² CISSP Official Study Guide (Chapple, Stewart, Gibson) ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Que el alumno obtenga un mapa completo de los 8 dominios del CISSP, entienda su peso relativo en el examen y la mentalidad "manager" que exige (pensar en riesgo y negocio antes que en la solución técnica), y elabore un plan de estudio con autoevaluación por dominio. El CISSP valida la capacidad de diseñar y gestionar un programa de seguridad, no de explotar sistemas.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | D1 Seguridad y gestión de riesgos (~15%) | Gobierno, cumplimiento, ética |
| 2 | D2 Seguridad de activos (~10%) | Clasificación y ciclo de vida de datos |
| 3 | D3 Arquitectura e ingeniería (~13%) | Modelos, cripto, seguridad física |
| 4 | D4 Seguridad de redes y comunicaciones (~13%) | Diseño de red seguro |
| 5 | D5 Gestión de identidad y acceso (~13%) | IAM, autenticación, autorización |
| 6 | D6 Evaluación y pruebas de seguridad (~12%) | Auditoría, pentest, métricas |
| 7 | D7 Operaciones de seguridad (~13%) | IR, DR, BCP, forense |
| 8 | D8 Seguridad en el desarrollo de software (~11%) | SDLC seguro, DevSecOps |
CISSP evalúa razonamiento transversal de gestión y arquitectura; memorizar términos sin distinguir dueño, riesgo y ciclo de vida produce respuestas frágiles. La clase convierte el objetivo en una evidencia evaluable, declara supuestos y reserva tiempo para revisión. El resultado profesional incluye lo que no se comprobó.
Una opción técnica parece más fuerte, pero contradice seguridad física y continuidad. La decisión integra dominios y prioridad de negocio.
| Término | Definición |
|---|---|
| CBK | Cuerpo de conocimiento, no sustituto del esquema oficial vigente. |
| Evidencia | Resultado que otra persona puede revisar y relacionar con un criterio. |
| Retrospectiva | Revisión de decisiones, límites y siguiente mejora. |
El alumno domina la clase cuando planifica, ejecuta y comunica una evidencia completa, respeta alcance y puede defender sus decisiones ante una revisión.
No hay laboratorio técnico; el trabajo es de estudio y autoevaluación:
Entrega una matriz de preparación CISSP (plan-cissp.md) con: los 8 dominios, tu autoevaluación (1–5) por dominio, la brecha identificada, el mapeo a partes del programa y un plan de estudio semanal de 3–6 meses.
Criterio de aceptación: los 8 dominios están cubiertos, cada uno tiene autoevaluación y plan, el mapeo a partes es coherente, y el plan prioriza las brechas mayores con fechas concretas.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "Respondo como técnico" | El CISSP pide mentalidad de gestión; elige la respuesta de riesgo/negocio. |
| "Memorizo sin entender" | El CAT castiga el memorismo; comprende los principios. |
| "No cubro todos los dominios" | Estudio desbalanceado; usa la matriz de brechas para equilibrar. |
| "Aprobé pero no me certifican" | Falta endorsement; necesitas 5 años de experiencia. |
| "Me confunden due care/diligence" | Concepto sutil; due diligence investiga, due care actúa. |
❓ ¿Necesito experiencia para presentarme? Puedes examinarte sin ella, pero para certificarte necesitas 5 años en 2+ dominios (o 4 con una titulación/certificación aprobada).
❓ ¿Cuánto tiempo de estudio? Con base técnica del programa, 3–6 meses enfocado en la mentalidad de gestión y los dominios débiles.
❓ ¿Es un examen técnico? No en el sentido de comandos. Evalúa comprensión conceptual y toma de decisiones de riesgo.
❓ ¿Qué dominio pesa más? D1 (Seguridad y gestión de riesgos), en torno al 15%. Domínalo bien.
Clase 303 — Capstone: laboratorio completo de pentest