Parte: 16 — Capstones y preparación de certificaciones · Fuente: The Cyber Plumber's Handbook · DetectionLab · buenas prácticas de la comunidad ⏱️ Duración estimada: 120 min · Nivel: Intermedio
Convertir el trabajo de las 308 clases anteriores en evidencia empleable: un portafolio público (writeups, informes anonimizados, repos) y un home lab permanente y reproducible donde seguir practicando. El objetivo es que un reclutador o cliente pueda, en cinco minutos, verificar tu competencia real. Integra los entregables de los capstones (Clases 303, 305, 306, 307, 308) en una vitrina profesional.
⚠️ Ética: al publicar, anonimiza cualquier dato de sistemas reales o de programas de bug bounty (respeta sus políticas de divulgación). Nunca publiques credenciales, PII ni detalles fuera de scope. Usa solo laboratorios propios o datos ficticios.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Qué incluir en el portafolio | Evidencia, no listas de temas |
| 2 | Writeups y CTFs | Demuestran razonamiento, no solo resultado |
| 3 | Informes anonimizados | Muestran redacción profesional |
| 4 | Home lab con IaC | Reproducible y versionado |
| 5 | Blog técnico y GitHub | Presencia pública verificable |
| 6 | Anonimización y ética | Publicar sin exponer datos |
| 7 | Marca profesional | Coherencia entre plataformas |
/writeups, /informes, /homelab, /tools, con un README.md índice.Vagrantfile que levante tu laboratorio base (Kali + víctima + SIEM):ruby
Vagrant.configure("2") do |config|
config.vm.define "kali" do |k|
k.vm.box = "kalilinux/rolling"
k.vm.network "private_network", ip: "10.10.10.5"
end
end
README con diagrama de red, cómo levantarlo (vagrant up) y cómo destruirlo.Vagrantfile que levante dos VMs en una red privada.Publica un portafolio (repo público + blog) que incluya: índice, al menos 2 writeups, 1 informe de capstone anonimizado y un home lab como código (Vagrant/Ansible) con documentación para levantarlo.
Criterio de aceptación: un tercero puede clonar el repo y levantar el home lab con un comando documentado, el blog es accesible públicamente, los informes no contienen datos reales, y el índice enlaza todos los artefactos.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| "Publiqué datos reales" | Anonimización incompleta; revisa IPs, hostnames y capturas antes de subir. |
| "Nadie entiende mis writeups" | Falta contexto; explica el razonamiento, no solo comandos. |
| "El lab no se reproduce" | Pasos manuales sin IaC; automatiza con Vagrant/Ansible. |
| "El blog no despliega" | Config de Pages incorrecta; revisa rama y ruta de publicación. |
| "Mi perfil está disperso" | Sin marca coherente; unifica identidad entre plataformas. |
❓ ¿GitHub privado o público? Público para el portafolio (es la vitrina). Mantén privado lo sensible o inacabado.
❓ ¿Cuántos writeups necesito? Pocos y buenos superan a muchos mediocres. Empieza con 2–3 que muestren razonamiento.
❓ ¿Puedo publicar informes de bug bounty? Solo si el programa lo permite y tras la divulgación coordinada. Anonimiza siempre.
❓ ¿Vale usar la nube en vez de local? Sí, pero cuida costes y aislamiento. Un lab local con Vagrant es gratuito y controlado.
Clase 308 — Capstone: campaña de bug bounty