🧭 Rutas guiadas por rol
El programa tiene 360 clases; no todas son para todos a la vez. Estas rutas ordenan el
recorrido según el rol al que apuntas: qué partes hacer, en qué orden, con qué laboratorios
practicar y a qué certificación apuntar. Todas asumen que empiezas por la Parte 0
(fundamentos): es el cimiento común.
Leyenda: 📚 partes/clases · 🧪 laboratorio · 🚩 reto CTF · 🎓 certificación sugerida.
🗺️ ¿Te suenan todos iguales SOC, SecOps, DevSecOps, AppSec y Cloud Security? No lo son, y las
ofertas de empleo los mezclan. La matriz de roles SecOps y DevSecOps
los separa por lo único que no engaña: qué hace la persona cada día, qué decide y qué entrega.
🗂️ ¿Y CISO, Field CISO, vCISO, BISO, Product CISO, AI CISO y OT CISO? Tampoco son lo mismo:
unos tienen mandato, otros asesoran desde un proveedor y otros son un modelo de contratación. El
ecosistema CISO los ordena en cuatro familias, con matriz comparativa,
las distinciones que no se pueden confundir y un test de ocho preguntas para saber si un cargo
tiene mandato real o es decorativo.
🎯 Pentester / Ethical Hacker
Ofensiva generalista: reconocimiento, explotación, web, post-explotación y reporte.
- 📚 Parte 0 — Fundamentos (001–025)
- 📚 Parte 1 — Redes (026–045)
- 📚 Parte 2 — Criptografía (046–065) · foco en hashing, TLS, contraseñas
- 📚 Parte 3 — Pentesting: metodología (066–085)
- 📚 Parte 4 — Seguridad web (086–115)
- 📚 Parte 5 — Explotación de binarios (116–140) · al menos 116–125
- 📚 Parte 12 — OSINT e ingeniería social (249–260)
🔴 Red Teamer
Emulación de adversarios, evasión y dominio de Active Directory.
- Ruta de Pentester (arriba) como base
- 📚 Parte 7 — Red Team y operaciones ofensivas (161–180)
- 📚 Parte 6 — Análisis de malware (141–160) · para entender payloads y evasión
- 📚 Parte 5 — Explotación (116–140) · desarrollo de exploits y evasión
🔵 Analista SOC / Blue Team
Detección, monitoreo, threat hunting y respuesta temprana.
- 📚 Parte 0 — Fundamentos (001–025)
- 📚 Parte 1 — Redes y NSM (026–045)
- 📚 Parte 6 — Análisis de malware (141–160) · triaje y comportamiento
- 📚 Parte 8 — Blue Team, detección y SOC (181–200)
- 📚 Parte 9 — DFIR (201–220) · al menos respuesta a incidentes
📟 Analista SecOps
Operación de seguridad de punta a punta: vigilancia de controles, ciclo de vulnerabilidades, parcheo y hardening, revisión de accesos, runbooks, SLA y métricas. Más ancho que un SOC L1 y sin ser todavía ingeniería.
- 📚 Parte 0 — Fundamentos (001–025) · 003 frameworks · sistemas, redes y scripting de utilidad
- 📚 Parte 3 — solo 071 (Nessus/OpenVAS): la materia prima de tu semana
- 📚 Parte 8 — 181 SOC · 182 telemetría · 183 SIEM · 189 EDR · 195 threat intel · 196 SOAR · 197 métricas
- 📚 Parte 9 — 202 ciclo de respuesta · 215 playbooks · 216 contención · 217 causa raíz · 219 tabletop
- 📚 Parte 17 — el núcleo: 318 programa de vulnerabilidades · 324 hardening · 313/315 identidades y PAM · 319 phishing · 321 reporte · 322 threat intel
- 📚 Parte 14 — 279 NIST CSF · 280 CIS · 282 procedimientos · 285 auditoría · 287 KPI/KRI · 📚 Parte 11 — 240, 245 · 📚 Parte 10 — 222, 231, 234
🛡️ Analista de Gestión de Vulnerabilidades
Ciclo de vulnerabilidades, hardening/parchado, controles (AV/EDR) y reporte — el rol de vulnerability management / security operations.
- 📚 Parte 0 — Fundamentos (001–025) · Windows, Linux y redes
- 📚 Parte 1 — Redes y escaneo (026–045) · Nmap y enumeración
- 📚 Parte 3 — Análisis de vulnerabilidades (071, Nessus/OpenVAS) y reporte (085)
- 📚 Parte 17 — 318 Gestión del programa de vulnerabilidades · 322 Threat Intelligence · 324 Hardening y gestión de configuración · 321 Comunicación y reporte
- 📚 Parte 8 — 189 EDR · 188 Threat hunting · 195 Threat Intelligence · 197 Métricas del SOC
- 📚 Parte 11 — 240 SCA/dependencias · 245 Gestión de vulnerabilidades a escala
- 📚 Parte 9 — 219 Ejercicios de mesa (simulacros) · + Partes 3–7 para las pruebas de penetración de validación
🕵️ DFIR / Analista forense
Adquisición, memoria, timelines y respuesta a incidentes.
- 📚 Parte 0 — Fundamentos (001–025)
- 📚 Parte 1 — Redes (026–045)
- 📚 Parte 6 — Análisis de malware (141–160)
- 📚 Parte 9 — Forense digital y respuesta a incidentes (201–220)
- 📚 Parte 8 — Detección (181–200) · para cerrar el ciclo detección→respuesta
🕸️ Threat Intelligence Analyst / Analista CTI
Convierte observables, campañas y fuentes públicas en inteligencia trazable para una decisión. No
es un agregador de feeds ni una autoridad investigadora: mantiene procedencia, ventana, confianza,
hipótesis alternativas y caducidad.
- 📚 Parte 0 — redes, sistemas, Python y ética (011, 023–025).
- 📚 Partes 1 y 6 — tráfico, NetFlow, malware, C2 e inteligencia derivada.
- 📚 Partes 7–9 — TTP, detección, CTI operacional, IR y timelines.
- 📚 Parte 12 — OSINT y OPSEC · Parte 17 — comunicación y CTI avanzada (321–322).
- 🕸️ Cybercrime-as-a-Service — mercado, DDoS-for-hire,
evidencia y coordinación con SOC, SecOps, infraestructura, DFIR, CISO y legal.
📨 Responsable de divulgación coordinada (Responsible Disclosure)
Recibe y valida reportes, identifica a los propietarios técnicos, coordina proveedor,
investigador y desplegadores, protege la información previa a publicación y conserva una cronología
defendible hasta que exista una mitigación verificada. Suele vivir en PSIRT, Product Security,
CSIRT/CERT o en el equipo que opera el VDP.
- 📚 Parte 0 — sistemas, redes, Git, criptografía y 025 ética/CVD
- 📚 Parte 3 — 066–067, 071, 084–085: alcance, validación, severidad y reporte
- 📚 Parte 4 — 087, 110, 114–115: reportes web, bounty y corrección
- 📚 Partes 8–9 — inteligencia, respuesta, contención y aprendizaje
- 📚 Partes 11, 14 y 17 — SDLC, terceros, gobierno y ciclo de vulnerabilidades
🔬 Investigador/a de seguridad
Formula preguntas técnicas, construye experimentos autorizados y reproducibles, explica el
mecanismo causal y comunica hallazgos con sus precondiciones y límites. Puede especializarse en
vulnerabilidades, binarios, web, malware, hardware, defensa o IA; no es sinónimo de pentester.
- 📚 Parte 0 completa — laboratorio, sistemas, redes, programación, arquitectura y legalidad
- 📚 Partes 1 y 2 — protocolos, captura, criptografía e implementaciones
- 📚 Especialidad — Parte 4 (web), 5 (binarios), 6 (malware) o 13 (IoT/OT)
- 📚 Partes 7 y 8 — mecanismo ofensivo, telemetría, detección y límites
- 📚 Partes 11, 15 y 18 — automatización, cadena de suministro e investigación de IA
🕸️ AppSec / Bug Bounty
Seguridad de aplicaciones y caza de vulnerabilidades web.
- 📚 Parte 0 — Fundamentos (001–025)
- 📚 Parte 2 — Criptografía (046–065)
- 📚 Parte 4 — Seguridad web (086–115) · núcleo
- 📚 Parte 11 — DevSecOps y SDLC (236–248) · para el lado defensivo
- 📚 Parte 15 — Seguridad de IA/LLM (291–300) · superficie moderna
- 🧪
appsec-web · appsec-code · devsecops-pipeline (el SDLC completo en 8 capas) · 🚩 CTF web
- 🎓 eWPTX · Burp Suite Certified Practitioner
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
- ↔️ AppSec no es DevSecOps: AppSec mira hacia dentro del software (diseño, código, ASVS); DevSecOps mira el proceso que lo construye y lo entrega.
🧮 Analista DevSecOps
Triaje y gobierno del riesgo del SDLC: convierte la salida de SAST, DAST, SCA, secretos, IaC y contenedores en una lista corta, priorizada y creíble, con SLA, excepciones y verificación.
- 📚 Parte 0 — Fundamentos · 015 Python · 018 Git · 019 regex · 022 Docker · 025 ética
- 📚 Parte 11 — DevSecOps y SDLC (236–248) · el núcleo, con foco en 238–241, 243, 245, 246 y 248
- 📚 Parte 4 — 087 OWASP Top 10 y 110 APIs: para entender el hallazgo que estás triando
- 📚 Parte 17 — 318 programa de vulnerabilidades · 323 pruebas de software · 321 reporte · 330 automatización
- 📚 Parte 14 — 277 riesgo · 282 procedimientos · 284 terceros (tus dependencias) · 287 métricas
- 📚 Parte 10 — 227 contenedores · 230 IaC · 231 CSPM
🏗️ Ingeniero DevSecOps
Construye la capacidad técnica: pipelines CI/CD seguros, puertas de bloqueo proporcionales, SBOM, firma y procedencia, policy as code, identidades efímeras y secretos. También aparece como «Especialista DevSecOps» — la guía explica cómo saber qué perfil pide realmente una oferta.
- 📚 Parte 0 — Fundamentos · 007 Bash · 015–016 Python · 018 Git · 022 Docker
- 📚 Parte 11 — DevSecOps y SDLC (236–248) · entera y en orden: 242 pipelines · 243 imágenes · 244 OPA · 246 SBOM y SLSA
- 📚 Parte 10 — Nube y contenedores (221–235) · 227 Docker · 228–229 Kubernetes · 230 Terraform · 233 secretos · 222 IAM
- 📚 Parte 2 — firmas y 063 Vault/KMS · 📚 Parte 4 — 087 y 110
- 📚 Parte 17 — 330 automatización · 324 hardening · 313/315 identidades · 323 pruebas
- 📚 Partes 8, 9 y 14 — 182, 202 (el pipeline también genera incidentes) · 282, 284
- 🧪
devsecops-pipeline con su trayecto Ingeniero DevSecOps (gates proporcionales → secretos y permisos → SBOM → firma → policy as code → excepciones que caducan → reversión demostrada) · cloud-security · appsec-code · 🧰 tu propio repositorio como laboratorio final
- 🎓 Ninguna certificación lo describe bien todavía: CySA+ como base y CKS (fuera del programa) si el terreno es Kubernetes. Aquí pesa más un repositorio público con un pipeline bien hecho.
- 📖 Guía de carrera completa → — qué es, qué no es, el alias «Especialista DevSecOps», día a día, artefactos, métricas, portafolio, entrevista y progresión.
☁️ Cloud Security Engineer
Seguridad de nube, contenedores y pipelines.
- 📚 Parte 0 — Fundamentos (001–025)
- 📚 Parte 2 — Criptografía (046–065) · claves, KMS, TLS
- 📚 Parte 4 — Seguridad web (086–115) · APIs
- 📚 Parte 10 — Nube y contenedores (221–235)
- 📚 Parte 11 — DevSecOps (236–248)
- 🧪
cloud-security (auditoría CSPM) · devsecops-pipeline (lo que ocurre antes de llegar a la nube: imagen, dependencias y CI/CD)
- 🎓 AWS Security Specialty · CKS (Kubernetes Security)
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
- ↔️ Cloud Security no es DevSecOps: aquí proteges la plataforma donde corre lo desplegado; DevSecOps protege el camino hasta ahí (código, pipeline, imagen, firma).
🏛️ GRC / Gestión de seguridad
Gobernanza, riesgo, cumplimiento y auditoría.
- 📚 Parte 0 — Fundamentos (001–025) · contexto técnico mínimo
- 📚 Parte 14 — GRC, riesgo y cumplimiento (276–290) · núcleo
- 📚 Parte 8 — SOC (181–200) y Parte 9 — DFIR (201–220) · para dialogar con lo técnico
- 📚 Parte 11 — DevSecOps (236–248) · gestión de riesgo en el SDLC
- 🎓 CISSP · ISO 27001 Lead Implementer/Auditor · CISM
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
El máximo responsable de la seguridad de la información y la ciberseguridad de la organización. No es "evitar hackers": es proteger los datos, los sistemas, los servicios digitales y la continuidad operacional del negocio, con mandato del directorio, presupuesto propio y responsabilidad formal ante el regulador. Cargo de dirección: no se entra desde cero, se llega.
- 📚 Parte 0 — Fundamentos · 002 panorama de amenazas · 003 frameworks NIST/ISO/MITRE · 025 ética y legalidad
- 📚 Parte 14 — GRC, riesgo y cumplimiento (276–290) · el núcleo del cargo, entera y sin recortes
- 📚 Parte 17 — 320 gobierno y regulación · 328 riesgo cuantitativo · 329 arquitectura empresarial · 316 modelos de seguridad · 311/312 datos y DLP · 313/315 identidad y PAM · 318 vulnerabilidades · 321 reporte
- 📚 Parte 8 — 181 SOC · 183 SIEM · 195 threat intelligence · 197 métricas y madurez: supervisar la operación sin operarla
- 📚 Parte 9 — 202 ciclo de respuesta · 215 playbooks · 219 ejercicios de mesa: la crisis que vas a dirigir
- 📚 Partes 10, 11 y 15 — 221/234 nube · 236/245/248 DevSecOps · 300 gobernanza de la IA: donde viven hoy tus servicios digitales
- 🎲 219 · Tabletop es la práctica principal · 📋 construye los diez entregables del cargo (política, plan director, registro de riesgos, SoA, BIA/BCP, plan de respuesta, programa de vulnerabilidades, marco de terceros, concienciación e informe ejecutivo) · 🧪
blue-team-soc y cloud-security para no perder el contacto técnico
- 🎓 CISSP · (fuera del programa: CISM, CRISC, ISO 27001 Lead Implementer, CCISO)
- 💡 El programa te da el cuerpo de conocimiento del cargo. Lo que aportas tú: los años de trayectoria, defender un presupuesto ante un directorio, el trato con reguladores y aseguradoras, el inglés de negocio y haber gestionado una crisis real.
- 📖 Guía de carrera completa → — mandato y línea de reporte, los alcances del cargo (global, regional, divisional, deputy y associate), con quién negocias, delegación, modelo operativo de la oficina del CISO, el año del CISO, entregables, primeros 30/60/90 días, cómo se te mide, certis, salario y progresión.
- 🗂️ Sitúate primero en el ecosistema → — porque no todo lo que se llama CISO lo es.
🗂️ El ecosistema CISO: seis rutas más alrededor del cargo
Hay una sola palabra —CISO— y al menos veinte cargos que la usan. La página
🗂️ El ecosistema CISO es el índice y el árbitro: mapa de cargos,
definiciones, clasificación en cuatro familias, matriz comparativa central con diez atributos,
rutas de progresión, contexto chileno con fuentes oficiales y el
test del mandato.
Las seis rutas que siguen tienen guía propia porque su trabajo, su audiencia y sus entregables son
distintos. Todas comparten el mismo laboratorio ejecutivo:
🧪 ciso-leadership — catorce escenarios sobre organizaciones
ficticias, quince plantillas y una
evaluación de quién decide, quién asesora y quién
responde.
🛰️ Field CISO / Customer CISO
El CISO que no es tu CISO: trabaja para un proveedor —fabricante, MSSP, consultora, proveedor de nube— y asesora a los clientes de ese proveedor. No controla su presupuesto, no dirige su equipo y no acepta su riesgo residual. Puede participar en preventa; lo que no puede es disfrazar una recomendación comercial de auditoría independiente. Aquí caben también los cargos de «Cloud CISO» en un proveedor.
- 📚 Parte 0 — 002 amenazas · 003 frameworks · 025 ética (la clase que sostiene el puesto)
- 📚 Parte 14 — 276/277/278/279 gobierno y riesgo · 284 terceros (léela desde el otro lado: el tercero eres tú) · 287 métricas · 288 seguros
- 📚 Parte 17 — 321 comunicación y reporte · 320 gobierno y regulación · 328 riesgo cuantitativo · más 067 alcance y contratos y 085 reporte profesional de la Parte 3
- 📚 Partes 8, 9, 10, 11 y 15 — 181/183/195/197 para no farolear sobre operación · 202/219 la crisis · 221/231 nube · 236/246 SDLC y cadena de suministro · 300 gobernanza de IA
- 🧪
ciso-leadership escenarios 8 (descubrimiento) y 9 (recomendación técnico-comercial transparente) · 📋 entrega una recomendación con hecho, hipótesis, opinión y propuesta etiquetados y el conflicto de interés declarado
- 🎓 CISSP · (fuera del programa: CISM, CRISC, y la certificación del fabricante para el que trabajes)
- 💡 El programa te da el criterio y el vocabulario. Lo que aportas tú: la trayectoria ejecutiva, hablar en público, escribir para no técnicos y sostener una conversación comercial honesta.
- 📖 Guía de carrera completa →
🧾 vCISO, Fractional, Interim y CISO as a Service
Cuatro términos que no son sinónimos: «virtual» describe el cómo, «fractional» el cuánto, «interim» el hasta cuándo y «CISO as a Service» el quién responde. Ejerces funciones de CISO por contrato, y tu autoridad es exactamente la que ese contrato te conceda — ni más, ni menos. El riesgo residual lo sigue firmando el cliente.
- 📚 Parte 0 — 001 · 003 frameworks · 025 ética y alcance
- 📚 Parte 14 entera — es el núcleo del encargo, sin recortes
- 📚 Parte 17 — 320 · 328 · 321 · 318 vulnerabilidades · 324 hardening · 313/315 identidad y PAM · 311/312 datos y DLP
- 📚 Partes 8, 9, 10 y 12 — lo que dirigirás sin equipo propio: 181/183/197 · 202/215/216/219 · 221/222/234 · 259 ingeniería social · 319 phishing
- 📚 Parte 3 — 067 alcance y contratos · 085 reporte profesional
- 🧪
ciso-leadership escenario 10 (alcance contractual) y los escenarios 2 a 7, que son tu trabajo mensual · 📋 el entregable que te define es la declaración de trabajo y el paquete de traspaso
- 🎓 CISSP · (fuera del programa: CISM —la más alineada—, ISO 27001 Lead Implementer, CRISC)
- 💡 Aquí las certificaciones sí pesan de forma práctica: son parte de la propuesta ante un cliente que no te conoce. Lo que aportas tú: vender, dimensionar, decir «esto no entra en el alcance» y traspasar sin resentimiento.
- 📖 Guía de carrera completa →
El traductor bidireccional entre una unidad de negocio y el programa central de seguridad. Se sienta donde se decide el producto y lleva allí el riesgo en el idioma de esa mesa; después vuelve al programa central con lo que esa unidad necesita de verdad. No es un CISO pequeño, y no es lo mismo que un Divisional CISO: aquel tiene presupuesto y mandato.
- 📚 Parte 0 — 001 · 002 · 003 · 025
- 📚 Parte 14 — 277 riesgo (la clase central) · 276 · 278 · 279 · 282 · 284 terceros · 285 · 286 · 287 KPI/KRI · 289
- 📚 Parte 17 — 321 comunicación (la competencia que define el puesto) · 328 · 320 · 318 · 311 · 313 · 329
- 📚 Partes 11, 10, 9 y 8 — 236/237 para entrar temprano en los proyectos · 245/248 priorización y security champions · 221/231 nube · 202/215/219 la crisis · 197 métricas del SOC
- 🧪
ciso-leadership escenario 11 (roadmap de una unidad) · 📋 el ejercicio que lo define: informar el mismo mes dos veces —a tu unidad y al CISO— sin una sola contradicción
- 🎓 CISSP · CySA+ si vienes de operación · (fuera del programa: CISM, CRISC)
- 💡 Es una de las mejores escuelas de CISO: obliga a traducir riesgo a lenguaje de negocio todos los días.
- 📖 Guía de carrera completa →
📦 Product CISO
Responde por la seguridad y la confianza de lo que la empresa vende, no de lo que usa. Su cliente es el cliente. Título emergente —convive con Head of Product Security— y la ruta más técnica de todo el ecosistema: su palanca característica es la puerta de publicación.
- 📚 Parte 0 — 003 · 025 ética y divulgación responsable (sostiene tu política de divulgación)
- 📚 Parte 11 entera — 236/237 las dos clases centrales · 238–244 análisis, pipeline y políticas como código · 245/246/247/248
- 📚 Parte 4 — 086/087/115 el producto visto desde el ataque · 114 bug bounty, leída desde el lado del que recibe los reportes
- 📚 Parte 10 — 221 responsabilidad compartida (el modelo que tú escribirás para tus clientes) · 222 · 227 · 233 · 234
- 📚 Partes 14, 17, 15 y 13 — 284 terceros (el tercero eres tú) · 278 · 281 · 289 · 287 · 323/330/321 · 295/297 si el producto lleva IA · 266/267/274/275 si es un dispositivo
- 🧪
ciso-leadership escenario 12 (paquete de confianza) · 🧪 devsecops-pipeline y appsec-code · 📋 un paquete de confianza con al menos tres afirmaciones negativas verificables
- 🎓 CSSLP · CISSP · marcos: OWASP SAMM y ASVS
- 💡 El programa te da el ciclo de desarrollo seguro completo. Lo que aportas tú: haber respondido a una vulnerabilidad real y haber publicado el aviso.
- 📖 Guía de carrera completa →
🤖 AI CISO / gobierno de la IA
Responde por los sistemas de inteligencia artificial de la organización: los que construye, los que compra, los que sus empleados usan sin avisar y los que sus proveedores incorporaron sin decírselo. Es el título menos consolidado del ecosistema, y la guía lo dice sin adornos: comprueba el mandato antes de aceptarlo.
- 📚 Parte 0 — 001 · 003 · 025
- 📚 Parte 15 entera — 291–294 ataques a modelos · 295/296/297 aplicaciones con LLM, RAG y agentes · 298 · 299 · 300 gobernanza y ética (la clase que define la ruta)
- 📚 Parte 18 — 331 capacidades y límites · 332 agentes y MCP · 337 · 339 riesgos, guardrails y ética, leída como catálogo de lo que tienes que gobernar
- 📚 Partes 14, 17, 11 y 10 — 276 · 277 · 282 · 284 · 287 · 289 privacidad · 311/312 el dato · 320 · 321 · 236/237/247 la aplicación que rodea al modelo · 222 IAM
- 📚 Parte 9 — 202/215/219 la crisis de un sistema que actuó por su cuenta
- 🧪
ciso-leadership escenario 13 (inventario y riesgos de IA) · 🧪 kali-mcp-ia recorrido desde el lado del que gobierna al agente · 📋 un registro de riesgos donde cada riesgo es un escenario concreto, nunca una categoría abstracta
- 🎓 No hay certificación consolidada de referencia, y esta guía no inventa una. Base: CISM/CRISC/CISSP y CIPP/CIPM para privacidad. Marcos: NIST AI RMF, ISO/IEC 42001, OWASP Top 10 para LLM
- 💡 Ninguna vía de origen llega completa a este puesto, y eso es una característica, no un defecto.
- 📖 Guía de carrera completa →
🏭 OT CISO / CISO industrial
La única ruta del ecosistema donde un fallo puede herir a una persona. Eso invierte la jerarquía: primero la seguridad de las personas, después la continuidad del proceso, y solo entonces la confidencialidad. Un control que pueda impedir una parada de emergencia no se implanta, por bien que se vea en la política corporativa.
- 📚 Parte 0 — 001 · 002 · 003 · 025
- 📚 Parte 13 — 273 ICS/SCADA (la clase central) · 266 · 267 · 268 · 269 · y según tu sector 274 automotriz o 275 dispositivos médicos
- 📚 Parte 1 — 034 firewalls y 042 segmentación (el par que convierte zonas y conductos en reglas reales) · 043/044 monitoreo pasivo y Zeek · 026 · 036 · 039
- 📚 Parte 14 — 283 continuidad (la que más pesa aquí) · 277 · 278 · 279 · 284 · 287
- 📚 Parte 17 — 316 · 329 · 317 seguridad física · 315 PAM para el acceso remoto de fabricantes · 318 · 324 · 320 · 328
- 📚 Partes 8, 9, 7 y 12 — 182/183/191/197 · 202/215/216/219 · 170 Active Directory · 258/259 lo que te llega desde el lado corporativo
- 🧪
ciso-leadership escenario 14 (incidente OT con continuidad y seguridad de las personas) · 🧪 redes-nmap para entender qué hace un escaneo activo, que es justo lo que no lanzarás contra un PLC · 🏗️ la ruta hermana de Arquitecto IT/OT monta el PLC simulado
- 🎓 CISSP · (fuera del programa: credenciales ISA/IEC 62443, GICSP, CISM)
- 💡 Lo que más pesa en una entrevista de este puesto es haber estado en una planta y saber por qué no se escanea en producción.
- 📖 Guía de carrera completa →
La familia CISO de un vistazo
| Rol |
Interno o externo |
Autoridad sobre el riesgo |
Componente comercial |
| CISO (y global, regional, divisional, deputy, associate) |
Interno |
Responde por el programa; el residual lo acepta el negocio |
No |
| Field CISO / Customer CISO |
Externo (un proveedor) |
Ninguna sobre el cliente |
Sí, y hay que declararlo |
| vCISO / Fractional / Interim / CISOaaS |
Externo contratado |
La que fije el contrato; el residual lo firma el cliente |
En la venta del contrato, no dentro del encargo |
| BISO |
Interno |
Traduce y prioriza; el dueño es la unidad |
No |
| Product CISO |
Interno |
Responde por el riesgo del producto |
Indirecto |
| AI CISO |
Interno |
Sobre los sistemas de IA |
No |
| OT CISO |
Interno |
Compartida con Operaciones |
No |
Y los que no son tipos de CISO: CSO, CIO, CTO, CRO, Chief Trust Officer, DPO,
Jefe de Seguridad de la Información,
GRC Manager, Security Architect,
AppSec Lead, SOC Manager,
DevSecOps Lead e Incident Response Manager. Se comparan en el
ecosistema para no confundirlos,
no porque deriven del CISO.
🏦 Analista de Ciberseguridad (institución regulada)
Perfil defensivo generalista en un entorno regulado (banca, fondos, seguros): monitoreo con SIEM, gestión de eventos/logs/alertas, vulnerabilidades e incidentes, todo bajo marcos NIST e ISO. Un híbrido entre Blue Team, DFIR y GRC en una sola persona.
- 📚 Parte 0 — Fundamentos (001–025) · sistemas y frameworks NIST/ISO (003)
- 📚 Parte 8 — Blue Team, detección y SOC (181–200) · el SIEM y el análisis de eventos
- 📚 Parte 9 — DFIR (201–220) · el ciclo de incidentes (ISO 27035)
- 📚 Parte 14 — GRC, riesgo y cumplimiento (276–290) · ISO 27001, NIST CSF y continuidad (ISO 22301, clase 283)
- 📚 Partes 3 y 17 — gestión de vulnerabilidades y reporte (071, 318, 321)
- 🧪
blue-team-soc · rootcause-windows · 🚩 CTF forense / redes
- 🎓 CompTIA CySA+ · BTL1 · Security+ · (a medio plazo CISSP / ISO 27001)
- 💡 El programa te da la base técnica y normativa que pide la oferta (SIEM, eventos, vulnerabilidades, incidentes, NIST/ISO). La titulación, la colegiatura y el contexto de negocio (fondos, agilismo, design thinking) los aportas tú.
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
El puesto bisagra entre administración de sistemas y seguridad: administras los controles (firewalls, IPS, NAC, EDR, antivirus), conectas y mantienes las fuentes de log del SIEM, investigas desviaciones de configuración y ejecutas los controles de cumplimiento (SOX/PCI). Donde el SOC consume el SIEM, tú lo alimentas.
- 📚 Parte 0 — Fundamentos (001–025) · la base literal: Linux (005–006), Windows (008), PowerShell (009), TCP/IP, DNS y HTTPS (010–013), Python (015), regex (019)
- 📚 Parte 1 — Redes (026–045) · 034 firewalls · 035 IDS/IPS · 041 DNS · 042 segmentación y zero trust (el marco del NAC) · 043 NSM · 045 NetFlow
- 📚 Parte 8 — Blue Team y SOC · 182 logging y fuentes de telemetría (la clase central) · 183 SIEM · 184 Splunk · 185 Elastic/Wazuh · 189 EDR · 190–191 logs
- 📚 Parte 2 — 055 PKI y 056 TLS: lo que hay detrás de HTTPS y LDAPS
- 📚 Parte 10 — 223 AWS · 224 Azure · 234 logging y detección en la nube
- 📚 Partes 14 y 17 — 281 PCI DSS · 285 auditoría · 282 procedimientos (runbooks) · 324 hardening · 313 IAM · 321 reporte
- 🧪
blue-team-soc conectando las fuentes tú · redes-nmap · rootcause-windows · cloud-security
- 🎓 CompTIA Security+ → CySA+ · (fuera del programa: Network+, SC-200, AWS CloudOps)
- 💡 El programa cubre casi todo el stack. Lo que no cubre y la oferta pide: AS/400, SOX como normativa concreta, el NAC como producto y la consola comercial de SIEM (Sentinel/QRadar/XSIAM) más allá de Splunk, Elastic y Wazuh.
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
- ⬆️ Escalón siguiente: Jefe de Infraestructura y Ciberseguridad — el mismo terreno, ya con presupuesto, proveedores y firma sobre el riesgo.
Operas las plataformas de seguridad de otras empresas, desde un proveedor de servicios gestionados, con especialidad en protección del dato: clasificación, descubrimiento y DLP. La ruta más orientada al dato del curso, y una vía de entrada real al sector.
- 📚 Parte 0 — Fundamentos (001–025) · Linux (005), Windows (008), HTTP/HTTPS (013) y 003 frameworks
- 📚 Parte 17 — 311 clasificación y ciclo de vida de los datos y 312 retención, destrucción segura y DLP · el núcleo especializado
- 📚 Parte 14 — 280 controles CIS · 279 NIST CSF · 281 PCI DSS · 289 privacidad · 282 procedimientos · 287 métricas
- 📚 Parte 8 — 182 telemetría · 183 SIEM · 189 EDR · 197 métricas y madurez (el MSOC con el que te coordinas)
- 📚 Parte 9 — 202 ciclo de incidentes y 215 playbooks (el entregable que pide la oferta)
- 📚 Parte 17 — 324 hardening (planes de mejora) · 313/315 identidades · 321 comunicación · 📚 Parte 10 — 233–234 nube
- 🧪
blue-team-soc · rootcause-windows · cloud-security · 📋 escribe un playbook de fuga de datos y un informe mensual de servicio
- 🎓 CompTIA Security+ → CySA+ · (fuera del programa: SC-401 para Purview/DLP y la cert del fabricante que operes)
- 💡 El programa te da el qué y el porqué (ciclo del dato, DLP, privacidad, PCI, CIS/NIST, playbooks). Lo que aportas tú: la plataforma comercial concreta, el inglés técnico avanzado (aquí es requisito obligatorio) y el oficio de servicio (SLA, cliente, preventa).
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
El primer rol del curso con equipo a cargo: defines la estrategia, gestionas el riesgo, supervisas la operación (vulnerabilidades, hardening, SIEM, firewall, WAF), garantizas el cumplimiento y reportas a la alta dirección y al regulador. No es una ruta de entrada: llega desde una base técnica previa. Es el mando medio que en una organización grande reporta al CISO.
- 📚 Parte 0 — Fundamentos (001–025) · el vocabulario común y 003 (frameworks NIST/ISO/MITRE)
- 📚 Parte 14 — GRC, riesgo y cumplimiento (276–290) · el núcleo, entera: gobernanza (276), riesgo (277), ISO 27001 (278), NIST CSF (279), CIS (280), políticas (282), continuidad (283), terceros (284), auditoría (285) y métricas KPI/KRI (287)
- 📚 Parte 17 — 320 gobierno y regulación · 328 riesgo cuantitativo · 329 arquitectura empresarial · 318 programa de vulnerabilidades · 324 hardening · 321 reporte
- 📚 Parte 8 — 181 cómo se organiza un SOC · 183 qué es (y qué no) un SIEM · 197 métricas y madurez
- 📚 Parte 9 — 202 ciclo de respuesta y 219 ejercicios de mesa: el simulacro que dirigirás
- 📚 Partes 1, 3 y 4 — lo que supervisas: 034 firewalls · 042 segmentación y zero trust · 071 Nessus · 087 OWASP Top 10 (el porqué del WAF)
- 🎲 219 · Tabletop es la práctica principal · 📋 construye los entregables del cargo (registro de riesgos, SoA, política, informe ejecutivo) · 🧪
blue-team-soc para no perder el contacto técnico
- 🎓 CISSP · CySA+ (si te falta músculo técnico) · (fuera del programa: CISM, ISO 27001 Lead Implementer, CRISC)
- 💡 El programa te da la base normativa y técnica del cargo. Lo que aportas tú es lo que más pesa en la selección: los 3 años liderando proyectos y el año liderando equipo, la titulación, el trato con reguladores y auditoría externa, el inglés y —literal en la oferta— Excel.
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
- ↔️ No lo confundas con Jefe de Infraestructura y Ciberseguridad: aquel cargo responde además por la disponibilidad de la plataforma (servidores, M365, respaldos); este dirige solo el programa de seguridad.
🏢 Jefe de Infraestructura y Ciberseguridad
Una sola jefatura para dos oficios que la teoría separa: la infraestructura funciona porque tú respondes por ella —servidores, redes, Microsoft 365 y Active Directory, virtualización, respaldos con RTO/RPO y nube— y está segura porque también respondes por eso —SGSI ISO 27001, monitoreo, respuesta a incidentes, vulnerabilidades, perímetro y concientización—, con el cumplimiento sectorial encima. El cargo real de la mayoría de las empresas medianas.
- 📚 Parte 0 — Fundamentos (001–025) · 003 frameworks · virtualización (004), Linux (005), Windows (008) y PowerShell (009), redes (010–014) y ética (025) para las campañas internas
- 📚 Parte 1 — Redes (026–045) · lo que administras: 034 firewalls · 036 VPN · 042 segmentación y zero trust · 035 IDS/IPS · 039 VLAN · 041 DNS · 038 WiFi corporativa
- 📚 Parte 14 — el bloque de gobierno, casi entero: 278 ISO 27001 · 277 riesgos · 276 gobernanza · 282 políticas · 283 continuidad y DRP · 284 proveedores · 285 auditoría · 286 cultura · 287 KPI/KRI · 289 privacidad
- 📚 Parte 17 — la capa de jefatura: 320 gobierno y regulación · 318 vulnerabilidades · 324 hardening · 313/315 identidades, MFA y PAM · 319 phishing · 321 reporte · 328 continuidad avanzada · 329 zero trust
- 📚 Partes 8 y 9 — 182 telemetría · 183 SIEM · 189 EDR · 190 logs de Windows · 197 métricas · 202 ciclo de incidentes · 215 playbooks · 216 contención · 219 tabletop
- 📚 Parte 10 — 221 responsabilidad compartida · 222 IAM · 224 Azure (M365/Entra) · 223 AWS · 231 CSPM · 234 logging · 235 respuesta en la nube
- 📚 Partes 3, 7 y 12 — lo que contratas y lo que te atacan: 067 alcance y contratos · 071 Nessus · 085 reporte · 170–172 ataques a Active Directory · 258 GoPhish y 259 defensa
- 🧪
blue-team-soc · redes-nmap · rootcause-windows · cloud-security · 🎲 219 tabletop dirigido por ti · 💾 restaura un respaldo y cronometra: es el control que la oferta llama "validación efectiva de restauraciones"
- 🎓 CISSP · Security+ → CySA+ · (fuera del programa: ISO 27001 Lead Implementer, CISM, CEH, AWS Security Specialty, Fortinet NSE/FCP, AZ-800/SC-300/MS-102)
- 💡 El programa te da el criterio completo del cargo (perímetro, identidad, AD visto desde el ataque, SIEM, EDR, incidentes, vulnerabilidades, nube, ISO 27001, riesgos, continuidad, proveedores, auditoría y reporte). Lo que no: M365/Entra y AD como consola, VMware/Hyper-V, la plataforma de respaldo, Fortinet como producto, el texto de las leyes locales y los 5 años de infraestructura que se exigen.
- 📖 Guía de carrera completa → — qué es, la tensión de operar y auditar a la vez, día a día, skills, certis, salario y progresión.
- ↔️ Frente al Analista de Seguridad de Infraestructura: mismo terreno técnico, distinto mandato — allí se ejecuta y se propone; aquí se decide, se firma y se responde.
🧰 Analista de Seguridad Ofensiva (consultoría)
El primer escalón del oficio ofensivo, el que sí contrata sin trayectoria previa: pentest de nivel básico a intermedio sobre aplicaciones, APIs, redes e infraestructura, validación de hallazgos de escáner y elaboración de evidencia técnica. Versión acotada de la ruta de Pentester, alineada a lo que pide una consultora.
- 📚 Parte 0 — Fundamentos (001–025) · Kali (004), Linux, Bash (007), TCP/IP y HTTP (010–013), Python (015) y ética y alcance (025)
- 📚 Parte 1 — Redes (026–045) · Wireshark (026) y Nmap (029–032) + enumeración de servicios (033)
- 📚 Parte 3 — Pentesting (066–085) · el núcleo: metodología (066), alcance y reglas de engagement (067), Nessus/OpenVAS (071), Metasploit (072–074) y reporte (085)
- 📚 Parte 4 — Seguridad web (086–115) · OWASP Top 10 (087), Burp (088), ZAP (089) y APIs: 110 (REST) y 111 (GraphQL)
- 📚 Parte 7 — solo 170 (enumeración de Active Directory): los "fundamentos de AD" que se piden
- 📚 Parte 17 — 323 pruebas de seguridad · 321 comunicación y reporte · 318 gestión de vulnerabilidades · (📚 273 ICS/SCADA si toca seguridad industrial)
- 🧪
appsec-web · redes-nmap · red-team-ad · 🚩 CTF web / redes — con writeup, que es el ensayo de la evidencia
- 🎓 eJPT o CompTIA PenTest+ · Security+ · (CEH como filtro de RR. HH.) · OSCP a 2–3 años, no para entrar
- 💡 Es la ruta que más literalmente cubre un anuncio de empleo de este curso: el stack técnico completo (Nmap, Burp, ZAP, Nessus, Metasploit, Wireshark, Kali, Bash/Python, OWASP, APIs, AD, reporte). Lo que aportas tú: la titulación y el oficio de consultoría (horas facturables, cliente, defender un hallazgo).
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
⚙️ Security Engineer / SecOps (endpoint y automatización)
Seguridad operativa desde el lado de la ingeniería: administras el EDR/XDR de toda la flota (Windows, macOS, Linux), respondes incidentes de endpoint y automatizas con Python/Bash y APIs REST internas. Perfil híbrido seguridad + desarrollo.
- 📚 Parte 0 — Fundamentos (001–025) · la base doble: sistemas (005, 008) y programación: Bash (007), PowerShell (009), Python (015–017), Git (018) y regex para logs (019)
- 📚 Parte 8 — Blue Team, detección y SOC (181–200) · el núcleo: telemetría (182), SIEM (183), EDR (189) y automatización con SOAR (196)
- 📚 Parte 9 — DFIR (201–220) · respuesta a incidentes (202), contención (216) y artefactos de Windows/Linux (205–206)
- 📚 Parte 11 — DevSecOps (236–248) · la mitad de ingeniería: secretos en el código (241) y seguridad de APIs (247)
- 📚 Parte 4 — 110 Seguridad de APIs REST · para construir las APIs internas sin abrir un agujero
- 📚 Parte 17 — 324 hardening y configuración · 313/315 identidades y PAM · 330 automatización de seguridad
- 🧪
blue-team-soc · rootcause-windows · appsec-code · devsecops-pipeline · 🚩 CTF forense / redes
- 🎓 CompTIA CySA+ · BTL1 · Security+ · (certs de producto del EDR: CrowdStrike, SentinelOne, SC-200)
- 💡 El programa te da la base técnica que pide la oferta (EDR, SIEM, incidentes, Python/Bash, APIs, identidades, hardening). La experiencia con un producto comercial concreto sobre una flota real y el contexto de negocio (fintech, regulación, escala) los aportas tú.
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
- ↔️ Frente al Analista SecOps: aquí construyes y automatizas; allí se opera y se decide sobre el riesgo. Son dos puestos, aunque en una empresa pequeña los haga la misma persona.
🎮 Game Security Engineer / Anti-Cheat Engineer
Protege la integridad competitiva desde la arquitectura: servidor autoritativo, minimización de
información, telemetría, detección conductual, falsos positivos, privacidad y respuesta. Es una ruta
avanzada que une software, backend, reversing, detection engineering y data/ML.
- 📚 Partes 0 y 1 — sistemas, memoria, Python y redes.
- 📚 Partes 5 y 6 — reversing, debugging y análisis de comportamiento.
- 📚 Partes 8 y 9 — telemetría, detección, investigación y RCA.
- 📚 Parte 15 — evaluación y límites de ML.
- 📚 Parte 19 — especialización completa (341–360).
🔎 Game Integrity / Anti-Cheat Analyst
Opera telemetría y detecciones de integridad competitiva: investiga alertas y reportes, reconstruye
sesiones, descarta explicaciones legítimas, mide falsos positivos y entrega una recomendación
auditable. Separa alerta, evidencia y sanción; trabaja con ingeniería, Data/ML, Trust & Safety,
soporte, privacidad y DFIR.
- 📚 Parte 0 — 011, 023–025: redes, procesos, Python, ética y autorización.
- 📚 Parte 1 — 026–027 y 045: tráfico, flujos y metadatos.
- 📚 Partes 8 y 9 — logging, hunting, métricas, investigación, timeline y RCA.
- 📚 Partes 14 y 15 — políticas, privacidad, evaluación y gobernanza de modelos.
- 📚 Parte 19 — 341–343, 351–354 y núcleo operativo 355–360.
🏭 Arquitecto de Ciberseguridad IT/OT (industria e infraestructura crítica)
Diseña, no opera: dónde va cada zona, qué atraviesa cada conducto y cómo se conectan la red corporativa (IT), la red de proceso (OT), la nube y el SOC sin abrir un camino desde internet hasta un PLC. Entornos donde un fallo no tumba un servicio: para una planta. Rol senior (4–5 años), muy demandado en minería, energía, agua y portuario.
- 📚 Parte 1 — Redes (026–045) · el cimiento: 042 segmentación y zero trust · 034 firewalls · 035 IDS/IPS · 039 capa 2 y VLAN hopping (por qué una VLAN no basta) · 044 Zeek (monitorización pasiva) · 043 NSM
- 📚 Parte 13 — 273 ICS/SCADA: la clase central — modelo Purdue, Modbus/DNP3/S7, iDMZ, IEC 62443 y NIST SP 800-82, con laboratorio sobre simulador · + 266 IoT · 274 bus CAN
- 📚 Parte 17 — 316 modelos de seguridad y arquitectura · 329 arquitectura empresarial y zero trust · 315 MFA y PAM (acceso remoto de proveedores) · 324 hardening · 317 seguridad física
- 📚 Parte 14 — 279 NIST CSF · 278 ISO 27001 · 283 continuidad (la parte "resiliente") · 284 riesgo de terceros (integradores y fabricantes) · 285 auditoría
- 📚 Parte 10 — 221 responsabilidad compartida · 222 IAM · 231 CSPM · 234 logging: el extremo de arriba de tu arquitectura
- 📚 Partes 8, 9 y 3 — 182/183/187 la integración con el SOC · 202/215/219 tabletop · 067 reglas de engagement y 085 reporte, para el OT/ICS pentesting con criterio
- 🧪
redes-nmap · blue-team-soc · cloud-security · 🏭 laboratorio ICS propio (OpenPLC/GRFICS/Conpot, montable con la clase 273) · 📐 dibuja un Purdue completo con la política de cada conducto: es el entregable del puesto
- 🎓 CISSP (dominio de arquitectura) · Security+ · (fuera del programa: ISA/IEC 62443 Cybersecurity Specialist, GICSP, Fortinet NSE/FCSS, Palo Alto PCNSE)
- 💡 El programa te da el cuerpo conceptual (segmentación, Purdue, protocolos industriales, IEC 62443 y SP 800-82 en la clase 273, arquitectura, PAM, nube, SOC, continuidad y auditoría). Lo que no: IEC 62443 parte por parte, Fortinet y Palo Alto como producto, pentesting ICS avanzado, la regulación local de infraestructura crítica y los 4–5 años en planta.
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
🤝 Analista de Cooperación y Alianzas Técnicas
Cooperación institucional, alianzas estratégicas e intercambio de información en ciberseguridad. Un puente entre lo técnico y lo estratégico: no auditas sistemas, articulas actores.
- 📚 Parte 0 — Fundamentos (001–025) · el lenguaje común: tríada CIA, panorama de amenazas (002), frameworks NIST/ISO/MITRE (003) y ética, legalidad y divulgación responsable (025)
- 📚 Parte 14 — GRC, riesgo y cumplimiento (276–290) · núcleo: gobernanza (276), ISO 27001 (278), NIST CSF (279), protección de datos y cumplimiento GDPR/HIPAA/PCI (281, 289), políticas y procedimientos (282) y riesgo de terceros y proveedores (284) — la base de las alianzas
- 📚 Parte 1 — Redes (026–045) · solo lo introductorio, para dialogar con perfiles técnicos y foros del sector
- 📚 Parte 8 — Blue Team / SOC (181–200) · detección e intercambio de información de amenazas (buenas prácticas, foros, comunidades)
- 🎓 Alineado con CISSP (gobernanza y gestión de riesgo) e ISO 27001
- 💡 El programa te da la base técnica y de GRC que pide el puesto (fundamentos, protección de datos, reportes técnicos, coordinación). Las competencias de cooperación, diplomacia técnica, inglés y gestión documental las aportas tú: el curso te hace creíble ante los actores técnicos con los que articularás.
- 📖 Guía de carrera completa → — qué es, día a día, skills, certis, salario y progresión.
🧩 La familia SecOps / DevSecOps de un vistazo
Siete puestos que las ofertas confunden a diario. Esta tabla es el resumen; la
matriz completa desarrolla misión, decisiones,
entregables, métricas, clases y progresión de cada uno, con un diagrama del ciclo
desarrollo → pipeline → nube → producción → monitoreo → incidente → aprendizaje.
| Rol |
Trabaja sobre |
Construye o decide |
Momento del ciclo |
| Analista SOC / Blue Team |
Eventos y alertas |
Decide (clasificar, escalar) |
Monitoreo y detección |
| Analista SecOps |
Controles, vulnerabilidades, accesos |
Decide (priorizar, contener, acordar SLA) |
Producción y cierre |
| Ingeniero SecOps |
Plataforma operativa, EDR, APIs |
Construye (automatiza) |
Transversal a la operación |
| Analista DevSecOps |
Hallazgos del SDLC |
Decide (triar, priorizar, excepciones) |
Antes del despliegue |
| Ingeniero DevSecOps |
Pipeline, cadena de suministro |
Construye (gates, SBOM, firma, políticas) |
Build y entrega |
| AppSec Engineer |
Diseño y código |
Decide y corrige |
Requisitos, diseño y código |
| Cloud Security Engineer |
Cuenta, clúster, postura |
Construye y decide |
Plataforma y producción |
«Especialista DevSecOps» no es un octavo rol: es un título que puede designar al analista, al
ingeniero o a los dos en la misma persona. Lee la oferta buscando el verbo —analizar y priorizar
frente a implementar y automatizar— y consulta la
tabla de equivalencias de la guía del Ingeniero DevSecOps.
Después de tu ruta
¿No encajas en un solo rol? Es normal. Combina rutas: casi todos los perfiles se benefician
de entender el otro lado (un pentester que sabe cómo lo detectan es mejor pentester).