🛡️ Analista de Gestión de Vulnerabilidades

No buscas el exploit heroico: sostienes el ciclo aburrido y crítico que mantiene una organización parchada — descubrir, priorizar, remediar, verificar y reportar, semana tras semana.

Nivel de entrada: junior/intermedio (base sólida de sistemas y redes, no requiere saber explotar) · Foco: vulnerability management y security operations · Certificación faro: CySA+

🧭 Qué es y por qué importa

La gestión de vulnerabilidades (VM) no es un pentest. El pentest es un evento acotado que demuestra un camino de ataque; la VM es un ciclo continuo que nunca termina. La diferencia importa porque define tu trabajo diario: no entregas un informe espectacular una vez al año, mantienes bajo control una superficie que cambia cada día con cada parche, cada servidor nuevo y cada CVE publicado.

El ciclo tiene cinco fases y todas son tuyas:

  1. Descubrir — escanear la infraestructura (Nessus, Qualys, OpenVAS) y mantener un inventario de activos que sea real, no el que dice la hoja de cálculo de hace dos años.
  2. Priorizar — aquí está el oficio. No puedes parchar todo, así que decides qué primero. Ya no basta con la severidad CVSS: se combina con EPSS (probabilidad de que un CVE se explote en los próximos 30 días) y con el catálogo CISA KEV (vulnerabilidades con explotación activa confirmada). Eso es risk-based VM: priorizar por riesgo real, no por un número base.
  3. Remediar — casi nunca parcheas tú. Coordinas con IT, sistemas y desarrollo para que lo hagan, dentro de un SLA de remediación (p. ej. crítico en 7 días, alto en 30).
  4. Verificar — reescanear y confirmar que el parche cerró el hueco. "Lo marcaron como resuelto" no es lo mismo que "está resuelto".
  5. Reportar — traducir miles de hallazgos a métricas y decisiones para dirección.

Importa porque la mayoría de las brechas reales no usan un 0-day exótico: usan una vulnerabilidad conocida, con parche disponible, que nadie aplicó a tiempo. Tú eres quien cierra esa ventana.

🗓️ Un día en el puesto

No hay un día idéntico, pero el patrón se repite:

Es un trabajo de escritorio, muy de coordinación y de constancia. Si esperas adrenalina constante, este no es el puesto; si te da satisfacción ver la deuda de vulnerabilidades bajar mes a mes, encajas.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

Habilidades no técnicas

📚 Tu ruta en el programa

El orden importa: primero la base técnica, luego el escaneo, luego el ciclo completo y su gobierno.

  1. 📚 Parte 0 — Fundamentos (001–025). Windows, Linux y redes. Sin esto no distingues un hallazgo real de un falso positivo. No es opcional.
  2. 📚 Parte 1 — Redes y escaneo (026–045). Nmap y enumeración: aprender a ver la superficie antes de escanearla con herramientas más pesadas.
  3. 📚 Parte 3 — Análisis de vulnerabilidades. El corazón técnico del rol: 071 — Análisis de vulnerabilidades con Nessus y OpenVAS y 085 — Reporte profesional de pentest, que enseña a comunicar hallazgos con severidad y evidencia.
  4. 📚 Parte 17 — Profundización. Aquí pasas del escaneo al programa de VM: 318 — Gestión del programa de vulnerabilidades es la clase central de esta ruta; 324 — Hardening y gestión de configuración, 322 — Threat Intelligence operacional avanzada (para nutrir la priorización) y 321 — Comunicación y reporte.
  5. 📚 Parte 8 — Blue Team y SOC. El contexto operativo: 189 — Análisis de endpoints con EDR (control compensatorio), 188 — Threat hunting, 195 — Threat Intelligence operacional y 197 — Métricas y madurez del SOC, porque VM se mide igual que un SOC.
  6. 📚 Parte 11 — DevSecOps. La vulnerabilidad moderna vive en el código y sus dependencias: 240 — SCA, dependencias y riesgo de terceros y 245 — Gestión de vulnerabilidades a escala.
  7. 📚 Parte 9 — DFIR. 219 — Ejercicios de mesa (tabletop): los simulacros donde una vulnerabilidad sin parchar se convierte en la lección del incidente.

Practica en los laboratorios, que es donde el ciclo se vuelve músculo:

🎓 Certificaciones

Las certis abren filtros de RR. HH., pero lo que te contrata es demostrar que sostienes un ciclo. Úsalas como orden, no como colección.

Consulta el índice de certificaciones para ver cuánto cubre el programa de cada examen.

📈 Progresión de carrera y salario

Camino típico, con nombres que varían según la empresa:

  1. Analista de gestión de vulnerabilidades junior — ejecutas escaneos, haces triage y sigues tickets dentro de un proceso ya definido.
  2. Analista de VM — llevas el ciclo completo de un ámbito, defines la priorización y negocias SLAs con los equipos técnicos.
  3. Analista senior / VM engineer — automatizas el programa, integras EPSS/KEV en el scoring, diseñas métricas y afinas las plataformas a escala.
  4. Especialización o gestión: líder del programa de VM, ingeniero de detección, analista SOC/blue team, AppSec, o hacia GRC y gestión de riesgo. Es un rol con muchas salidas.

Rangos salariales orientativos (brutos anuales, muy dependientes de país, experiencia, sector e inglés; referencia, no promesa):

El inglés técnico, el dominio de una plataforma (Tenable/Qualys/Rapid7) y saber automatizar mueven estos números más que casi cualquier otra cosa.

⚠️ Mitos y errores comunes

🚀 Siguientes pasos

  1. Si vienes de cero, haz la Parte 0 completa antes de tocar un escáner. La base de sistemas es la que te deja distinguir señal de ruido.
  2. Encadena Parte 1 → Parte 3 y monta Nessus u OpenVAS en un laboratorio propio para escanear tus máquinas y practicar el triage.
  3. Estudia la clase 318 como columna vertebral del rol y complétala con la 321 de comunicación y reporte.
  4. Practica el ciclo en appsec-code, appsec-web y rootcause-windows: descubre, prioriza, propón la remediación y verifícala.
  5. Interioriza CVSS + EPSS + CISA KEV hasta que priorizar por riesgo sea automático; es lo que separa a un analista de VM de quien solo reenvía reportes del escáner.
  6. Apunta a la Security+ como primer hito y a la CySA+ como meta del rol.