🏢 Jefe de Infraestructura y Ciberseguridad
El cargo donde la misma persona responde por que los sistemas funcionen y por que estén
seguros. Diriges la operación de infraestructura —servidores, redes, Microsoft 365, Active
Directory, virtualización, respaldos y nube— y, a la vez, el gobierno de la seguridad —SGSI
ISO 27001, monitoreo y respuesta a incidentes, vulnerabilidades, perímetro y concientización—
en una organización regulada, reportando a la dirección de tecnología.
Nivel de entrada: senior; ~5 años de infraestructura TI corporativa, de ellos ≥2 con responsabilidad formal en ciberseguridad, y experiencia coordinando equipos o proveedores · Foco: disponibilidad y continuidad, identidad (M365/AD), perímetro, SGSI ISO 27001, incidentes y cumplimiento sectorial · Certificación faro: CISSP (+ ISO 27001 Lead Implementer / CISM)
👔 ¿Buscabas el cargo solo de seguridad? El Jefe de Seguridad de la
Información dirige el programa de seguridad y supervisa la
infraestructura desde fuera. Aquí la infraestructura es tuya: con su presupuesto, su SLA,
su ventana de cambios y su guardia.
🧭 Qué es y por qué importa
🗂️ Una jefatura que opera y protege a la vez. No es un CISO —respondes por la
disponibilidad además de por la seguridad—, y esa doble responsabilidad tiene su propia tensión.
Para situarla frente al resto del ecosistema, incluido el
OT CISO si tu empresa tiene planta, lee
🗂️ El ecosistema CISO. Los siete primeros escenarios del
laboratorio ejecutivo son directamente tu trabajo.
En el organigrama de los libros, infraestructura y seguridad son dos áreas distintas: una construye y
opera, la otra define controles y verifica que se cumplan. En una empresa mediana —cien, doscientas,
quinientas personas— esas dos áreas son una jefatura y un presupuesto. Este rol es esa jefatura:
el punto donde la disponibilidad y la seguridad dejan de ser dos conversaciones y pasan a ser una
sola persona decidiendo entre ambas con recursos finitos.
El cargo se sostiene sobre tres bloques, y los tres se evalúan:
- Infraestructura y operación. Disponibilidad, rendimiento y estabilidad de servidores, redes y
equipamiento crítico. La administración del entorno Microsoft 365 y Active Directory —usuarios,
accesos, licencias y políticas—, la virtualización, el almacenamiento, los respaldos y la
recuperación ante desastres con RTO y RPO acordados, y la plataforma cloud con la conectividad
corporativa. Es la parte que se nota cuando falla y que nadie menciona cuando funciona.
- Ciberseguridad. Mantener y hacer evolucionar el SGSI alineado a ISO 27001, con su análisis
de riesgos; operar el monitoreo y la detección de amenazas y liderar la respuesta a incidentes;
coordinar la gestión de vulnerabilidades y las pruebas de penetración; administrar el perímetro
—firewall, segmentación, VPN, accesos remotos—; y ejecutar la concientización, incluidas las
simulaciones de phishing al propio equipo.
- Cumplimiento y continuidad. El procedimiento de notificación de incidentes ante el
regulador, las respuestas a auditoría interna, externa y de contrapartes, la gestión de
proveedores técnicos (alcance, SLA, cumplimiento y escalamiento) y la documentación viva de
políticas, procedimientos y configuraciones.
Hay una tensión estructural que conviene nombrar desde el principio, porque define el oficio: operas
los controles que después tienes que evidenciar. Quien administra el firewall y quien certifica que
la regla es correcta son la misma persona. La teoría de control interno llama a eso un problema de
segregación de funciones, y no se resuelve fingiendo que no existe: se gestiona con evidencia
trazable, revisión de terceros —auditoría interna, el auditor externo, la contraparte financiera— y
un comité donde las decisiones de riesgo se aprueban por encima de ti. Por eso la
clase 285 y la
276
pesan más en este cargo que en muchos puestos que suenan más técnicos.
En qué se diferencia de las rutas vecinas de este programa:
- Frente al Jefe de Seguridad de la Información: ese cargo dirige solo
seguridad, con un equipo de seguridad, y mira la infraestructura desde el otro lado de la mesa. Aquí
la mitad de tu semana es disponibilidad, licencias, ventanas de cambio y proveedores; la otra mitad,
riesgo y controles. Si te gusta la seguridad pero no quieres responder por que el correo funcione,
tu ruta es la otra.
- Frente al Analista de Seguridad de Infraestructura: comparten
terreno técnico casi exacto, y esa ruta es la antesala natural de esta. La diferencia es el
mandato: el analista ejecuta y propone; tú decides, firmas y respondes —presupuesto,
contrato de proveedor, aceptación formal de un riesgo, notificación al regulador—.
- Frente al Arquitecto de Ciberseguridad IT/OT: el arquitecto diseña y
entrega una memoria; tú vives con lo diseñado a las tres de la madrugada. Cuando este cargo dibuja
arquitectura, la dibuja sabiendo quién la va a operar y con cuánta gente.
- Frente al CISO: el CISO tiene mandato del directorio, presupuesto propio e independencia
de la operación —justamente para poder auditarla—. Este cargo reporta a tecnología (en la oferta
que origina esta guía, al CTO) y opera. Son escalones distintos de la misma escalera, no sinónimos.
- Frente al Ingeniero SecOps: ese perfil automatiza con código. Aquí el
scripting es una herramienta ocasional; lo que se te paga es criterio, coordinación y respuesta.
Importa porque es el cargo real de la mayoría de las empresas medianas, y porque la regulación lo
está volviendo obligatorio. En el sector financiero chileno conviven hoy dos leyes que empujan a que
alguien tenga nombre y apellido detrás de esto: la Ley 21.663, marco de ciberseguridad que crea la
Agencia Nacional de Ciberseguridad (ANCI) e impone deberes de reporte de incidentes, y la Ley
21.719 de protección de datos personales, con su propia autoridad, régimen sancionatorio y entrada
en vigencia diferida. Verifica siempre el texto y el calendario vigentes antes de construir un
procedimiento sobre ellas: el punto para tu carrera es que el puesto existe por norma, no por moda,
y que su parte menos técnica —el procedimiento de notificación, el plazo, quién firma— es la que más
rápido se convierte en un problema legal si no está escrita.
De dónde sale esta guía. Está calcada de una oferta real de empleo
(Financia Capital, Jefe de Infraestructura y Ciberseguridad, Santiago de Chile — Get on Board,
agosto de 2026):
empresa de factoring y soluciones financieras; el cargo asegura la estabilidad y seguridad de la
plataforma tecnológica liderando la operación de infraestructura y el gobierno de la seguridad en
un entorno financiero regulado (ISO 27001, Ley 21.663, Ley 21.719), y reporta directamente al
CTO. Funciones declaradas: disponibilidad y estabilidad de servidores, redes y equipamiento
crítico; administración de Microsoft 365 y Active Directory; virtualización, almacenamiento,
respaldos y recuperación ante desastres (RTO/RPO); plataforma cloud y conectividad corporativa;
mantención y evolución del SGSI ISO 27001 con análisis de riesgos; operación del monitoreo y
detección de amenazas y liderazgo de la respuesta a incidentes; coordinación de gestión de
vulnerabilidades y pruebas de penetración; administración de firewall, segmentación, VPN y
accesos remotos; campañas de concientización y simulaciones de phishing; procedimiento de
notificación de incidentes conforme a la Ley 21.663 (ANCI); respuesta a auditoría interna,
externa y de contrapartes financieras; gestión de proveedores técnicos (alcance, SLA,
cumplimiento y escalamiento); y documentación de políticas, procedimientos y configuraciones.
Requisitos: ingeniería en informática, redes, telecomunicaciones o afín; mínimo 5 años en
infraestructura TI corporativa, con al menos 2 con responsabilidad formal en ciberseguridad;
experiencia liderando o coordinando equipos o proveedores técnicos; administración avanzada de
M365 y Active Directory; firewalls corporativos (Fortinet o equivalente); Windows Server y
virtualización (VMware, Hyper-V u otro); redes aplicadas (TCP/IP, VLAN, ruteo, DNS/DHCP, WiFi
corporativa); y gestión de respaldos con validación efectiva de restauraciones. Opcionales:
implementación de un SGSI ISO 27001, operación de SIEM con incidentes reales, AWS y/o Azure,
gestión de vulnerabilidades y coordinación de pentesting, conocimiento de las leyes 21.663 y 21.719,
administración de Linux y bases de datos, y certificaciones CISSP, CISM, CEH, ISO 27001 Lead
Implementer o AWS Security Specialty. Condiciones publicadas: contrato indefinido, modalidad
presencial en Santiago, nivel senior, USD 2.000–2.500 brutos mensuales.
🗓️ Un día en el puesto
Es un trabajo de dos relojes a la vez: el corto —lo que se cayó, lo que hay que aprobar hoy— y el
largo —el plan del SGSI, la auditoría de octubre, el proyecto de segmentación—. La habilidad central
del cargo es que el primero no se coma al segundo.
- Revisión de la mañana: estado de los servicios críticos, alertas de la noche, el resultado de
los respaldos y cualquier trabajo que no terminó. Lo primero que se mira no es el firewall: es si
el respaldo de anoche existe.
- Cola de accesos: altas, bajas y cambios en Microsoft 365 y Active Directory. Una baja mal
hecha es un acceso vivo de alguien que ya no trabaja aquí, y es el hallazgo más repetido de todas
las auditorías del mundo.
- Cambios en el perímetro: una regla de firewall que pide un proyecto, una VPN para un proveedor,
un acceso remoto temporal. Cada uno con su justificación, su vigencia y su registro; el "temporal"
sin fecha de caducidad es la deuda de seguridad que más crece.
- Algo del monitoreo: una alerta que investigar, un patrón raro, un equipo que empezó a autenticar
desde donde no debería. Decides si es ruido, si se contiene o si se abre incidente.
- Reunión con un proveedor: el del datacenter, el del enlace, el del SOC gestionado o el del ERP.
Se revisa cumplimiento de SLA, tickets abiertos y escalamientos, y se documenta.
- Un bloque del plan: el avance del SGSI, un hallazgo de auditoría que cerrar con evidencia, la
política que falta redactar, el análisis de riesgos que toca actualizar.
- Una decisión con dinero: renovar licencias, dimensionar el respaldo, comprar el EDR o estirar un
año más el equipamiento. Casi siempre con menos presupuesto del que el riesgo justificaría, y
siempre teniendo que explicarlo por escrito.
- Lo que nadie ve: la prueba de restauración. Un respaldo que nunca se restauró es una
hipótesis, no un control; probarlo es la tarea más fácil de postergar y la más cara de no haber
hecho.
Y el ritmo largo: mensual, el reporte a la dirección de tecnología con indicadores y estado del
plan; trimestral, la revisión de accesos, la campaña de phishing y el escaneo de vulnerabilidades
con su plan de remediación; anual, la auditoría, el pentest contratado, el simulacro de
continuidad y la revisión del análisis de riesgos. Cuando entra un incidente serio, todo eso se
detiene y tú diriges: contención, comunicación interna, decisión de notificar al regulador y,
después, causa raíz.
🧠 Qué necesitas saber
Conocimiento técnico
- Redes corporativas de verdad. TCP/IP y subnetting (010,
014),
DNS y DHCP (012,
041),
VLAN y sus límites reales (039)
y WiFi corporativa (038).
- Perímetro y acceso remoto. Firewalls (034),
VPN e IPsec/WireGuard (036),
IDS/IPS (035) y
segmentación con criterio zero trust (042,
329).
- Identidad, que es el perímetro real. Ciclo de vida de identidades (313),
MFA y accesos privilegiados (315)
e IAM en la nube (222).
Y saber cómo se ataca un Active Directory —enumeración, Kerberoasting, Pass-the-Hash—
(170,
171,
172):
no para atacarlo, sino porque administras el objetivo número uno de cualquier intrusión.
- Windows y sus registros. Arquitectura, registro y servicios (008),
PowerShell (009)
y Event Logs y Sysmon (190).
Linux y bases de datos aparecen como deseables y, en la práctica, siempre acaban dentro del alcance
(005).
- Continuidad, no solo respaldo. BIA, RTO y RPO, plan de recuperación y su prueba
(283,
328).
La oferta lo dice con todas las letras: validación efectiva de restauraciones.
- Nube híbrida. Responsabilidad compartida (221),
Azure (224) y AWS
(223), postura
(231),
secretos (233)
y logging y respuesta en la nube (234,
235).
- Monitoreo y respuesta. Telemetría (182),
arquitectura del SIEM (183),
EDR (189),
métricas (197) y el
ciclo completo de incidentes (202,
215,
216,
217).
- Vulnerabilidades y pentest, coordinados. El programa completo
(318),
el escaneo (071),
el hardening y la gestión de configuración (324)
y, del lado del contrato, alcance y reglas de engagement (067)
y cómo se lee un informe de pentest (085).
- SGSI y cumplimiento. ISO 27001 e implantación (278),
análisis de riesgos (277),
políticas y procedimientos (282),
riesgo de terceros (284),
auditoría (285),
privacidad (289)
y el marco legal y regulatorio del programa (320).
- Factor humano. Cultura y concientización (286),
análisis de phishing (319)
y cómo se monta una simulación (258,
259),
con la ética y los límites por delante (025):
una campaña interna mal comunicada destruye la confianza que pretendía construir.
Herramientas del oficio
| Familia |
Lo típico en el puesto |
Qué te da el programa |
| Directorio e identidad |
Active Directory, Entra ID, Microsoft 365, PAM |
El modelo (313, 315) y cómo se ataca AD (170–172, 190); no la consola |
| Perímetro |
Fortinet, Palo Alto, Cisco; VPN y accesos remotos |
Los conceptos con práctica real en iptables/nftables (034), VPN (036) y segmentación (042) |
| Virtualización y servidores |
VMware, Hyper-V, Windows Server |
Virtualización de laboratorio (004) y Windows a fondo (008, 009) |
| Respaldo y DR |
Veeam u equivalente, réplicas, sitio alterno |
El marco de continuidad con RTO/RPO y su prueba (283, 328) |
| Monitoreo |
Sentinel, Wazuh, Elastic, Splunk; EDR/XDR |
Arquitectura del SIEM y dos implementaciones montables (183–185), EDR (189) |
| Vulnerabilidades |
Nessus, Qualys, Tenable |
Escaneo real (071) y el programa que lo ordena (318) |
| Nube |
Azure y AWS, CSPM |
221–224, 231, 233–235 |
| Concientización |
GoPhish, plataformas de formación |
Campaña completa (258) y defensa (259, 286, 319) |
| Gobierno |
Registro de riesgos, SoA, políticas, matriz de proveedores |
276–289 y 320: el cuerpo documental entero |
Habilidades no técnicas
Son la mitad del cargo, y la mitad por la que se descarta a candidatos técnicamente buenos:
- Liderar sin ser quien ejecuta. Un equipo pequeño, o ninguno, y varios proveedores. Delegar,
revisar y sostener la calidad ajena es una habilidad distinta a hacerlo tú.
- Contratos y SLA. Definir alcance, medir cumplimiento, escalar y —cuando toca— cambiar de
proveedor. La clase 284
es la teoría; la práctica es una reunión mensual con una tabla de incumplimientos delante.
- Escribir. Políticas, procedimientos, runbooks, informes a dirección y respuestas a auditoría. En
este cargo, lo que no está escrito no existe para el auditor ni para el regulador.
- Traducir riesgo a decisión. Explicar en cinco minutos qué se compra, qué se acepta y qué pasa si
no se hace nada, en el idioma de quien firma el presupuesto
(321,
287).
- Dirigir una crisis. Coordinar, decidir con información incompleta, comunicar hacia arriba y
hacia el negocio, y saber cuándo hay que notificar al regulador. Se entrena con el
tabletop (219).
- Decir que no, con alternativa. El "no" sin propuesta convierte la seguridad en el área que
estorba, y a la tercera vez el negocio deja de preguntar.
📚 Tu ruta en el programa
No es una ruta de entrada. Se llega desde infraestructura —administración de sistemas y redes— o
desde el Analista de Seguridad de Infraestructura, y se le añaden la
capa de gobierno y la de respuesta. Si vienes de sistemas, la mitad técnica es repaso y tu esfuerzo va
a las Partes 14 y 17; si vienes de seguridad, ocurre al revés.
- 📚 Parte 0 — Fundamentos (001–025)
· el cimiento común: 003 frameworks (NIST CSF, ISO 27001), virtualización (004), Linux (005),
Windows (008) y PowerShell (009), redes (010–014), criptografía con intuición (021) y ética y
límites (025) para las simulaciones internas.
- 📚 Parte 1 — Redes y seguridad de redes
(026–045) · lo que administras a diario: 034 firewalls, 036 VPN, 042 segmentación y zero
trust, 035 IDS/IPS, 039 capa 2 y VLAN, 041 DNS, 038 WiFi corporativa, 043 NSM.
- 📚 Parte 14 — GRC, riesgo y cumplimiento
(276–290) · el bloque de gobierno, casi entero: 278 ISO 27001 (el SGSI que mantienes), 277
riesgos, 276 gobernanza, 279 NIST CSF, 280 CIS, 282 políticas, 283 continuidad y DRP, 284
proveedores, 285 auditoría, 286 cultura, 287 KPI/KRI y 289 privacidad.
- 📚 Parte 17 — Profundización
· la capa de jefatura: 320 gobierno y regulación (el terreno del regulador y del auditor),
318 programa de vulnerabilidades, 324 hardening y configuración, 313/315 identidades, MFA
y PAM, 319 phishing, 321 reporte, 328 continuidad avanzada, 329 arquitectura y zero
trust, 317 seguridad física.
- 📚 Partes 8 y 9 — Detección y respuesta
· 182 telemetría, 183 SIEM, 186 Sigma, 189 EDR, 190 logs de Windows, 196 SOAR, 197
métricas · y el ciclo que diriges: 202, 215 playbooks, 216 contención, 217 causa
raíz, 219 tabletop, 220 caso completo.
- 📚 Parte 10 — Nube · 221
responsabilidad compartida, 222 IAM, 224 Azure (el terreno de M365/Entra), 223 AWS, 231
CSPM, 233 secretos, 234 logging y 235 respuesta a incidentes en la nube.
- 📚 Partes 3, 7 y 12 — Lo que contratas y lo que te atacan
· 067 alcance y contratos y 085 reporte (para comprar y leer un pentest), 071 Nessus ·
170–172 ataques a Active Directory (para hardenizar con criterio) · 258 GoPhish y 259
defensa (para la campaña interna).
Clases concretas por las que empezar:
Laboratorio y práctica
La práctica de este rol mezcla consola y carpeta: la mitad se demuestra montando, la otra mitad
escribiendo.
- 🧪
blue-team-soc — conecta tú las fuentes (Windows, Linux, un
dispositivo de red), verifica la ingesta y lleva una alerta hasta el cierre. Es lo más cercano a la
plataforma de monitoreo que vas a supervisar.
- 🧪
redes-nmap — inventario y superficie expuesta de tu propia red:
el ejercicio que descubre el servicio publicado que nadie recordaba.
- 🧪
rootcause-windows — el endpoint Windows por dentro:
controles, EDR, artefactos y causa raíz.
- 🧪
cloud-security — postura de nube y CSPM, el tipo de informe
que revisarás cada trimestre.
- 🎲 219 · Tabletop
— dirige un simulacro de ransomware con roles, reloj y el punto de decisión de notificar al
regulador. En este cargo es un examen, no un juego.
- 📋 Los entregables del puesto, construidos sobre una organización ficticia: análisis de riesgos,
declaración de aplicabilidad, política de accesos, procedimiento de notificación de incidentes,
plan de continuidad con RTO/RPO, matriz de proveedores con SLA y un informe mensual de una página.
En una entrevista de este nivel pesan más que cualquier laboratorio.
- 💾 La prueba que casi nadie hace: monta un respaldo en el laboratorio, restáuralo en una
máquina limpia y cronometra. Ese número —cuánto tardaste y qué faltó— es la respuesta a lo que la
oferta llama "validación efectiva de restauraciones".
CaaS, continuidad y coordinación upstream
Incluye DDoS en continuidad: capacidad del enlace, exposición del origen, CDN/Anycast, scrubbing,
runbook, contacto upstream y prueba anual. El escenario SOC
permite demostrar recuperación y causa raíz con evidencia reproducible.
La matriz de responsabilidades CaaS
define la frontera entre jefatura, SOC, CTI, SecOps, DFIR y proveedores.
🎓 Certificaciones
La oferta las lista como opcionales, y conviene leer eso con precisión: no filtran la candidatura,
pero desempatan y sostienen tu credibilidad ante auditoría.
- CISSP — la que mejor describe el cargo por amplitud (seguridad, operaciones, arquitectura,
continuidad, gobierno). El programa la mapea dominio a dominio en
certificaciones/cissp.md. Exige experiencia acreditada, así que es
una meta de medio plazo, no un atajo.
- CompTIA Security+ → CySA+ — la base y el escalón intermedio si vienes de infraestructura y
te falta el vocabulario formal de seguridad. Mapeadas en
certificaciones/comptia-security-plus-sy0-701.md
y certificaciones/comptia-cysa-plus-cs0-003.md.
- Fuera del programa, pero nombradas en la oferta: ISO 27001 Lead Implementer (la más alineada
con "mantener y evolucionar el SGSI"), CISM (gestión, si tu carrera apunta a CISO), CEH
(funciona sobre todo como filtro de recursos humanos) y AWS Security Specialty si el entorno
cloud pesa.
- Del fabricante, según tu stack: Fortinet (NSE/FCP), Microsoft AZ-800 (infraestructura Windows
Server híbrida), SC-300 (identidad) y MS-102 (administración de M365). Ninguna la cubre este
programa, y son las que más rápido se notan en el día a día.
📈 Progresión de carrera y salario
Ruta habitual: Administrador de sistemas o redes → Coordinador o Jefe de Infraestructura → Jefe de
Infraestructura y Ciberseguridad → Subgerencia de TI / CISO / dirección de tecnología. Es
un cargo de doble salida: si te tira el gobierno, el paso siguiente es
Jefe de Seguridad de la Información y después CISO; si te tira la
tecnología, es jefatura o gerencia de TI. Desde aquí también se cruza con facilidad a
Cloud Security cuando el entorno híbrido acaba pesando más que el datacenter.
Dato verificable, no estimación: la oferta que origina esta guía publica USD 2.000–2.500 brutos
mensuales (≈ USD 24k–30k anuales) para un cargo senior presencial en Santiago, en agosto de
2026. Sirve como ancla concreta; el resto son rangos orientativos, que varían por sector, tamaño,
madurez y si el cargo lleva guardia:
Contexto Jefatura de infraestructura Jefatura de infra + ciberseguridad
------------------------------------- --------------------------- ----------------------------------
Chile (empresa mediana) USD 20k - 30k / anio USD 24k - 36k / anio
Chile (banca, seguros, retail grande) USD 28k - 45k / anio USD 34k - 55k+ / anio
Espana EUR 38k - 50k / anio EUR 45k - 65k+ / anio
Remoto (USD) USD 55k - 90k / anio USD 70k - 120k+ / anio
Dos variables mueven el rango más que la antigüedad: el tamaño del equipo y del presupuesto que
gestionas, y la regulación del sector —un cargo que responde ante un regulador y ante
contrapartes financieras se paga por encima del mismo cargo en una empresa no regulada, a cambio de
una carga de evidencia constante—.
⚠️ Mitos y errores comunes
- "Es una jefatura de soporte con un firewall encima." No: es responsabilidad formal sobre
continuidad y sobre cumplimiento. Cuando hay incidente, la pregunta de la dirección no es cuántos
tickets se cerraron, sino cuánto se tardó en volver y a quién hubo que notificar.
- "Tengo respaldos, tengo continuidad." Un respaldo no probado es una hipótesis. La continuidad se
demuestra con una restauración cronometrada contra un RTO acordado; sin ese número, no hay plan.
- "El SGSI es papeleo." El papeleo es el síntoma de hacerlo mal. Bien hecho, el SGSI es el
inventario de lo que tienes, de quién accede y de qué controles existen — exactamente lo que te
falta la noche de un incidente.
- "Con MFA ya está resuelto." El MFA corta el robo de credenciales simple; no el token robado, ni
la cuenta de servicio sin segundo factor, ni el privilegio excesivo acumulado durante años.
- "Yo administro y yo audito." Es el conflicto estructural del cargo. No se resuelve con
confianza: se resuelve con evidencia, revisión independiente y decisiones de riesgo aprobadas por
encima de ti.
- "La nube ya viene segura." El proveedor responde por la infraestructura; la configuración, las
identidades y los datos son tuyos
(221).
- "Contratamos un pentest, estamos cubiertos." Un pentest es una foto con fecha y alcance. Sin
remediación verificada y sin repetición, es un documento caro
(067,
085).
- "Lo opera el proveedor, así que es su problema." La operación se delega; la responsabilidad, no
(284).
- "La simulación de phishing es para pillar a la gente." Si el equipo la vive como una trampa,
dejará de reportar lo real. Se diseña para medir y enseñar, con el programa comunicado de antemano y
sin exponer nombres.
Honestidad, sin marketing: este programa te da el criterio completo del cargo —redes y
perímetro, identidad y PAM, ataque y defensa de Active Directory, telemetría y SIEM, EDR, ciclo de
incidentes y tabletop, vulnerabilidades y hardening, nube en Azure y AWS, ISO 27001 y el SGSI,
riesgos, continuidad con RTO/RPO, proveedores, auditoría, privacidad, métricas y reporte—. Lo que
no te da: la administración de Microsoft 365, Entra ID y Active Directory como consola (el
programa mira AD desde el ataque y desde el log, no desde la operación diaria); VMware y
Hyper-V; la operación de una plataforma de respaldo comercial; Fortinet u otro firewall como
producto; el texto y el calendario concretos de la Ley 21.663 y la Ley 21.719 —se enseña el
marco de cumplimiento y de privacidad, no la norma chilena artículo por artículo—; la titulación
que se exige como requisito formal; y los 5 años de infraestructura corporativa con 2 de
responsabilidad en seguridad, que no los sustituye ningún curso. El programa te hace capaz de
dirigir y de defender tus decisiones; el producto concreto y los años los pones tú.
🚀 Siguientes pasos
- Sitúa tu punto de partida. Si vienes de sistemas, tu déficit está en las Partes 14 y 17; si
vienes de seguridad, en la operación de infraestructura y en el trato con proveedores. Empieza por
el lado que te falta, no por el que disfrutas.
- Haz la Parte 14 casi entera, con 278 (ISO 27001) y 283 (continuidad) como prioridad:
son las dos que la oferta menciona de forma explícita.
- Cierra el perímetro y la identidad: 034, 036 y 042 por un lado; 313 y 315 por el otro. Después
mira tu propio dominio con 170–172 y anota lo que encuentres.
- Monta
blue-team-soc y conecta las fuentes tú. Rompe una a
propósito y mide cuánto tardas en notarlo: esa cifra es la salud real de tu monitoreo.
- Haz la prueba de restauración completa y escribe el runbook con el tiempo real que tardaste. Es
el entregable más convincente que puedes llevar a una entrevista de este cargo.
- Escribe el paquete documental sobre una organización ficticia: análisis de riesgos, política de
accesos, procedimiento de notificación de incidentes y matriz de proveedores con SLA. Cuatro
documentos, no cuarenta.
- Dirige un tabletop (219)
con gente real —aunque sean colegas— y cronometra las decisiones, incluido el momento de notificar.
- Súmale la nube (221, 222, 224, 234) y planifica después la certificación según hacia dónde
crezcas: ISO 27001 Lead Implementer si tu norte es el SGSI, CISSP o CISM si es la jefatura
de seguridad, AZ-800 / SC-300 si es la infraestructura Microsoft.