Ruta de aprendizaje para ser experto en ciberseguridad con profesional analizando sistemas
Aprende las habilidades y conocimientos necesarios para iniciar una carrera y avanzar hacia la especialización en ciberseguridad.

Ruta de aprendizaje para ser experto en ciberseguridad

Hay una escena que se repite cada semana en los foros de seguridad: alguien llega con la pregunta «¿por dónde empiezo?», recibe treinta respuestas distintas, descarga cuatro cursos, instala Kali Linux, se pierde en la terminal y a los dos meses abandona. No falla la inteligencia ni las ganas. Falla el orden. Un roadmap de ciberseguridad que sirve no es una lista infinita de temas: es una secuencia de decisiones. Qué estudiar primero, qué puedes postergar sin culpa, cuándo tocar una máquina vulnerable, cuándo pagar por una certificación y cuándo no. Esta guía ordena esa secuencia con datos actualizados a 2026, precios verificables y referencias al marco normativo que hoy rige en Chile y en buena parte de Latinoamérica.

Te adelanto la conclusión, porque me interesa que decidas con la información sobre la mesa: en seis a doce meses de práctica constante puedes reunir evidencia suficiente para competir por un puesto junior. No en tres semanas, no viendo videos en modo pasivo, y no sin construir algo que un reclutador pueda revisar.

Por qué la ciberseguridad sigue siendo una apuesta razonable en 2026

El discurso del «millón de vacantes sin cubrir» envejeció mal y conviene matizarlo. El estudio anual de ISC2 correspondiente a 2025, con más de 16.000 profesionales encuestados en cuatro regiones, dejó de publicar una cifra global de brecha de talento y cambió el foco: el problema ya no es cuánta gente falta, sino qué habilidades faltan. Casi nueve de cada diez profesionales reportaron que su organización sufrió un incidente significativo relacionado con esa carencia de habilidades. Ese matiz te conviene entenderlo bien, porque cambia tu estrategia. El mercado no premia a quien acumula diplomas: premia a quien demuestra que sabe hacer algo concreto. Un analista que llega a la entrevista con tres writeups bien redactados y un laboratorio propio documentado tiene más opciones que alguien con dos certificaciones teóricas y cero práctica verificable.

En Chile, el efecto regulatorio empujó todavía más la demanda. La Ley 21.663, publicada en abril de 2024 y con sus artículos clave vigentes desde el 1 de marzo de 2025, creó la Agencia Nacional de Ciberseguridad (ANCI) y convirtió en obligación legal lo que antes era buena voluntad. Cuando una normativa exige reportar incidentes en plazos de horas y contempla multas que llegan a 40.000 UTM, los directorios dejan de discutir el presupuesto de seguridad.

Qué se está pagando hoy en el mercado hispanohablante

La XIII Guía Salarial TI 2026 de IT Hunters sitúa las rentas líquidas de los especialistas chilenos en ciberseguridad entre 1,5 y 4,8 millones de pesos mensuales según antigüedad, con el perfil de ethical hacker en la parte alta de esa banda (2,6 a 4,8 millones) y la figura ejecutiva del CISO moviéndose entre 6,5 y 10 millones en grandes compañías. Estudios de headhunters especializados apuntan a que el piso del analista SOC junior se corrigió al alza durante 2025.

Dos advertencias honestas sobre estas cifras. Primero, cada guía salarial mide cosas distintas bruto o líquido, con o sin bonos, así que úsalas como orden de magnitud y no como promesa. Segundo, si estás en México, Colombia, Perú o Argentina, los rangos locales son menores, pero el trabajo remoto para empresas extranjeras rompe ese techo: es hoy la vía más rápida para saltar de escala salarial sin cambiar de país.

Antes de la primera clase: define tu punto de partida

Los roadmaps fallan cuando ignoran de dónde viene la persona. No es lo mismo un administrador de sistemas con ocho años de experiencia que un contador que nunca abrió una terminal. Responde estas tres preguntas por escrito antes de comprar nada:

  1. ¿Cuántas horas reales tengo por semana? No las que te gustaría tener. Cinco a ocho horas sostenidas durante un año superan a veinte horas durante tres semanas seguidas de abandono.
  2. ¿Qué me atrae más: romper o defender? No es una elección definitiva, pero orienta el primer semestre.
  3. ¿Qué necesito que pase en doce meses? ¿Un cambio de rol dentro de tu empresa actual? ¿Un primer empleo? ¿Un ascenso lateral desde soporte o infraestructura? La meta define las certificaciones que valen tu dinero.

Fase 1 (meses 1–3): fundamentos de sistemas, Linux y seguridad de la información

Todo lo que viene después se apoya en esta base. Saltártela es la causa número uno de frustración: sin entender qué es un proceso, un permiso o una ruta de red, las herramientas de seguridad son cajas negras que arrojan datos sin significado.

La terminal como lugar de trabajo

Linux te permite practicar sin costo, observar cada cambio y entender cómo respira un sistema real. Monta una máquina virtual con VirtualBox o VMware y trabaja siempre ahí. Regla innegociable desde el día uno: nunca toques infraestructura ajena sin autorización escrita.

Lo que deberías dominar antes de avanzar:

  • Navegación del sistema de archivos, redirecciones y tuberías (|, >, >>).
  • Gestión de procesos y servicios: ps, top, systemctl, señales.
  • Permisos, propietarios y grupos: el modelo rwx, sudo, y por qué el principio de mínimo privilegio no es un eslogan.
  • Lectura de logs en /var/log y filtrado con grep, awk, journalctl.
  • Gestión de paquetes y comprobación de integridad con hashes.

No olvides Windows. Buena parte de los incidentes reales ocurre en entornos con Active Directory, y un analista que no distingue un evento 4625 de un 4624 se queda fuera de la conversación.

Los conceptos que sostienen todo lo demás

La tríada confidencialidad, integridad y disponibilidad es el esqueleto conceptual de la disciplina. Sobre ella se montan dos marcos que vas a encontrar en cualquier entrevista seria:

  • NIST Cybersecurity Framework 2.0, publicado en 2024, que organiza la gestión en seis funciones: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. La función de Gobierno fue la gran incorporación de la versión 2.0 respecto de la 1.1.
  • ISO/IEC 27001:2022, que conecta los controles técnicos con políticas, análisis de riesgo y auditoría.

No necesitas memorizarlos. Necesitas saber para qué sirve cada uno y poder explicarlo en dos frases cuando te pregunten.

Fase 2 (meses 2–4): redes, protocolos y el camino de los datos

Si no comprendes cómo viaja un paquete, no puedes explicar por qué una alerta es un falso positivo. Esta fase se solapa con la anterior a propósito: conviene estudiar redes mientras practicas en Linux.

ConceptoQué debes poder explicarHerramienta para verlo
Modelo TCP/IPEncapsulamiento, puertos, handshake de tres víasWireshark
Direccionamiento y subredesCIDR, rangos privados, segmentaciónCisco Packet Tracer, GNS3
DNSResolución recursiva, tipos de registro, exfiltración por DNSdig, nslookup
HTTP/HTTPSMétodos, cabeceras, códigos de estado, TLSBurp Suite Community
Enrutamiento y firewallReglas, NAT, listas de control de accesoiptables, laboratorios virtuales

Un ejercicio que vale más que diez videos: levanta en Packet Tracer una topología con un cliente, un switch, un servidor DNS y un servidor web. Haz una consulta, captura el tráfico y explícale a alguien o a un documento qué ocurrió en cada salto. Si puedes narrarlo sin trabarte, esa base ya es tuya.

Fase 3 (meses 3–6): programación y scripting aplicados a seguridad

Aquí se separan los perfiles que crecen de los que se estancan. La automatización convierte tareas repetitivas en acciones verificables: revisar cientos de líneas de log, comparar hashes, correlacionar eventos, generar reportes.

Python es la elección obvia por su ecosistema de librerías y su curva suave. Bash es imprescindible para administrar Linux y encadenar herramientas. Con esos dos cubres el 90% de lo que necesitarás en un rol junior.

Prioriza en este orden:

  1. Variables, tipos, condicionales y bucles.
  2. Funciones y manejo de errores (try/except): un script que revienta a mitad de una auditoría no sirve de nada.
  3. Lectura y escritura de archivos, parseo de texto y expresiones regulares.
  4. Peticiones HTTP con requests y manipulación de JSON.
  5. Sockets básicos, para entender qué hace realmente un escáner de puertos.

Más adelante encontrarás Ruby dentro de Metasploit y Go en herramientas modernas por su velocidad y compilación multiplataforma. No los estudies ahora; reconoce que existen y sigue. Un consejo que me hubiera ahorrado meses: lee código ajeno. Clona una herramienta pequeña de GitHub y entiéndela línea por línea. Se aprende más criterio técnico ahí que escribiendo desde cero.

Fase 4 (meses 4–9): práctica segura, laboratorios y evidencias

Llegó la parte entretenida, y también la que más problemas legales genera cuando se hace mal. La práctica solo cuenta si ocurre dentro de un alcance autorizado.

Dónde practicar sin arriesgar tu futuro laboral

PlataformaEnfoqueIdeal paraModelo
TryHackMeRutas guiadas y máquinas con pistasPrincipiantes absolutosGratuito con plan de pago opcional
Hack The BoxMáquinas sin guía, Academy estructuradaNivel intermedio en adelanteGratuito con plan de pago opcional
PortSwigger Web Security AcademyVulnerabilidades web explicadas por los creadores de BurpQuien apunte a AppSec o bug bountyGratuito
OverTheWireWargames de Linux y binariosReforzar terminal y lógicaGratuito
Blue Team Labs Online / LetsDefendInvestigación de incidentes y análisis de alertasPerfiles defensivos y SOCFreemium

Un error frecuente: quedarse solo en el lado ofensivo porque es más vistoso. La mayor cantidad de vacantes de entrada está en el blue team, no en el pentesting.

Tu home lab: pequeño, aislado y restaurable

No necesitas un rack. Necesitas control:

  • Dos o tres máquinas virtuales en red interna (host-only), nunca en modo puente hacia tu red doméstica.
  • Snapshots antes de cada práctica, para volver atrás sin reinstalar.
  • Una máquina atacante (Kali o Parrot) y objetivos deliberadamente vulnerables como Metasploitable o DVWA.
  • Un archivo de notas donde registres qué cambiaste y qué observaste.

Si más adelante quieres subir el nivel, añade un controlador de dominio Windows de evaluación y practica ataques y detecciones sobre Active Directory. Ese conocimiento se paga bien.

Convierte cada práctica en evidencia

Aquí está el multiplicador que casi nadie aplica. Después de resolver una máquina, escribe un documento breve con esta estructura:

  1. Objetivo y alcance: qué ibas a probar y con qué límites.
  2. Metodología: qué herramientas usaste y por qué esas.
  3. Hallazgos con su impacto explicado en lenguaje de negocio, no solo técnico.
  4. Remediación propuesta, priorizada.
  5. Lecciones aprendidas, incluyendo lo que no funcionó.

Publica esos writeups y tus scripts en GitHub con un README decente. Diez repositorios ordenados valen más que un currículum con adjetivos. Y si participas en programas de bug bounty, respeta el alcance publicado al pie de la letra: salirse de él deja de ser investigación y pasa a ser un delito.

Fase 5 (meses 6–9): elegir especialidad sin cerrarte puertas

Probaste un poco de todo. Ahora conviene profundizar en una línea, porque los reclutadores contratan especialistas, no generalistas de nivel de entrada.

EspecialidadQué hace en el día a díaPuerta de entrada habitualPrimera certificación razonable
SOC / Blue TeamMonitorea alertas, triage, escala incidentes, ajusta reglas SIEMAnalista SOC Tier 1Security+, SC-200, BTL1
Pentesting / Red TeamEvalúa sistemas con permiso formal, explota y reportaPentester junior, consultoreJPT, luego OSCP
AppSec / DevSecOpsIntegra SAST, DAST y SCA en el pipeline, revisa códigoDesarrollador que gira hacia seguridadBurp Suite Certified Practitioner
Cloud SecurityConfigura identidades, redes y logging en AWS/Azure/GCPPerfiles con base en infraestructuraAZ-500, AWS Security Specialty
GRC / CumplimientoRiesgos, políticas, auditoría, evidencia normativaAbogados, auditores, administradoresISO 27001 Lead Implementer
Seguridad industrial (OT/ICS)Protege SCADA, PLC y procesos productivosIngenieros eléctricos o de automatizaciónISA/IEC 62443

Dos notas sobre los extremos de esa tabla. El SOC sigue siendo la puerta más ancha del rubro: turnos rotativos, sí, pero también la mejor escuela de incidentes reales que existe. Y la seguridad industrial está subvalorada: el estándar IEC 62443 define niveles de seguridad SL1 a SL4 y hay muy pocos profesionales que entiendan a la vez de redes y de procesos productivos. En minería, energía y manufactura ese perfil escasea.

Certificaciones: qué cuestan realmente en 2026 y cuándo valen la pena

Una certificación no consigue empleo por sí sola. Lo que hace es superar filtros automáticos de selección y ordenar tu estudio con un temario externo. Estos son los precios de lista verificados a mediados de 2026, en dólares, porque los organismos emisores facturan en esa moneda: Convierte esos montos al tipo de cambio del día antes de presupuestar, y considera el IVA o los cargos por transacción internacional si compras desde fuera de Estados Unidos.

Mi recomendación de secuencia, si vas desde cero: nada durante los primeros tres meses, Security+ o una alternativa de fundamentos entre los meses cuatro y seis, y recién después una certificación de especialidad alineada con la línea que elegiste. Comprar OSCP antes de manejar redes, Linux y scripting es la forma más cara de aprender esa lección.

Y antes de pagar cualquier curso, aplica este filtro de cuatro preguntas: ¿tiene laboratorios evaluables o solo videos? ¿Cuándo se actualizó el temario por última vez? ¿Existe una comunidad activa donde resolver dudas? ¿El certificado lo reconoce alguien fuera de la propia plataforma? Si falla más de una, busca otra opción. Hay más de doscientos cursos gratuitos de calidad razonable disponibles hoy.

El marco legal que sí te van a preguntar

Este bloque es el que separa a los candidatos preparados del resto. En una entrevista para un rol en Chile, saber cómo funciona la Ley 21.663 te distingue de inmediato. Los plazos de reporte al CSIRT Nacional que fija la normativa son concretos y conviene memorizarlos:

  • Alerta temprana: 3 horas desde que se toma conocimiento de un incidente con efectos significativos.
  • Reporte completo: 72 horas.
  • Informe final: 15 días tras el incidente.

Ninguno de esos plazos es para resolver el problema: son para informarlo. La ANCI, operativa desde enero de 2025, califica a los Operadores de Importancia Vital, administra la plataforma de reporte y aplica el régimen sancionatorio. A eso se suma la Ley 21.719 de protección de datos personales, que entra en vigencia en diciembre de 2026 y abre un segundo frente de cumplimiento sobre los mismos sistemas. Si trabajas desde otro país de la región, revisa su equivalente: México, Colombia, Perú y Argentina avanzan con marcos propios, y el patrón regulatorio se repite con variaciones.

Cómo convertir el aprendizaje en un empleo

El portafolio pesa más que el diploma

Un enlace público ordenado le ahorra tiempo al reclutador, y ese ahorro se traduce en entrevistas. Reúne en un solo lugar:

  • Tres a cinco writeups técnicos bien escritos.
  • Un par de scripts propios que resuelvan un problema real, con documentación.
  • Máquinas resueltas en plataformas reconocidas, con su perfil verificable.
  • Un informe de auditoría simulado sobre tu propio laboratorio, con formato profesional.
  • Un blog o serie de publicaciones donde expliques conceptos: enseñar demuestra dominio.

Preparación para la entrevista junior

Las empresas que contratan perfiles de entrada evalúan, casi siempre, cuatro cosas: fundamentos sólidos, capacidad de documentar, curiosidad genuina y habilidad para explicarle algo técnico a alguien que no lo es. Prepara respuestas cortas y concretas para estas preguntas, que aparecen una y otra vez:

  • Explica qué ocurre desde que escribes una URL hasta que ves la página.
  • ¿Cómo priorizarías tres alertas simultáneas de distinta severidad?
  • Cuéntame un caso en el que te equivocaste y cómo lo detectaste.
  • ¿Qué diferencia hay entre una vulnerabilidad, una amenaza y un riesgo?
  • ¿Cómo le explicarías a un gerente comercial por qué necesita autenticación multifactor?

Esa última pregunta descarta a más candidatos que cualquier ejercicio técnico.

Los cinco errores que más retrasan a quienes empiezan

  1. Estudiar en paralelo diez temas. Divide el semestre en bloques y termina uno antes de abrir el siguiente.
  2. Consumir contenido sin producir nada. Si en un mes no escribiste un script ni un writeup, ese mes no cuenta.
  3. Pagar certificaciones caras demasiado pronto. El dinero rinde mucho más en laboratorios durante el primer año.
  4. Practicar sobre sistemas ajenos. Escanear la red del trabajo «por curiosidad» ha terminado más carreras de las que imaginas.
  5. Ignorar las habilidades de comunicación. El informe es el producto final del trabajo de seguridad; si nadie lo entiende, no existe.

Plan de doce meses, resumido

PeriodoFoco principalEntregable comprobable
Meses 1–2Linux, Windows, terminal, permisosMáquina virtual documentada y 10 comandos dominados
Meses 3–4Redes, TCP/IP, DNS, HTTPTopología en Packet Tracer con análisis de captura
Meses 5–6Python y Bash aplicadosDos scripts útiles publicados en GitHub
Meses 7–8Laboratorios y máquinas vulnerablesTres writeups completos
Meses 9–10Especialidad elegida + certificación inicialCertificado y un proyecto de la especialidad
Meses 11–12Portafolio, currículum y entrevistasPerfil público, CV adaptado y postulaciones activas

Revisa tu avance cada domingo, en quince minutos. Anota qué completaste, qué te bloqueó y cuál es la única tarea prioritaria de la semana siguiente. Esa rutina simple sostiene más carreras que cualquier curso premium.

En Conclusión: constancia documentada gana

La ciberseguridad no recompensa al que sabe más, sino al que puede demostrar lo que sabe. Ordena tus fundamentos, practica en entornos que te pertenezcan, documenta cada avance como si fuera un entregable profesional y elige una especialidad que te resulte sostenible. El resto es tiempo. Seis a doce meses de trabajo honesto producen un portafolio que abre puertas, y esa base sigue rindiendo durante toda la carrera, porque en este oficio nadie termina de aprender nunca. Empieza esta semana con una sola cosa: instala la máquina virtual y abre la terminal.

Preguntas frecuentes

¿Necesito un título universitario para trabajar en ciberseguridad? No es obligatorio en la mayoría de las vacantes técnicas de entrada. Muchas ofertas de analista SOC aceptan diplomados o bootcamps de seis a doce meses acompañados de práctica demostrable. El título ayuda en organismos públicos y en empresas grandes con políticas rígidas de contratación, pero el portafolio pesa más en la selección técnica.

¿Qué conocimientos previos necesito para empezar desde cero? Basta con manejar un computador con soltura y tener disciplina de estudio. A partir de ahí conviene construir bases de redes, sistemas Linux y Windows, y nociones de programación. No intentes dominar todo antes de practicar: aprende lo suficiente para hacer un ejercicio y anota las dudas que aparezcan.

¿Cuántas horas semanales debo dedicar? Entre cinco y ocho horas sostenidas durante seis a doce meses producen resultados sólidos. La regularidad importa más que la intensidad: tres sesiones de dos horas rinden mejor que una maratón de fin de semana.

¿Cuál es la mejor primera certificación de ciberseguridad? CompTIA Security+ sigue siendo la referencia para fundamentos, con un precio de lista de 439 dólares desde junio de 2026 y descuentos frecuentes en revendedores autorizados y en el canal académico. Alternativas válidas para empezar son ISC2 Certified in Cybersecurity, Microsoft SC-900 y el certificado de ciberseguridad de Google.

¿Cuánto cuesta el OSCP y para quién es? El paquete PEN-200 con curso, noventa días de laboratorio y un intento de examen cuesta 1.749 dólares de lista; el examen por separado, 1.699, y cada reintento 249. Está pensado para quien ya domina redes, Linux, Windows y scripting: no es una certificación de entrada.

¿Dónde puedo practicar hacking ético legalmente? En plataformas diseñadas para eso: TryHackMe, Hack The Box, PortSwigger Web Security Academy, OverTheWire y laboratorios que montes tú mismo en máquinas virtuales aisladas. Nunca sobre sistemas de terceros, y en bug bounty solo dentro del alcance que publica el programa.

¿Cómo armo un laboratorio en casa sin gastar dinero? Con VirtualBox o VMware Workstation Player, una máquina atacante como Kali o Parrot y objetivos vulnerables gratuitos como Metasploitable o DVWA. Configura una red interna aislada, toma snapshots antes de cada práctica y nunca conectes máquinas vulnerables a tu red doméstica.

¿Conviene más el blue team o el pentesting para empezar? El blue team concentra más vacantes de entrada y ofrece exposición diaria a incidentes reales, lo que acelera el aprendizaje. El pentesting exige una base técnica más profunda antes del primer empleo. Muchos profesionales empiezan en un SOC y giran hacia lo ofensivo con dos o tres años de recorrido.

¿Qué plazos exige la Ley 21.663 en Chile para reportar incidentes? Alerta temprana dentro de tres horas desde que se toma conocimiento del incidente con efectos significativos, reporte completo a las 72 horas e informe final a los 15 días. La fiscalización corresponde a la ANCI y las sanciones pueden llegar a 40.000 UTM.

¿En cuánto tiempo puedo conseguir mi primer empleo en ciberseguridad? Con estudio regular, laboratorios y un portafolio documentado, un rango realista es de seis a doce meses hasta estar en condiciones de competir por un puesto junior. El plazo depende de tu punto de partida, de las horas disponibles y de la calidad de la evidencia que logres reunir.

Comments

No comments yet. Why don’t you start the discussion?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *