Por dónde empezar en ciberseguridad: la ruta que tiene sentido en 2026

Fundamentos, rutas y certificaciones: lo que el mercado exige antes de cualquier herramienta

En 2025, el 48,96 % de la actividad sospechosa registrada en endpoints estaba relacionada con el abuso de herramientas legítimas del propio sistema operativo. PowerShell, utilidades de administración y binarios que ya vienen instalados. Quien no conoce el comportamiento normal de estos recursos no puede detectar cuándo alguien los utiliza contra la empresa.

Este dato resume bien por dónde empezar en ciberseguridad: por entender las redes, los sistemas operativos y la identidad. La herramienta viene después, como una extensión de ese conocimiento.

Ese es también el punto de partida de CyberSprint, la campaña de Fast Lane para el Mes de la Ciberseguridad. Del 1 al 31 de octubre, se publica una pregunta de opción múltiple cada día a las 12:00 h de Brasilia, un horario único de referencia para América Latina, España y Portugal. La respuesta está en los contenidos que publicamos en el blog y en nuestras redes. Quienes respondan correctamente y más rápido avanzan en el ranking diario, y el primer lugar se lleva un DJI Mini 4K UHD Camera.

Este es el primer artículo de la serie y aborda la base que aparecerá a lo largo del juego.

La guía organiza la ruta de carrera en ciberseguridad para 2026 en tres etapas: el error que retrasa a la mayoría de los principiantes, la base técnica imprescindible y las cuatro principales rutas de especialización. Está pensada para quienes están entrando al área, para quienes quieren repasar conocimientos antes de las preguntas de CyberSprint y para los responsables que necesitan decidir dónde invertir en la capacitación de sus equipos.

El error más común: comenzar por la herramienta ofensiva

Quienes están comenzando suelen instalar una distribución de pentesting, abrir un escáner y ejecutar un framework de explotación durante su primer fin de semana. Da una sensación de progreso. El problema aparece cuando llega el primer resultado que se sale del tutorial.

El escáner muestra el puerto 445 abierto. Sin saber qué es SMB, cómo se relaciona con Active Directory y por qué preocupa que ese puerto esté expuesto, el resultado se convierte simplemente en una línea más del informe.

Lo mismo ocurre desde el lado defensivo: una alerta de PowerShell codificado en Base64 solo tiene sentido para quien sabe cómo utilizan PowerShell los administradores en su trabajo cotidiano.

En una entrevista, esto se hace evidente rápidamente. Preguntas como “¿qué ocurre entre escribir una dirección en el navegador y que la página cargue?” o “¿cómo funciona la autenticación Kerberos?” permiten diferenciar a quien sabe operar una herramienta de quien realmente entiende el entorno.

Para los responsables de equipos, la consecuencia es directa. Un profesional que solo sabe utilizar una herramienta puede quedar ciego precisamente ante uno de los escenarios más frecuentes: un atacante que utiliza recursos que ya están instalados y no activa una firma de malware.

La base imprescindible: TCP/IP, DNS, Active Directory, Linux y nube

Estos cinco bloques aparecen en prácticamente todas las rutas de especialización, desde el análisis en un SOC hasta las auditorías de compliance.

TCP/IP

Estudia el modelo por capas, el handshake de tres vías, los puertos y servicios, las subredes, el enrutamiento y NAT.

El objetivo práctico es poder abrir una captura de paquetes y explicar qué está sucediendo. Una buena prueba consiste en reconocer un SYN scan en una captura y explicar por qué no completa la conexión.

DNS

Comprende la resolución recursiva e iterativa, los tipos de registros —A, AAAA, CNAME, MX y TXT— y el papel del TTL.

El DNS aparece en prácticamente todos los incidentes: dominios similares utilizados en campañas de phishing, comunicación con servidores de comando y control y túneles utilizados para exfiltrar datos.

Active Directory

Gran parte de las redes corporativas todavía gira alrededor de Active Directory. Estudia conceptos como dominio, bosque, unidades organizativas, GPO, grupos privilegiados, cuentas de servicio y los protocolos Kerberos y NTLM.

La identidad se ha convertido en una de las principales vías de entrada. En 2025, se registraron 4,62 mil millones de registros de robo de identidad circulando en la darknet, un aumento del 79,07 % respecto al año anterior.

Con una credencial válida, el atacante puede entrar por la puerta principal. Quien entiende cómo Active Directory autentica y concede permisos puede identificar ese abuso.

Profundizaremos en este tema en el artículo sobre Kerberoasting, que se publicará el 11 de octubre.

Linux

Aprende sobre shell, permisos, usuarios y grupos, procesos, servicios con systemd, programación de tareas con cron, SSH y registros en /var/log.

Una gran parte de los servidores, contenedores y herramientas de seguridad funciona sobre Linux. También es importante conocer los fundamentos de Windows por la misma razón: registros de eventos, servicios y PowerShell.

Nube

Comienza por el modelo de responsabilidad compartida: qué protege el proveedor y qué queda bajo responsabilidad del cliente.

Después, estudia gestión de identidad y acceso (IAM), redes virtuales, grupos de seguridad y registros de auditoría.

Gran parte de los incidentes en la nube comienza con permisos excesivos o recursos expuestos debido a una configuración incorrecta, y no necesariamente por una falla del proveedor.

Estos cinco bloques aparecerán varias veces en CyberSprint, especialmente en las preguntas relacionadas con identidad, vulnerabilidades y entornos híbridos. Si alguno de ellos todavía es un punto débil, este es un buen momento para repasarlo.

Las cuatro rutas de carrera en ciberseguridad

Con una base consolidada, elegir una ruta de especialización resulta más sencillo, porque ya puedes identificar qué tipo de actividades te interesan más. Las cuatro siguientes cubren una gran parte de las oportunidades profesionales del sector.

Blue Team: detección y respuesta

Incluye SOC, respuesta a incidentes, threat hunting e ingeniería de detección.

El trabajo consiste en transformar los registros en decisiones: clasificar alertas, investigar, contener y documentar. Requiere paciencia para trabajar con grandes volúmenes de datos, capacidad de análisis e investigación y familiaridad con MITRE ATT&CK para clasificar lo que se observa.

La seguridad de OT (tecnología operativa) suele desarrollarse dentro de esta área. El sector está atravesando una reorganización: el 81 % de las organizaciones pretende transferir la seguridad de OT al CISO durante los próximos 12 meses.

Esto genera demanda de profesionales que comprendan tanto las redes corporativas como los entornos industriales.

Red Team: simulación ofensiva

Incluye pentesting, red team y bug bounty.

Es la ruta que más depende de una sólida base técnica, porque explotar un entorno requiere comprender cómo funciona.

Dos habilidades suelen ser subestimadas: redactar informes claros y respetar el alcance definido. Un hallazgo sin una descripción reproducible y una recomendación práctica tiene poco valor para quienes necesitan corregirlo.

AppSec: seguridad de aplicaciones

Incluye secure coding, revisión de código, modelado de amenazas, pruebas SAST y DAST y seguridad en pipelines de CI/CD.

El perfil más habitual en esta área proviene del desarrollo de software. OWASP Top 10 es un buen punto de partida.

Las vulnerabilidades antiguas siguen apareciendo, y el artículo del 4 de octubre sobre inyección SQL muestra por qué.

Esta ruta también ha incorporado la seguridad de la IA. De las organizaciones encuestadas, el 83 % planeaba implementar IA agéntica, pero solo el 29 % se sentía preparado para hacerlo de forma segura.

OWASP ya mantiene una lista específica para aplicaciones con LLM, que incluye categorías como inyección de prompts y exceso de autonomía de los agentes (excessive agency).

GRC: gobernanza, riesgo y compliance

Incluye gestión de riesgos, políticas, auditoría, privacidad y adecuación a normas y leyes como ISO 27001, NIST CSF y LGPD.

Esta ruta requiere capacidad para redactar con claridad, negociar con diferentes áreas del negocio y tener una visión orientada a procesos.

El conocimiento técnico también marca la diferencia. Quien entiende cómo funciona un control puede evaluar el riesgo con mayor precisión y elaborar recomendaciones que el equipo técnico pueda implementar.

Para los responsables de equipos, estas cuatro rutas funcionan como un mapa de brechas de habilidades. Vale la pena identificar quién cubre cada área dentro del equipo y dónde la cobertura depende de una sola persona.

CyberSprint recorre las cuatro rutas, además de temas relacionados con usuario final, OT, identidad y seguridad de IA. Para quienes todavía no han elegido un camino profesional, seguir las preguntas durante algunas semanas puede ayudar a identificar qué temas despiertan mayor interés.

Una vez elegida la ruta, las certificaciones en ciberseguridad ayudan a organizar el estudio y a superar uno de los primeros filtros en un proceso de selección. En los próximos artículos mostraremos cuáles pueden abrir más oportunidades en 2026, desde el nivel inicial hasta la especialización.

Para los responsables de equipos, estas rutas también funcionan como un mapa de brechas. Identificar qué conocimientos están cubiertos y dónde existe dependencia de una sola persona permite tomar mejores decisiones de capacitación.

Incentivar al equipo a participar en CyberSprint es, además, una forma sencilla de mantener estos temas presentes y en revisión durante todo el mes.

Pon a prueba lo que aprendiste en CyberSprint

La ruta presentada en este artículo es extensa y nadie puede recorrerla completa en un solo mes. CyberSprint ayuda a mantener el ritmo: una nueva pregunta cada día a las 10h (hora de Panamá), hasta el 31 de octubre.

La puntuación combina aciertos y tiempo de respuesta, y cada participante puede consultar su posición en el ranking diario. La respuesta correcta se publica 24 horas después.

Hasta ese momento, la respuesta puede encontrarse en los artículos del blog y en las publicaciones de nuestras redes sociales. Algunas preguntas bonus tienen la respuesta exclusivamente en el blog, así que vale la pena seguir los nuevos contenidos.

El primer lugar se lleva un DJI Mini 4K.

Durante los próximos días, los temas incluirán MFA resistente al phishing, priorización de vulnerabilidades, Kerberoasting, identidades de máquina y seguridad de OT.

Las reglas completas de CyberSprint están disponibles en el próximo artículo. 

🚀 ¿Listo para poner a prueba tus conocimientos?

Inscríbete en CyberSprint y participa desde el 1 de octubre.

Cyber Security, Fast Lane

Fast Lane es una empresa global galardonada, especializada en capacitaciones en tecnología y negocios, así como en servicios de consultoría para la transformación digital. Como el único socio global de los tres principales proveedores de nube — Microsoft, AWS y Google — y socio de otros 30 proveedores líderes de TI, como Cisco, Aruba, VMware, Palo Alto Networks, Red Hat, entre otros, Fast Lane ofrece soluciones de capacitación y servicios profesionales escalables según las necesidades. Más de 4,000 profesionales experimentados de Fast Lane capacitan y asesoran a clientes de organizaciones de todos los tamaños en 90 países alrededor del mundo en áreas como la nube, inteligencia artificial, ciberseguridad, desarrollo de software, redes inalámbricas y movilidad, espacio de trabajo moderno, así como gestión de TI y proyectos.

Más artículos sobre el tema
Cyber Security
Descubre toda la formación y certificaciones en Cyber Security que ofrece Fast Lane.

Calendario de entrenamientos de Fast Lane

¿Quieres saber qué entrenamientos se llevarán a cabo próximamente? Consulta nuestro calendario y adquiere conocimientos con nuestros expertos.