Conocimiento que fortalece tu defensa.
Guías en profundidad, análisis y conocimiento práctico sobre amenazas, vulnerabilidades y las herramientas en las que confían los equipos de seguridad. Un camino guiado desde los fundamentos hasta la práctica real.
Adversarios, campañas y cómo pensar en términos de amenazas, ataques y riesgo.
Descubre, prioriza y entiende los fallos que de verdad importan – OWASP Top 10.
Asegura apps web y APIs – y los proxies usados para probarlas de principio a fin.
Cómo fluye el tráfico de verdad – IP, TCP, DNS, TLS – y dónde puede mentir un atacante.
Analiza comportamientos con seguridad en objetivos desechables y deliberadamente vulnerables.
Detecta, contén y recupera – un manual tranquilo y ordenado para las primeras 24 horas.
Conocimiento práctico para quienes defienden hoy.
Certificados TLS y Certificate Transparency, explicados.
Qué prueba realmente un certificado, la cadena de confianza detrás del candado y cómo los registros de Certificate Transparency hacen imposible ocultar un certificado mal emitido.
Autenticación multifactor (MFA), explicada.
Las tres categorías de factores MFA, por qué el SMS es la más débil, cómo las llaves FIDO2 resisten el phishing, y cómo funcionan realmente los ataques de fatiga MFA.
Infraestructura de clave pública (PKI), explicada.
Cómo funciona en realidad la PKI: pares de claves, firmas digitales, autoridades de certificación y la cadena de confianza, y dónde se usan de verdad TLS, la firma de código y S/MIME.
CVE vs CVSS: ¿cuál es la diferencia?
CVE identifica una vulnerabilidad; CVSS puntúa su gravedad. Cómo encajan el catálogo de MITRE y el sistema de puntuación 0-10 de FIRST, con un ejemplo resuelto.
Fundamentos de la inteligencia de amenazas (CTI), explicados.
Los cuatro niveles de la inteligencia de amenazas, el ciclo de inteligencia, los estándares STIX/TAXII, y cómo la CTI impulsa la ingeniería de detección mapeada a MITRE ATT&CK.
Ingeniería social, explicada.
Pretexting, phishing, vishing, smishing, baiting y tailgating: las técnicas principales de ingeniería social y los principios psicológicos detrás de ellas.
Ataques de SIM swapping, explicados.
Cómo funciona realmente el fraude de port-out y transferencia de eSIM, por qué el número de teléfono se convirtió en el eslabón débil de la recuperación de cuentas.
Cómo funciona realmente una VPN, y qué es lo que no oculta.
Comparativa de protocolos de túnel, qué oculta realmente una VPN a tu ISP y a tu red local, y por qué el proveedor que eliges importa tanto como el propio cifrado.
Firewalls con estado vs sin estado, y NGFW explicado.
Los filtros sin estado juzgan cada paquete por separado. Los firewalls con estado recuerdan la conversación. Los NGFW también leen el payload, con un ejemplo resuelto.
Las disciplinas -INT: dónde encaja OSINT entre ellas.
Dónde encaja OSINT entre las disciplinas de inteligencia: SIGINT, HUMINT, GEOINT, MASINT y TECHINT – qué recopila cada una y cómo se solapan.
Forense digital y DFIR explicados.
Forense digital y DFIR: el ciclo de respuesta a incidentes, cadena de custodia, orden de volatilidad, las herramientas clave y un triaje de host paso a paso.
Qué hace realmente un red team.
Qué hace realmente un red team: engagements por objetivos, autorización y Reglas de Enfrentamiento, el ciclo de ataque mapeado a MITRE, C2 y cómo empezar.
Investigar un dominio sospechoso: workflow.
Workflow OSINT pasivo y reproducible para investigar un dominio sospechoso: OPSEC, reputación, WHOIS, DNS, certificados, pivoting y documentar IOC.
Registro vs registrar vs ISP vs hosting.
Registro, registrar, ISP y hosting: cuatro capas que la gente confunde sin parar. Quién controla qué, cómo encontrar cada una y a quién reportar abusos.
Reglas Sigma y YARA explicadas.
Las reglas Sigma detectan amenazas en logs; YARA caza malware en ficheros. Guía práctica de detección como código: cómo convertir y probar reglas.
Indicadores de compromiso (IOC) explicados.
Qué es un indicador de compromiso, los tipos de IOC con ejemplos, atómico vs conductual, IOC vs IOA, la Pirámide del Dolor, la caducidad y cómo se comparte.
Qué es WHOIS y cómo leerlo.
WHOIS explicado: qué devuelve una consulta, cómo leer cada campo, por qué el RGPD lo redacta, RDAP, WHOIS de IP vía los RIR y herramientas para investigar.
Dominios vs subdominios: cómo enumerarlos.
De qué se compone un dominio, por qué los subdominios son superficie de ataque y cómo enumerarlos –pasiva y activamente– con crt.sh, Amass, subfinder y más.
Roles y niveles de un equipo SOC.
Dentro de un SOC: el modelo de niveles, cada rol del analista N1 al SOC manager, cómo escalan las alertas, los turnos y la carrera real.
Herramientas SOC: SIEM, SOAR, EDR y más.
El stack del SOC por categorías: SIEM, EDR/XDR, SOAR, NDR, inteligencia de amenazas, sandboxes y enriquecimiento, con herramientas OSS y comerciales reales.
Qué es un SOC (Security Operations Center).
Un SOC es el equipo que monitoriza, detecta, prioriza y responde a amenazas 24/7. Qué hace de verdad un SOC, cómo fluye una alerta y cómo montarlo.
Qué es OSINT: herramientas y flujo.
OSINT convierte fuentes públicas en inteligencia, no es hacking. Ciclo de inteligencia, disciplinas -INT, límites legales, OPSEC, flujo y herramientas reales.
Shodan y Censys explicados.
Shodan y Censys son buscadores de dispositivos expuestos en internet: qué indexan, ejemplos reales de consultas, el límite legal, OPSEC y planes gratuitos.
Ciberseguridad 101: las palabras que sí significan algo.
Amenaza, vulnerabilidad, exploit, riesgo – cuatro palabras que se usan indistintamente, y el modelo mental que por fin las separa.
Cómo funcionan las redes.
IP, TCP, DNS, TLS – trazado a través de una sola petición curl. Qué añade cada capa, y en cuáles puede mentir un atacante.
Fundamentos de Linux para seguridad, el subconjunto práctico.
Los 25 comandos que escribirás cada día, los cinco que escribirás con prisa, y los permisos de archivo que deciden quién es dueño de la máquina.
Criptografía que sí puedes usar.
Hashing frente a cifrado, simétrico frente a asimétrico, y las tres primitivas a las que recurrir antes de inventarte nada.
Modelado de amenazas con STRIDE.
Elegimos una app web diminuta y la recorremos con STRIDE, y luego escribimos el prompt que hace que un LLM haga el 60% del trabajo de un revisor.
Cómo empezar en ciberseguridad: el roadmap real.
El orden de aprendizaje que de verdad funciona, el roadmap oficial de roadmap.sh que vale la pena seguir, y los puestos de trabajo reales al otro lado.
Equipo rojo, azul y morado.
El rojo ataca, el azul defiende, el morado cierra el círculo entre ambos. Qué hace cada uno en el día a día, y cómo se traduce en puestos reales.
Cómo aprender ciberseguridad de verdad.
Por qué ocurre el infierno de los tutoriales, cómo es el aprendizaje activo en este campo, y un ritmo semanal que sobrevive más allá del segundo mes.
IA en ciberseguridad: ataque y defensa →
Dónde aparece de verdad la inteligencia artificial en el día a día de quien defiende – su propio sub-pilar, que merece una visita aparte.