Fase 3: Ciberseguridad Moderna (Semanas 9–12)
Objetivo: Capitalizar la experiencia previa en informática forense y llevarla al nivel de ciberseguridad moderna con Zero Trust, SOC operations, y preparación para una certificación de seguridad (SC-900 u opción vendor-neutral).
Esta fase usa Microsoft (Sentinel, Entra, SC-900) como un ejemplo concreto, pero las competencias son agnósticas de proveedor. Donde veas una herramienta Microsoft, tienes una alternativa abierta equivalente (Wazuh/Security Onion para SIEM, Sigma para reglas de detección, OWASP/MITRE para amenazas de IA). Elige según el stack de tu empleador objetivo.
Los 5 laboratorios del Track de Retos: Seguridad de IA Aplicada (Garak, PyRIT, Presidio, Semgrep + Gitleaks; OWASP LLM Top 10, MITRE ATLAS, NIST AI RMF, ISO 42001, OWASP Top 10:2025) convierten esta fase en evidencia de portafolio — exactamente lo que piden roles como AI Security Engineer, Detection Engineer y Especialista en Seguridad de IA.
🎯 Resultados Esperados
Al completar esta fase:
- Comprensión de SOC moderno y detección de amenazas
- Threat modeling aplicado a sistemas AI
- Identidad y Zero Trust implementados
- Certificación SC-900 obtenida
- Experiencia forense reposicionada como ventaja competitiva
Semana 9: SOC Fundamentals y Operaciones de Seguridad
Objetivo
Entender cómo funciona un Security Operations Center moderno y cómo AI lo está transformando.
Recursos Principales
| Recurso | Idioma | Tipo | Duración |
|---|---|---|---|
| Microsoft Learn: Security Operations | 🇪🇸 Español | Learning Path | 6 hrs |
| SC-200 Training | 🇪🇸 Español | Learning Path | 8 hrs |
| SANS SOC Fundamentals | 🇬🇧 Inglés | Overview | Referencia |
| Microsoft Sentinel Documentation | 🇪🇸 Español | Docs | Referencia |
| Blue Team Labs Online | 🇬🇧 Inglés | Labs prácticos | 4-6 hrs |
| Wazuh — SIEM/XDR open source | 🇬🇧 Inglés | Plataforma abierta | Referencia |
| Sigma — reglas de detección abiertas | 🇬🇧 Inglés | Reglas (vendor-neutral) | Referencia |
| Splunk Free / Security Onion | 🇬🇧 Inglés | SIEM alternativo | Referencia |
Plan Diario
| Día | Tema | Recurso |
|---|---|---|
| Lunes | Roles en SOC, niveles de analista | MS Learn Security Ops |
| Martes | SIEM/SOAR: Microsoft Sentinel | Sentinel docs + labs |
| Miércoles | Detección de amenazas, alertas, KQL básico | MS Learn KQL |
| Jueves | Incident response workflow moderno | Blue Team Labs |
| Viernes | AI en SOC: automatización de detección | Investigar herramientas AI |
Conexión con Forensics
| Tu Experiencia | Evolución Moderna |
|---|---|
| Análisis post-mortem | Real-time detection con SIEM |
| Recuperación de evidencia | Digital forensics en cloud |
| Cadena de custodia | Automated evidence collection |
| Reportes de investigación | Incident response playbooks |
Semana 10: Threat Modeling
Objetivo
Modelar amenazas para sistemas modernos, incluyendo sistemas AI.
Recursos Principales
| Recurso | Idioma | Tipo | Duración |
|---|---|---|---|
| Microsoft Threat Modeling Tool | 🇪🇸 Español | Tool + docs | 4 hrs |
| STRIDE Methodology | 🇪🇸 Español | Framework | 2 hrs |
| OWASP Threat Modeling | 🇬🇧 Inglés | Guide | 3 hrs |
| AI/ML Threat Modeling (MITRE ATLAS) | 🇬🇧 Inglés | Framework | 4 hrs |
| Threat Modeling Manifesto | 🇬🇧 Inglés | Principles | 1 hr |
Plan Diario
| Día | Tema | Práctica |
|---|---|---|
| Lunes | STRIDE framework | Modelar app web tradicional |
| Martes | Attack Trees | Diagramar vectores de ataque |
| Miércoles | MITRE ATT&CK basics | Mapear técnicas a defensas |
| Jueves | MITRE ATLAS (AI threats) | Amenazas específicas de AI |
| Viernes | Proyecto | Threat model completo |
🔨 Proyecto: Threat Model para AI Chatbot Corporativo
Modelar amenazas para un chatbot empresarial con AI:
Amenazas STRIDE aplicadas a AI:
- Spoofing: Impersonación de usuarios en el chat
- Tampering: Prompt injection, data poisoning
- Repudiation: Falta de audit trail en conversaciones
- Information Disclosure: Leakage de datos confidenciales
- Denial of Service: Abuse del modelo, token exhaustion
- Elevation of Privilege: Jailbreak del modelo
Entregable:
- Diagrama de amenazas (draw.io o similar)
- Documento con mitigaciones propuestas
- Mapeo a MITRE ATLAS
- Repositorio en GitHub
🔎 Revisión segura de código generado por IA y agentes
Los asistentes de codificación con IA (Copilot, ChatGPT, Claude) pueden reproducir clases de vulnerabilidades clásicas y bien documentadas porque fueron entrenados con código que también las contenía. Revisar código generado por IA en busca de estas es hoy una habilidad central de AppSec — ser el control humano, no solo quien escribe el prompt.
| Vulnerabilidad | CWE | Categoría OWASP Top 10:2025 | Herramienta gratuita de detección |
|---|---|---|---|
| SQL Injection | CWE-89 | A05:2025 – Injection | Semgrep (p/owasp-top-ten) |
| Cross-Site Scripting (XSS) | CWE-79 | A05:2025 – Injection | Semgrep (p/owasp-top-ten) |
| Path Traversal | CWE-22 | A01:2025 – Broken Access Control | Semgrep (p/security-audit) |
| Auth Bypass | CWE-287 / CWE-306 | A07:2025 – Authentication Failures | Semgrep (p/security-audit) + checklist OWASP ASVS |
| Secrets in Code | CWE-798 | A02:2025 – Security Misconfiguration | Gitleaks |
| SSRF | CWE-918 | A01:2025 – Broken Access Control | Semgrep (p/security-audit) |
Ver también MITRE CWE Top 25 Most Dangerous Software Weaknesses para la lista más amplia, actualizada anualmente, de la que provienen estas 6 clases. GitHub CodeQL (gratis para repos públicos/open source) y Copilot Autofix son opciones complementarias/vendor sólidas cuando tengas presupuesto o licencia de GitHub Advanced Security.
Practica esto en modo hands-on en el Reto 5 — Revisión Segura de Código Generado por IA, parte del Track de Retos paralelo.
Semana 11: Identidad y Zero Trust
Objetivo
Dominar los fundamentos de identidad moderna y arquitectura Zero Trust.
Recursos Principales
| Recurso | Idioma | Tipo | Duración |
|---|---|---|---|
| Microsoft Zero Trust Guidance | 🇪🇸 Español | Framework | 4 hrs |
| Microsoft Entra ID Documentation | 🇪🇸 Español | Docs | 6 hrs |
| NIST Zero Trust Architecture (SP 800-207) | 🇬🇧 Inglés | Standard | 3 hrs |
| Microsoft Learn: Identity & Access | 🇪🇸 Español | Learning Path | 4 hrs |
Plan Diario
| Día | Tema | Práctica |
|---|---|---|
| Lunes | Zero Trust principles: Never trust, always verify | MS Zero Trust docs |
| Martes | MFA, Conditional Access policies | Entra ID labs |
| Miércoles | Identity governance, privileged access | PIM, access reviews |
| Jueves | Zero Trust for AI systems | Cómo aplicar ZT a AI workloads |
| Viernes | Zero Trust assessment | Evaluar escenario empresarial |
🔨 Proyecto: Zero Trust Assessment para Organización Ficticia
Crear un assessment de Zero Trust que incluya:
- Evaluación del estado actual (score 1-5 por pilar)
- Gaps identificados
- Roadmap de implementación
- Quick wins vs. long-term improvements
- Consideraciones especiales para AI/ML workloads
Pilares evaluados:
- Identidad
- Endpoints
- Aplicaciones
- Datos
- Infraestructura
- Red
Semana 12: Preparación y Certificación SC-900
Objetivo
Consolidar conocimientos y obtener la certificación SC-900.
Recursos Principales
| Recurso | Idioma | Tipo | Duración |
|---|---|---|---|
| Microsoft Learn: SC-900 | 🇪🇸 Español | Learning Path | 8 hrs |
| SC-900 Study Guide | 🇪🇸 Español | Guía oficial | Referencia |
| John Savill's Technical Training (YouTube) | 🇬🇧 Inglés | Video (study cram) | 2 hrs |
| Practice Assessment oficial de SC-900 (gratis) | 🇪🇸 Español | Práctica oficial gratis | 2 hrs |
Plan Diario
| Día | Módulo SC-900 | Tema |
|---|---|---|
| Lunes | Módulo 1 | Conceptos de seguridad, compliance e identidad |
| Martes | Módulo 2 | Capacidades de Microsoft Entra |
| Miércoles | Módulo 3 | Capacidades de soluciones de seguridad Microsoft |
| Jueves | Módulo 4 | Capacidades de Microsoft compliance |
| Viernes | Repaso | Exámenes de práctica |
| Sábado | Examen | SC-900 |
Certificación: SC-900
- Costo: $99 USD
- Idioma del examen: Disponible en español
- Formato: 40-60 preguntas, 45 minutos
- Puntuación para pasar: 700/1000
- Dominios:
- Security, compliance, and identity concepts (10-15%)
- Microsoft Entra capabilities (25-30%)
- Microsoft security solutions capabilities (25-30%)
- Microsoft compliance solutions capabilities (25-30%)
SC-900 es una excelente puerta de entrada (barata, en español), pero no es obligatoria. Si tu empleador objetivo no es Microsoft-céntrico, considera ISC2 CC (examen gratuito vía el programa "1M Certified in Cybersecurity") o CompTIA Security+ como credencial de seguridad vendor-neutral. Para el ángulo de seguridad de IA específicamente, tu diferenciador son los artefactos del Track de Retos de Seguridad de IA + dominio de OWASP LLM Top 10, MITRE ATLAS y NIST AI RMF.
📋 Checklist de Fase 3
- SOC operations entendido
- KQL básico funcional
- Threat model para AI system completado
- MITRE ATLAS explorado
- Zero Trust principles dominados
- Zero Trust assessment creado
- SC-900 Learning Path completado
- Certificación SC-900 obtenida
- Portfolio actualizado con proyectos de security
🔗 Valor para el CV
Después de esta fase:
"Profesional de ciberseguridad con certificaciones AZ-900 y SC-900, experiencia en threat modeling para sistemas AI (STRIDE + MITRE ATLAS), implementación de Zero Trust architecture, y operaciones SOC modernas con Microsoft Sentinel."