Cómo empezar en ciberseguridad en 2026

Thu Aug 20 2026

Cómo empezar en ciberseguridad en 2026

Muchos consejos de ciberseguridad para principiantes empiezan con plataformas de ethical hacking y listas de certificaciones. Empieza con redes y Linux, sigue una ruta de TryHackMe orientada al blue team, construye un laboratorio aislado, publica dos o tres análisis y luego elige ISC2 CC o Security+ según las ofertas a las que apuntas.

Pero este plan está actualizado al 20 de agosto de 2026; los precios y los requisitos laborales siguen variando según el proveedor y el empleador. Obtendrás el calendario del primer mes, la ruta de aprendizaje gratuita, los límites del laboratorio, la decisión sobre la certificación y el plan para conseguir el primer empleo, en ese orden.

En este artículo

No necesitas aprender “toda la ciberseguridad” primero

Así que elige una familia de puestos iniciales y organiza tus estudios en torno a ella.

Así que empieza con un puesto de analista SOC o de GRC junior. Las pruebas de penetración pueden venir después si aún te interesan. Esa elección te proporciona habilidades iniciales concretas para practicar: monitorización de redes, Linux, revisiones de acceso, análisis de logs, notas de incidentes y documentación de riesgos.

Y durante seis meses, publica dos o tres análisis reproducibles. Completa ejercicios guiados y aprende a explicar un paquete, un permiso, un log y una mitigación. Elige ahora una primera credencial; añade una segunda solo si las ofertas lo justifican más adelante.

Pero la competencia es real, el trabajo puede ser estresante y las certificaciones cuestan tiempo y dinero. Un laboratorio refuerza tu candidatura. No puede prometerte empleo.

Aprende qué estás protegiendo antes de aprender a atacarlo

Así que no empieces con ethical hacking. Empieza por entender cómo funcionan normalmente un sistema, una red, una cuenta y un incidente.

Un primer modelo útil es la tríada CIA:

  • Confidencialidad significa que las personas autorizadas pueden acceder a la información. El cifrado y los controles de acceso la respaldan.
  • Integridad significa que la información y los sistemas siguen siendo precisos y no han sido alterados. El hashing y la monitorización de cambios ayudan.
  • Disponibilidad significa que los usuarios pueden acceder a un servicio cuando lo necesitan. La redundancia y las copias de seguridad la respaldan.

Para la aplicación de inicio de sesión utilizada a lo largo de esta guía, los datos privados de las cuentas plantean una preocupación de confidencialidad. Los registros de autorización alterados plantean una preocupación de integridad, mientras que un servicio de inicio de sesión no disponible plantea una preocupación de disponibilidad.

Pero la tríada es solo un marco, no un programa de seguridad completo. Aprende estas distinciones junto con ella:

  • La autenticación verifica quién eres.
  • La autorización determina qué puedes hacer.
  • Una amenaza es un peligro potencial.
  • Una vulnerabilidad es una debilidad que una amenaza podría explotar.
  • El riesgo combina una amenaza potencial, una debilidad y el daño que podría producirse.

Después, estudia los firewalls y el cifrado. Estudia malware como ransomware y spyware, junto con la respuesta a incidentes, la aplicación de parches, el control de acceso, las auditorías de seguridad y la monitorización de redes. Zero Trust debe formar parte de tu vocabulario, aunque no necesita convertirse en un proyecto de estudio separado este mes.

Memorizar el acrónimo no te ayudará a investigar un inicio de sesión fallido. Relacionar un control con la confidencialidad, la integridad o la disponibilidad sí podría hacerlo.

Un modelo de amenazas es el puente entre la teoría y el trabajo de seguridad útil

Antes de proteger un sistema, identifica qué importa y hasta dónde podría llegar un atacante. Eso es el modelado de amenazas.

Utiliza una pequeña aplicación web basada en inicio de sesión. Sus activos incluyen las cuentas de usuario y las credenciales. También incluyen los datos de la aplicación y el propio servicio. Sus superficies de ataque incluyen el formulario de inicio de sesión, la gestión de sesiones, las funciones administrativas, las API y las conexiones de red.

STRIDE te proporciona un marco útil para principiantes:

CategoríaPregunta para la aplicación de inicio de sesión
Spoofing¿Podría alguien hacerse pasar por otro usuario?
Tampering¿Podría una solicitud alterar los datos de la cuenta o de la aplicación?
Repudiation¿Puede el sistema demostrar quién realizó una acción?
Information disclosure¿Podrían filtrarse las credenciales o los datos privados?
Denial of service¿Podría alguien impedir que los usuarios legítimos iniciaran sesión?
Elevation of privilege¿Podría una cuenta normal obtener acceso administrativo?

Anota el activo, el límite de confianza, la posible amenaza y el control que investigarías. Para una función de administrador, comprueba la autorización y registra la acción. Comprueba si una cuenta normal puede acceder a ella dentro de tu laboratorio aislado o en un entorno con autorización explícita.

Ese ejercicio convierte el vocabulario en una pregunta de seguridad que puedes documentar.

Tu primer mes debería tener cuatro resultados distintos

Estudia entre 10 y 15 horas por semana si ese horario es sostenible. Cada semana necesita un artefacto que demuestre lo que has aprendido.

Semana 1: construye el vocabulario

Utiliza la hoja de ruta de aprendizaje de ciberseguridad de Coursera como eje conceptual. Cubre la tríada CIA, la autenticación y la autorización, los conceptos básicos de redes, el malware común, los firewalls, el cifrado, la respuesta a incidentes, el riesgo, la aplicación de parches y el control de acceso.

Utiliza cuatro bloques de estudio:

  1. Dibuja el usuario, el servidor web, la base de datos y el límite de confianza de la aplicación de inicio de sesión.
  2. Señala una preocupación de confidencialidad, integridad y disponibilidad.
  3. Define autenticación, autorización, amenaza, vulnerabilidad y riesgo con tus propias palabras.
  4. Añade las rutas de red y los controles que investigarías.

Entrega de la semana 1: una página que contenga el diagrama, el glosario y tres preguntas de seguridad.

Semana 2: aprende el sistema operativo y observa la red

Trabaja en Linux. Navega por directorios y lee archivos. Inspecciona permisos, gestiona procesos y luego busca en los logs. Aprende lo suficiente de Bash o Python para automatizar una tarea repetitiva.

Dedica parte de la semana a Wireshark. Captura tráfico en un entorno permitido e identifica protocolos, direcciones y puertos. Utiliza el tráfico para practicar la observación y el reconocimiento de protocolos.

Entrega de la semana 2: un script corto de shell y una nota que explique un evento de red o de log observado.

Semana 3: sigue ejercicios guiados

Empieza con TryHackMe. Funciona en el navegador, es compatible con principiantes y anuncia más de 650 rooms gratuitas en su biblioteca. Esa es la cantidad de rooms gratuitas de la biblioteca; las indicaciones antiguas que describen unas 50 rooms parecen referirse a un nivel gratuito más limitado o a un recuento anterior.

Empieza con material fundamental y avanza hacia la ruta SOC Analyst Level 1. Toma notas sobre el objetivo, las pruebas, las herramientas, el resultado y el siguiente paso del defensor.

Entrega de la semana 3: un segmento de ruta guiada completado con notas que podrías entregar a otro estudiante.

Semana 4: termina algo y publícalo

Completa un proyecto pequeño e intenta un CTF para principiantes. Para la aplicación de inicio de sesión, captura una solicitud en el laboratorio. Identifica una cuestión de autorización y registra la mitigación que investigarías.

Entrega de la semana 4: un análisis breve que otra persona pueda reproducir y comprender.

El mes debería dejarte con una dirección. Mantén el mismo ritmo semanal durante los cinco meses siguientes mientras avanzas hacia un empleo.

Empieza con TryHackMe; gánate el paso a Hack The Box

Una plataforma más difícil no es una plataforma inicial mejor.

TryHackMe es el mejor punto de partida para la mayoría de los principiantes. Sus rooms te guían desde la explicación hasta el ejercicio, y su material gratuito te permite probar el formato antes de pagar. La comparación de la investigación describe Hack The Box como más difícil y más adecuado después de que los conceptos de redes, Linux, enumeración y seguridad básica resulten familiares. HTB Academy también ofrece módulos de pago y rutas orientadas a puestos.

Cambia cuando puedas explicar los conceptos básicos sin que un walkthrough te lleve de la mano. Después añade trabajos más difíciles de HTB.

Para obtener fundamentos adicionales, las notas de la investigación también señalan material gratuito de mapeo profesional de CISA y talleres de Antisyphon con modalidad pay-what-you-can. Considéralos complementos opcionales. Elige una ruta de fundamentos y una plataforma de práctica; coleccionar pestañas no es un plan de estudios.

Construye un laboratorio que puedas romper y explicar de forma segura

Un laboratorio doméstico te proporciona un lugar controlado para practicar sin tocar sistemas de producción. La parte valiosa es la pregunta que investigas y la explicación que dejas detrás.

Utiliza un ordenador que poseas o administres, y mantén todos los objetivos vulnerables desconectados de Internet público. Una configuración habitual para principiantes utiliza máquinas virtuales:

  1. Instala VirtualBox o VMware en un ordenador que ya poseas.
  2. Crea una red virtual aislada.
  3. Utiliza redes host-only o internas para los objetivos vulnerables. Evita las redes en modo bridge a menos que entiendas exactamente cómo exponen la máquina a tu red física.
  4. Añade un sistema Linux para la administración y el análisis.
  5. Añade Kali Linux solo si necesitas un entorno ofensivo.
  6. Añade un objetivo intencionadamente vulnerable, como Metasploitable o DVWA.
  7. Instala Wireshark para observar el tráfico.
  8. Crea una snapshot antes de cada experimento.
  9. Registra el objetivo y los comandos. Guarda las pruebas, el resultado y los pasos de limpieza.

Estos son componentes habituales de práctica, no una receta obligatoria de un proveedor. Kali es una caja de herramientas para el trabajo, así que construye tú mismo el plan de estudios.

Para la aplicación de inicio de sesión, convierte la contención en la primera decisión. Mantén el objetivo dentro de la red aislada, utiliza únicamente sistemas intencionadamente vulnerables y nunca escanees una dirección pública, un sistema del trabajo, la red de un vecino o un servicio sin permiso.

Si tu ordenador actual ejecuta el laboratorio y las ofertas a las que apuntas no solicitan una plataforma de pago, gasta $0 este mes.

El hardware existente es suficiente para muchos principiantes. Si no compras nada, el coste inicial de tu laboratorio es de $0. Las notas de la investigación sitúan el rango aproximado de planificación de un primer año de pago en torno a $1,000–$1,500 después de certificaciones, suscripciones y posible hardware. Ese es un rango de planificación para gastos posteriores.

Gasta en este orden: utiliza el hardware existente; paga una certificación cuando las ofertas a las que apuntas lo justifiquen; compra acceso a plataformas después de agotar la ruta gratuita; adquiere hardware cuando el rendimiento de la virtualización se convierta en el cuello de botella.

Convierte los ejercicios pequeños en un portafolio, no en una carpeta de capturas de pantalla

Elige dos o tres proyectos para empezar. La hoja de ruta de Coursera sugiere varias opciones. Prueba primero el análisis de la seguridad de contraseñas o monitoriza el tráfico con Wireshark. Otras opciones incluyen la evaluación de vulnerabilidades de aplicaciones web, la simulación de respuesta a incidentes y la configuración de seguridad cloud.

Coloca cada análisis en GitHub o en un blog. Para la aplicación de inicio de sesión, estructura el README en torno a las pruebas:

  • Descripción general: ¿Qué problema estabas investigando?
  • Configuración: ¿Qué entorno utilizaste?
  • Herramientas y datos: ¿Qué inspeccionaste?
  • Método: ¿Qué hiciste y por qué?
  • Resultados: ¿Qué pruebas encontraste?
  • Dificultades: ¿Qué falló o necesitó una revisión?
  • Mitigación: ¿Qué control reduciría el riesgo?
  • Reproducción: ¿Podría otra persona repetir el trabajo?
  • Referencias: ¿Qué documentación te sirvió de base?

Incluye la solicitud o el fragmento de log que respalde tu conclusión. Elimina cualquier secreto. Explica el control que probarías a continuación. Un proyecto modesto con un alcance claro supera a una carpeta de capturas de pantalla.

El punto de referencia a más largo plazo de la orientación profesional investigada es superar las cinco entradas. Empieza a postularte con dos o tres proyectos pulidos y después añade entradas a medida que mejore tu trabajo. Describe con precisión el trabajo de laboratorio como práctica simulada.

Elige una certificación por limitaciones, no por prestigio

Comprar un certificado antes de leer las ofertas de empleo es hacerlo al revés. Trata una certificación como una señal de contratación y luego compárala con los puestos que quieres.

No tengo pruebas fiables para clasificar cada certificado según sus resultados de contratación. El marketing de los proveedores es especialmente poco fiable en este aspecto. Cuenta los requisitos de tus ofertas locales y gasta en consecuencia.

Tu situaciónPrimera medida recomendadaMotivo
No tienes presupuestoISC2 Certified in Cybersecurity (CC)La guía investigada la presenta como gratuita, con un reconocimiento creciente desde 2022. Comprueba las condiciones actuales antes de inscribirte.
Apuntas a muchos puestos del sector privado o a contratistas del DoD/federalesCompTIA Security+Las notas de la investigación indican que el examen cuesta $399. Una guía secundaria la identifica como una base de IAT Level II e informa de su aparición en aproximadamente el 70% de las descripciones de puestos de nivel inicial en EE. UU.; verifica cada oferta.
Estás cambiando de carrera desde fuera de IT y necesitas estructuraGoogle Cybersecurity CertificateLa guía citada indica $49 al mes y aproximadamente $150–$300 en total. Comprueba los precios actuales.
Security+ parece demasiado avanzadaCompTIA CCETLas notas de la investigación indican que cuesta $209, con un reconocimiento más reciente y menos consolidado.
Ya trabajas en IT o en administración de sistemasAvanza hacia Security+Tu experiencia existente puede ser más valiosa que otra credencial para principiantes.
Las redes son tu punto débilNetwork+ antes o junto con Security+Las notas de la investigación indican que cuesta $369 y la describen como una señal sólida de conocimientos de redes.

Security+ SY0-701 sigue siendo la revisión actual en 2026; consulta la página del examen antes de reservarlo. La nueva SecAI+ de CompTIA merece atención como novedad de 2026, pero el material disponible no establece sus resultados. No la conviertas en tu primera compra.

Una estrategia sensata de dos certificaciones para el primer año es obtener primero CC cuando el dinero sea limitado y después Security+ cuando las ofertas a las que apuntas la soliciten repetidamente y puedas explicar sus dominios. Dos certificaciones pueden respaldar ese plan, pero no son un requisito universal.

Evita las certificaciones que resuelven el problema equivocado

CEH es un desvío costoso para principiantes. Las notas de la investigación la sitúan en aproximadamente $1,000 o más y registran críticas recurrentes según las cuales ofrece menos valor que las habilidades prácticas que aún necesitas. Considéralo una evaluación de coste y adecuación, no un veredicto universal sobre la credencial.

CISSP requiere cinco años de experiencia y no es un punto de partida de nivel inicial.

OSCP goza de reconocimiento para las pruebas de penetración, pero corresponde a una etapa posterior, después de que puedas manejar los fundamentos y el trabajo práctico. No la compres para compensar la incertidumbre sobre dónde empezar.

Apunta primero a SOC o GRC y luego especialízate

Esta guía se centra en las rutas del sector privado. Algunas ofertas federales y del DoD imponen requisitos formales; lee la oferta y su estándar base.

Yo apuntaría primero a SOC y GRC junior porque su trabajo te ofrece formas visibles de demostrar tu capacidad de análisis. Eso incluye monitorización, triaje, revisiones de acceso, documentación de riesgos, trabajo con políticas y procesos de incidentes. Los puestos adyacentes de IT, soporte o sistemas también pueden servir de puente.

BestJobSearchApps cita estimaciones de nivel inicial que comienzan alrededor de $65,000. El salario varía sustancialmente según la ubicación, el puesto y la experiencia previa en IT. HackerDNA cita una cifra superior a $120,000 para la fuerza laboral general; no dice nada fiable sobre la primera oferta de un principiante.

Para practicar blue team, utiliza LetsDefend, HTB Sherlocks, BTLO o CyberDefenders. Practica la interpretación de alertas y la recopilación de pruebas. Construye cronologías y redacta notas de incidentes. Para el trabajo de red team, avanza hacia ejercicios más difíciles de Hack The Box después de consolidar tus fundamentos. CPTS corresponde a una etapa posterior de esa ruta.

Algunos puestos del sector privado pueden aceptar un certificado relevante y trabajo documentado en lugar de un título universitario. Algunos empleos federales y del DoD imponen requisitos adicionales de titulación o de estándares base. Lee la oferta.

Independientemente de cómo cambie el trabajo de nivel inicial debido a la IA, verifica cada explicación generada comparándola con el paquete, permiso, log o detección que puedas inspeccionar. Los fundamentos siguen siendo la parte que debes dominar.

Postúlate con pruebas después de seis meses, no después de acumular insignias

Un plan de seis meses con 10–15 horas semanales puede darte práctica en redes y Linux. También puedes añadir Bash o Python, un CTF para principiantes y trabajo de portafolio publicado. La competencia, el coste, el tiempo y el estrés siguen formando parte de la decisión.

Antes de pagar por algo, abre diez ofertas de empleo objetivo. Resalta los requisitos repetidos. Construye tu próximo laboratorio en torno a la habilidad más común y compra una credencial solo cuando un requisito lo justifique.

Este plan no determina qué empleador, especialidad o ruta universitaria encaja contigo; tus ofertas y tus limitaciones lo decidirán.

Tu lista de comprobación:

  1. Inspecciona diez ofertas.
  2. Elige SOC, GRC o una ruta posterior de red team.
  3. Completa un laboratorio contenido.
  4. Publica dos análisis reproducibles.
  5. Retrasa cualquier compra que las ofertas no respalden.

Así es como se empieza en ciberseguridad en 2026: mide el mercado, practica dentro de un límite y haz que cada credencial responda a un requisito específico de contratación.

Así es como se empieza en ciberseguridad en 2026: mide el mercado, practica dentro de un límite y haz que cada credencial responda a un requisito específico de contratación.