Cybersecurity

Security Fundamentals

Beginner 7 modules • 16 hours •49 € VAT included

Curso introductorio orientado a construir una base seria de ciberseguridad para perfiles IT, soporte, sistemas, cloud, workplace y operaciones. El foco no esta en memorizar acronimos, sino en entender como se materializan los riesgos, que controles los reducen y que decisiones tecnicas conviene tomar en identidades, endpoints, red, datos y respuesta a incidentes.

El curso recorre el vocabulario esencial de seguridad y lo traduce a escenarios reales: ransomware que cifra estaciones de trabajo, phishing que roba sesiones de Microsoft 365, credenciales privilegiadas sin MFA, segmentaciones de red pobres que facilitan movimiento lateral o equipos desactualizados que exponen vulnerabilidades conocidas. El objetivo es que el alumno sepa detectar superficies de ataque, priorizar controles y conversar con criterio con equipos de sistemas, soporte, SOC, cloud o cumplimiento.

The first module is free. Request information about full-course access.

Please note: the course material (modules, exam, glossary and labs) is written in Spanish. Only the site interface is available in English. A good reading level of Spanish is required.

On sale soon. The first module is free: sign up and start.

hola@itlabcert.com
Request received. We will reply to your email within 48 working hours. No need to send it again.
hola@itlabcert.com

Modulo 01. Panorama de amenazas y conceptos base

Objetivo del modulo

Entender el vocabulario basico de ciberseguridad y aprender a usarlo correctamente en conversaciones tecnicas, evaluaciones de riesgo y decisiones operativas.

Resultados esperados

  • Distinguir amenaza, vulnerabilidad, exploit, incidente y riesgo sin mezclar conceptos.
  • Interpretar CVE, CVSS, kill chain y MITRE ATT&CK en un contexto operativo.
  • Explicar por que una misma vulnerabilidad no tiene el mismo riesgo en todos los entornos.

Desarrollo teorico

Hablar de seguridad con precision importa porque muchas malas decisiones empiezan en un diagnostico confuso. Un equipo dice "tenemos un riesgo", cuando en realidad lo que tiene es una vulnerabilidad sin explotar; otro dice "sufrimos un ataque APT" cuando lo observado es un correo de phishing con robo de credenciales; otro pide "parchar todo ya" sin analizar exposicion, criticidad del activo ni posibilidad real de explotacion. El primer fundamento de un profesional de seguridad consiste en poner nombre correcto a cada pieza y relacionarla con el negocio.

Una amenaza es la posibilidad de que un actor, tecnica o evento cause dano. Puede ser humana, tecnica, accidental o ambiental. Un grupo de ransomware, un insider con privilegios, una mala configuracion de almacenamiento publico o un corte electrico son amenazas de naturaleza distinta. La vulnerabilidad es la debilidad que puede ser aprovechada por esa amenaza: un servicio expuesto sin parche, una contraseña reutilizada, una macro maliciosa permitida o una ACL demasiado amplia. El riesgo aparece cuando combinamos amenaza, vulnerabilidad e impacto sobre un activo de valor. Por eso dos sistemas con la misma vulnerabilidad CVE pueden tener riesgos muy distintos: no es lo mismo un servidor internet-facing con datos de clientes que un laboratorio aislado sin datos reales.

Conviene separar tambien activo, exposicion, exploit e incidente. El activo es lo que queremos proteger: identidades, endpoints, servidores, datos, aplicaciones, procesos de negocio o incluso la reputacion. La exposicion describe que tan accesible queda una debilidad para un atacante: un RDP abierto a internet expone mas que un servicio igual confinado tras VPN y MFA. El exploit es la tecnica o codigo que aprovecha la vulnerabilidad. El incidente es el evento confirmado donde ya existe compromiso, impacto o necesidad de respuesta. Esta distincion ayuda a priorizar: no es igual gestionar deuda tecnica que contener un compromiso activo.

En la operacion diaria aparecen categorias de amenazas repetidas. El malware incluye ransomware, troyanos, worms, spyware, loaders y rootkits. El ransomware cifra datos o interrumpe operacion y normalmente combina acceso inicial, elevacion de privilegios, movimiento lateral y exfiltracion previa. El phishing busca engañar al usuario para robar credenciales, sesiones o inducir pagos; puede ser generico, spear phishing, whaling o business email compromise. Las vulnerabilidades de software permiten ejecucion remota, bypass de autenticacion o escalada de privilegios. La ingenieria social aprovecha debilidades humanas mas que tecnicas. Los ataques a cadena de suministro comprometen software, librerias, proveedores o herramientas de gestion con mucha confianza en el entorno.

Dos modelos ayudan mucho a ordenar el pensamiento defensivo. El primero es la kill chain de Lockheed Martin: reconnaissance, weaponization, delivery, exploitation, installation, command and control y actions on objectives. Aunque hoy se use menos como marco exclusivo, sigue siendo util para entender que un ataque no "aparece de golpe", sino como una cadena de pasos donde se puede interrumpir al adversario. Por ejemplo, un correo con adjunto malicioso entra por delivery; si el usuario lo abre y una vulnerabilidad permite ejecutar codigo, estamos en exploitation; si se crea persistencia, pasamos a installation; si el malware se comunica con infraestructura atacante, aparece command and control.

El segundo modelo es MITRE ATT&CK, mucho mas detallado y operativo para blue team y SOC. En vez de hablar solo de fases lineales, ATT&CK organiza el comportamiento del atacante en tacticas como Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Exfiltration y Impact. Cada tactica se compone de tecnicas y subtecnicas observables. Por ejemplo, "Phishing" o "Valid Accounts" pueden aparecer como acceso inicial; "PowerShell" como ejecucion; "LSASS Memory" como robo de credenciales; "Remote Services" como movimiento lateral. Este marco permite mapear detecciones, cobertura de logs y casos de uso del SOC de manera mucho mas rica que una simple lista de amenazas.

En vulnerabilidades es clave conocer CVE y CVSS. Un CVE es un identificador unico para una debilidad conocida, por ejemplo CVE-2024-3400. No todas las exposiciones tienen CVE, pero cuando existe facilita la coordinacion entre fabricantes, scanners, CERTs y equipos defensivos. CVSS puntua severidad en una escala 0-10 considerando vector de ataque, complejidad, privilegios requeridos, interaccion del usuario, alcance e impacto sobre confidencialidad, integridad y disponibilidad. Un AV:N/AC:L/PR:N/UI:N indica un caso especialmente peligroso: explotable por red, baja complejidad, sin privilegios previos y sin accion del usuario. Aun asi, CVSS no es riesgo de negocio. Una vulnerabilidad con CVSS 9.8 en un sistema no expuesto y bien segmentado puede ser menos urgente que otra con 7.5 explotada activamente en un servidor critico.

Por eso muchas organizaciones combinan severidad tecnica con contexto: criticidad del activo, exposicion externa, existencia de exploit publico, presencia en catálogos como KEV de CISA, facilidad de parcheo y controles compensatorios disponibles. Ese paso de severidad a priorizacion operativa es lo que transforma un dato tecnico en una decision de seguridad util.

Concepto Definicion precisa Ejemplo real Uso operativo
Amenaza Posible causa de dano Grupo de ransomware con acceso inicial via phishing Entender quien o que puede atacar
Vulnerabilidad Debilidad explotable VPN sin parche con CVE critica Corregir o mitigar la debilidad
Riesgo Probabilidad e impacto del dano Servidor expuesto con datos sensibles y exploit publico Priorizar accion
Exploit Metodo para aprovechar la vulnerabilidad Codigo publico para RCE en firewall Valorar urgencia tecnica
Incidente Evento confirmado que requiere respuesta Cuenta comprometida con envio masivo de phishing Activar contencion y analisis

Un ejemplo completo ayuda a unir todo. Imagina una empresa con 700 empleados que usa Microsoft 365 y VPN SSL. Se publica una vulnerabilidad critica en la pasarela VPN con exploit disponible. La empresa no ha aplicado el parche y el servicio esta expuesto a internet. Aqui la amenaza es un actor externo oportunista o criminal; la vulnerabilidad es la CVE concreta; la exposicion es alta porque el servicio es externo; el riesgo es elevado porque la VPN da acceso a red interna y aplicaciones corporativas. Si un atacante la explota y despliega un web shell, el problema deja de ser un riesgo potencial y pasa a ser un incidente. Las acciones cambian: de priorizar parcheo y mitigacion pasamos a aislar, recolectar evidencias, revisar autenticaciones y buscar indicios de persistencia o movimiento lateral.

Otro ejemplo: un empleado recibe un correo con enlace a una pagina falsa de inicio de sesion. Si la cuenta no tiene MFA, el robo de credenciales puede derivar en acceso a correo, SharePoint, Teams y aplicaciones SaaS. Si ademas el usuario tiene privilegios altos, el impacto se multiplica. Aqui vemos por que seguridad no es solo "parchar"; tambien es identidad, monitoreo y concienciacion. El mismo ataque puede tener desenlaces muy diferentes segun existan MFA, acceso condicional, alertas de viaje imposible, bloqueo de reenvios externos y entrenamiento del usuario.

El objetivo de este modulo no es que memorices listas infinitas, sino que aprendas a traducir el lenguaje de seguridad a decisiones concretas: que activo esta en juego, que debilidad existe, como podria explotarse, que impacto tendria y que control reduce antes el riesgo. Esa disciplina es la base tanto para blue team como para arquitectura, hardening, cumplimiento o soporte.

Contenido ampliado

Marco o referencia Para que sirve Ejemplo de uso practico
CVE Identificar una vulnerabilidad concreta Coordinar parcheo y busqueda de exposicion
CVSS Estimar severidad tecnica Priorizar remediacion inicial
MITRE ATT&CK Mapear tacticas y tecnicas del atacante Diseñar detecciones y hunting
Kill chain Entender fases de un ataque Ubicar puntos de interrupcion
KEV de CISA Priorizar vulnerabilidades explotadas activamente Acelerar parcheo en activos expuestos

Puntos clave

  • Amenaza, vulnerabilidad y riesgo no son sinonimos.
  • CVSS mide severidad tecnica, no riesgo empresarial completo.
  • MITRE ATT&CK sirve para deteccion y cobertura operativa, no solo para teoria.
  • Un incidente comienza cuando hay compromiso confirmado o impacto real, no solo por tener deuda tecnica.

Checklist operativa

  • Identificar activos criticos y servicios expuestos a internet.
  • Relacionar vulnerabilidades conocidas con contexto de negocio y exposicion.
  • Revisar si existe exploit publico o inclusion en catalogos de explotacion activa.
  • Definir que registros y alertas ayudan a detectar las tecnicas mas probables.

Errores frecuentes

  • Usar "riesgo" como sinonimo de cualquier problema tecnico.
  • Priorizar solo por CVSS sin mirar exposicion, criticidad ni controles compensatorios.
  • Pensar que MITRE ATT&CK sustituye un proceso de gestion de incidentes.
  • Confundir incidente confirmado con simple sospecha o hallazgo de scanner.

Practica sugerida

Toma tres vulnerabilidades publicas recientes y clasificalas segun activo afectado, exposicion, CVSS, existencia de exploit y impacto potencial. Justifica en que orden las tratarias en una empresa mediana con infraestructura hibrida.

Preguntas de autoevaluacion

  • ¿Por que una vulnerabilidad critica no siempre implica el mismo riesgo?
  • ¿Que diferencia hay entre una fase de kill chain y una tecnica ATT&CK?
  • ¿Que datos adicionales necesitas para convertir severidad tecnica en priorizacion operativa?

Cierre

Nombrar bien las piezas cambia la calidad de las decisiones. Cuando distingues amenaza, vulnerabilidad, exposicion e impacto, dejas de reaccionar a titulares y empiezas a gestionar riesgo de forma profesional.

Aprender a relacionar los objetivos clasicos de seguridad con controles concretos y con una estrategia por capas que reduzca la probabilidad y el impacto de un incidente.

What you will learn

  • Explicar la triada CIA con ejemplos reales de negocio.
  • Distinguir riesgo inherente, residual y control compensatorio.
  • Diseñar una defensa en profundidad basica para identidades, endpoints, red y datos.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Comprender por que la identidad se ha convertido en el nuevo perimetro y aprender a implantar controles basicos de autenticacion, autorizacion y privilegio minimo.

What you will learn

  • Diferenciar autenticacion, autorizacion, federacion y aprovisionamiento.
  • Justificar el uso de MFA, SSO, PAM y acceso condicional segun el riesgo.
  • Detectar errores frecuentes en cuentas privilegiadas, cuentas de servicio y ciclo de vida de usuarios.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Aprender a reducir la superficie de ataque de estaciones de trabajo y servidores mediante una linea base de endurecimiento, proteccion y mantenimiento continuo.

What you will learn

  • Explicar la diferencia entre antivirus tradicional, EDR y hardening.
  • Priorizar controles de endpoint para Windows, macOS o Linux corporativo.
  • Diseñar una linea base minima para estaciones de usuario y equipos administrados.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Comprender como la arquitectura de red, la exposicion de servicios y la segmentacion influyen en la superficie de ataque y en la propagacion de un incidente.

What you will learn

  • Explicar por que segmentar una red reduce movimiento lateral.
  • Distinguir funciones de firewall, proxy, IDS/IPS, VPN y DNS seguro.
  • Diseñar una segmentacion basica por zonas para una organizacion mediana.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Disponer de una metodologia minima para responder a incidentes comunes y reforzar el factor humano como parte del sistema defensivo.

What you will learn

  • Describir las fases esenciales de una respuesta a incidentes.
  • Actuar con criterio ante phishing, malware o cuenta comprometida.
  • Diseñar una campaña basica de concienciacion alineada con riesgos reales.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

Ayudar al alumno a convertir los fundamentos aprendidos en un itinerario realista de practica, especializacion y desarrollo profesional continuo.

What you will learn

  • Identificar rutas de crecimiento segun interes: blue team, governance, cloud, pentesting o workplace.
  • Diseñar un laboratorio domestico o virtual basico para practicar con seguridad.
  • Priorizar fuentes, habitos y proyectos que aceleren aprendizaje util.

Module contents

  1. Desarrollo teorico
  2. Contenido ampliado
  3. Puntos clave
  4. Checklist operativa
  5. Errores frecuentes
  6. Practica sugerida
  7. Preguntas de autoevaluacion
  8. Cierre

Purchase the course to access this module in full.

The first module is free. Purchase the course to access the remaining 6 modules, exam and certificate.

Create free account

Learning outcomes

  • Distinguir amenaza, vulnerabilidad, exposicion, control y riesgo usando ejemplos reales.
  • Explicar la triada CIA y aplicarla a decisiones de arquitectura, configuracion y operacion.
  • Identificar controles esenciales de identidad, endpoint, red y respuesta a incidentes.
  • Analizar un escenario de ataque sencillo y proponer medidas de contencion y mejora.
  • Priorizar una hoja de ruta inicial de seguridad para una pyme o area corporativa.

Target audience

- Tecnicos de soporte y workplace que necesitan entender seguridad operativa. - Administradores de sistemas o cloud que quieren consolidar fundamentos. - Responsables funcionales o de gobierno que necesitan conversar con seguridad con criterio. - Personas que quieren iniciar un itinerario profesional hacia blue team, SOC o hardening.

Prerequisites

No se exigen conocimientos profundos previos, aunque ayuda estar familiarizado con conceptos basicos de sistemas operativos, redes, cuentas de usuario y servicios corporativos comunes como correo, navegacion web o acceso remoto.

Exam available

This course includes a 20-question exam. The exam and certificate are included with full access.

Create free account