MagnoSec
Cómo formarse en ciberseguridad ofensiva: cursos, certificaciones y ruta

MagnoSec Blog

Cómo formarse en ciberseguridad ofensiva: cursos, certificaciones y ruta

Por Equipo MagnoSec6 min de lectura

Qué es la ciberseguridad ofensiva y qué hace un profesional

La ciberseguridad ofensiva tiene un problema de exceso de oferta formativa y falta de criterio. Hay miles de cursos, decenas de certificaciones y una industria que vende la idea de que cualquiera puede pasar de cero a pentester en tres meses. La realidad es más aburrida y más útil: la seguridad ofensiva se construye sobre bases sólidas de sistemas, redes y programación, y ninguna certificación sustituye esa base. Este artículo ordena la ruta, dice qué cursos valen y cuáles son ruido, y explica el papel real de cada certificación.

La base imprescindible: antes de atacar, entender

El trabajo ofensivo consiste en atacar sistemas con autorización y documentar lo que se encuentra. Eso exige saber cómo funcionan esos sistemas: cómo se comunican a nivel de red, cómo se gestionan identidades y permisos, cómo se despliegan aplicaciones, cómo se almacena y se procesa un dato. Un pentester que no entiende TCP/IP, DNS, Active Directory o HTTP no puede encontrar el fallo interesante, porque el fallo interesante está en el detalle. Antes de cualquier curso de ataque, la base la dan Linux con soltura, redes con criterio y un lenguaje de programación —Python es la elección natural— que permita leer y escribir herramientas, no solo usarlas. Esto no es un filtro elitista: es lo que separa a quien ejecuta escáneres de quien encuentra vulnerabilidades.

La ruta que funciona: cuatro etapas y el error de saltarse la primera

El error más común al formarse es empezar por las herramientas. Nadie aprende a hacer pentesting memorizando comandos de nmap o de Burp Suite. Las herramientas cambian, los conceptos no. La ruta que funciona tiene cuatro etapas: fundamentos, ofensiva básica, especialización y práctica deliberada. En la primera se estudia red, sistemas y programación. En la segunda se aprende el ciclo ofensivo —reconocimiento, explotación, post-explotación, informe— y vulnerabilidades web clásicas. En la tercera se elige un camino: seguridad web, infraestructura y Active Directory, cloud, o móvil. La cuarta no termina nunca: laboratorios, máquinas vulnerables, retos y entornos controlados. Cada etapa se solapa con la siguiente, y saltarse la primera es la razón por la que mucha gente se queda atascada después de un año usando herramientas sin entender nada.

Cursos y certificaciones: cuáles tienen peso real en el mercado

Sobre las certificaciones hay que ser honesto. Las hay orientadas a conocimiento y las hay meramente comerciales, y la diferencia se nota en el examen. Las que tienen peso real en el mercado ofensivo son las que exigen demostrar habilidad práctica: OSCP, que obliga a explotar máquinas en un laboratorio bajo tiempo, es la más reconocida como puerta de entrada. CRTO añade el enfoque de operaciones y evasión de defensas, útil para perfiles de Red Team. OWASP y su Testing Guide, junto con las certificaciones de seguridad web, sirven para el camino de aplicación. Al otro lado están los cursos que se aprueban con un test de opción múltiple y no demuestran nada. Ninguna certificación convierte a nadie en buen pentester: la OSCP te acredita que puedes trabajar metódicamente bajo presión, no que seas experto. Pero en un mercado donde nadie conoce tu nivel, esa acreditación abre la entrevista.

Los cursos: cuándo valen y cuándo son solo ruido

Los cursos, entonces, ¿valen o no valen? Valen como estructura y como atajo, no como sustituto. Un buen curso —de pago o gratuito, presencial u online— hace tres cosas: ordena el temario, te obliga a practicar y te corrige. Un mal curso te enseña a repetir comandos. La diferencia se ve rápido: si al terminar puedes explicar por qué funciona un ataque, sabes cuánto valía; si solo puedes repetir el ataque, no has aprendido. La práctica real está fuera del curso: laboratorios como Hack The Box, TryHackMe o los entornos dedicados que cada certificación ofrece. Nada sustituye a resolver problemas que no sabes resolver todavía, y eso solo se hace practicando.

Qué mirar antes de pagar un curso de pentesting

Un curso de pentesting se elige por lo que te obliga a hacer, no por el logo ni por el precio. Hay cinco criterios que separan un curso que sirve de uno que solo entretiene. Primero, que tenga laboratorio explotable y no solo vídeos: si no escribes comandos ni rompes nada, no estás practicando. Segundo, que cubra la fase de informe, que es la mitad del trabajo real de un pentester y la que casi ningún curso enseña. Tercero, que el temario llegue a red y sistemas además de web, porque quien solo sabe atacar aplicaciones se queda sin la mitad del mercado. Cuarto, que quien lo imparte pueda enseñar trabajo real —informes, hallazgos, investigación publicada— y no solo diapositivas. Quinto, que corrija: un curso sin corrección es un curso sin feedback, y sin feedback se consolidan los vicios. Las señales de alarma son igual de claras: prometer empleo en un plazo concreto, un temario centrado en herramientas en lugar de conceptos, y un certificado propio que nadie fuera del curso reconoce.

Cuánto cuesta un curso de pentesting y cuánto se tarda

El coste de un curso de pentesting se reparte en tres partidas: la formación, el laboratorio y el examen. Hay cursos gratuitos y buenos —documentación oficial, laboratorios comunitarios, guías— y cursos de pago que cuestan más que la certificación a la que preparan. En la vía autodidacta, con recursos gratuitos y laboratorios de bajo coste, el gasto se queda en unos pocos cientos de euros al año más el examen cuando toque. En una vía guiada con curso, laboratorios y certificaciones, la cuenta puede ir de 3.000 a 10.000 euros repartidos en dos años. La partida que suele sorprender es el examen: el paquete de entrada de la OSCP se ha movido entre 1.650 y 1.750 dólares, y un reintento se factura aparte. Sobre los plazos, la horquilla realista desde cero es de uno a tres años de estudio constante, según las horas semanales y el punto de partida.

La práctica deliberada: laboratorios, CTF y entornos reales

La práctica deliberada es la parte que ningún curso puede hacer por ti. Se practica con laboratorios como Hack The Box o TryHackMe, con máquinas y retos ordenados por dificultad, y con un laboratorio propio de Active Directory cuando el objetivo es infraestructura. Lo que distingue la práctica que forma de la que entretiene es el registro: resolver una máquina y no escribir nada deja la mitad del aprendizaje en el camino. Anotar el camino seguido, por qué funcionó y qué falló es lo que convierte una tarde de laboratorio en criterio. Con el tiempo, esas notas se convierten en el portafolio que sí se puede enseñar en una entrevista.

Cómo se demuestra nivel cuando no tienes experiencia

Para quien contrata, la formación se detecta en cómo se explica un hallazgo, no en el diploma. Un candidato que describe paso a paso un fallo, explica el impacto real y propone la remediación concreta vale más que uno con tres certificaciones que no puede contar qué encontró ni cómo lo demostró. Por eso la ruta no termina en titularse: termina en acumular trabajo real documentado. Un portafolio de informes de laboratorio, máquinas resueltas o contribuciones a herramientas abiertas vale más que cualquier distintivo. La seguridad ofensiva es uno de los pocos campos donde la habilidad se puede demostrar haciendo, y quien la tiene lo demuestra sin depender del título.

Temas tratados

curso de pentesting · cursos de pentesting · curso pentesting · cuanto cuesta un curso de pentesting · curso de seguridad ofensiva · curso ciberseguridad ofensiva · formacion ciberseguridad ofensiva · cursos hacking etico · ruta aprendizaje pentesting · certificaciones seguridad ofensiva

Preguntas frecuentes

¿Necesito una carrera para trabajar en ciberseguridad ofensiva?

No es imprescindible, pero ayuda. Hay profesionales sin titulación que entran por la vía de la práctica demostrable: certificaciones exigentes como la OSCP, laboratorios resueltos y un portafolio de trabajo documentado. Lo que no funciona es intentar entrar sin base técnica ni evidencias de haber hecho nada.

¿Cuánto cuesta formarse en ciberseguridad ofensiva?

Depende de la vía. La autodidacta con recursos gratuitos y laboratorios de bajo coste puede costar unos pocos cientos de euros al año más la certificación. Una vía guiada con cursos, laboratorios y certificaciones puede ir de 3.000 a 10.000 euros en dos años, incluyendo exámenes y material. La partida que suele sorprender es el examen: el paquete de entrada de la OSCP se ha movido entre 1.650 y 1.750 dólares, y un reintento se factura aparte.

¿Cuánto cuesta un curso de pentesting?

El coste se reparte entre la formación, el laboratorio y el examen. Hay cursos gratuitos y buenos, y cursos de pago que cuestan más que la certificación a la que preparan. En la vía autodidacta el gasto se queda en unos pocos cientos de euros al año más el examen; en una vía guiada con curso, laboratorios y certificaciones, entre 3.000 y 10.000 euros repartidos en dos años.

¿Qué diferencia hay entre un curso de pentesting y una certificación?

El curso enseña y ordena; la certificación acredita. Un curso da estructura, práctica y corrección, pero su certificado propio no dice nada a un cliente ni a un reclutador. Las certificaciones que pesan son las que exigen demostrar habilidad práctica en un examen, como la OSCP, porque obligan a resolver problemas bajo tiempo y sin poder consultar la solución.

¿Qué certificación hago primero?

Para perfiles ofensivos, la OSCP es el punto de partida reconocido, porque exige explotar máquinas en un laboratorio con tiempo limitado. Antes de intentarla conviene tener soltura en Linux, redes y scripting. Después, según el camino elegido, CRTO para operaciones y evasión, o certificaciones de seguridad web para el perfil de aplicación.

¿Los cursos online valen para encontrar trabajo?

Valen como base y como estructura, no como credencial por sí solos. Ningún curso online sustituye a una certificación práctica ni a un portafolio. Lo que de verdad pesa en una entrevista es poder explicar un hallazgo, su impacto y su remediación. Los cursos ayudan a llegar ahí; no demuestran que hayas llegado.

¿Cuánto tiempo se tarda en estar preparado para trabajar?

Desde cero, entre uno y tres años de estudio constante y práctica real, dependiendo del punto de partida y de las horas semanales. Los programas que prometen tres meses hasta un primer empleo suelen entregar perfiles que ejecutan herramientas sin entender lo que hacen, y eso se nota al primer problema que no está en el guion.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?