
MagnoSec Blog
Cómo formarse en ciberseguridad ofensiva: cursos, certificaciones y ruta
Qué es la ciberseguridad ofensiva y qué hace un profesional
La ciberseguridad ofensiva tiene un problema de exceso de oferta formativa y falta de criterio. Hay miles de cursos, decenas de certificaciones y una industria que vende la idea de que cualquiera puede pasar de cero a pentester en tres meses. La realidad es más aburrida y más útil: la seguridad ofensiva se construye sobre bases sólidas de sistemas, redes y programación, y ninguna certificación sustituye esa base. Este artículo ordena la ruta, dice qué cursos valen y cuáles son ruido, y explica el papel real de cada certificación.
La base imprescindible: antes de atacar, entender
El trabajo ofensivo consiste en atacar sistemas con autorización y documentar lo que se encuentra. Eso exige saber cómo funcionan esos sistemas: cómo se comunican a nivel de red, cómo se gestionan identidades y permisos, cómo se despliegan aplicaciones, cómo se almacena y se procesa un dato. Un pentester que no entiende TCP/IP, DNS, Active Directory o HTTP no puede encontrar el fallo interesante, porque el fallo interesante está en el detalle. Antes de cualquier curso de ataque, la base la dan Linux con soltura, redes con criterio y un lenguaje de programación —Python es la elección natural— que permita leer y escribir herramientas, no solo usarlas. Esto no es un filtro elitista: es lo que separa a quien ejecuta escáneres de quien encuentra vulnerabilidades.
La ruta que funciona: cuatro etapas y el error de saltarse la primera
El error más común al formarse es empezar por las herramientas. Nadie aprende a hacer pentesting memorizando comandos de nmap o de Burp Suite. Las herramientas cambian, los conceptos no. La ruta que funciona tiene cuatro etapas: fundamentos, ofensiva básica, especialización y práctica deliberada. En la primera se estudia red, sistemas y programación. En la segunda se aprende el ciclo ofensivo —reconocimiento, explotación, post-explotación, informe— y vulnerabilidades web clásicas. En la tercera se elige un camino: seguridad web, infraestructura y Active Directory, cloud, o móvil. La cuarta no termina nunca: laboratorios, máquinas vulnerables, retos y entornos controlados. Cada etapa se solapa con la siguiente, y saltarse la primera es la razón por la que mucha gente se queda atascada después de un año usando herramientas sin entender nada.
Cursos y certificaciones: cuáles tienen peso real en el mercado
Sobre las certificaciones hay que ser honesto. Las hay orientadas a conocimiento y las hay meramente comerciales, y la diferencia se nota en el examen. Las que tienen peso real en el mercado ofensivo son las que exigen demostrar habilidad práctica: OSCP, que obliga a explotar máquinas en un laboratorio bajo tiempo, es la más reconocida como puerta de entrada. CRTO añade el enfoque de operaciones y evasión de defensas, útil para perfiles de Red Team. OWASP y su Testing Guide, junto con las certificaciones de seguridad web, sirven para el camino de aplicación. Al otro lado están los cursos que se aprueban con un test de opción múltiple y no demuestran nada. Ninguna certificación convierte a nadie en buen pentester: la OSCP te acredita que puedes trabajar metódicamente bajo presión, no que seas experto. Pero en un mercado donde nadie conoce tu nivel, esa acreditación abre la entrevista.
Los cursos: cuándo valen y cuándo son solo ruido
Los cursos, entonces, ¿valen o no valen? Valen como estructura y como atajo, no como sustituto. Un buen curso —de pago o gratuito, presencial u online— hace tres cosas: ordena el temario, te obliga a practicar y te corrige. Un mal curso te enseña a repetir comandos. La diferencia se ve rápido: si al terminar puedes explicar por qué funciona un ataque, sabes cuánto valía; si solo puedes repetir el ataque, no has aprendido. La práctica real está fuera del curso: laboratorios como Hack The Box, TryHackMe o los entornos dedicados que cada certificación ofrece. Nada sustituye a resolver problemas que no sabes resolver todavía, y eso solo se hace practicando.
Qué mirar antes de pagar un curso de pentesting
Un curso de pentesting se elige por lo que te obliga a hacer, no por el logo ni por el precio. Hay cinco criterios que separan un curso que sirve de uno que solo entretiene. Primero, que tenga laboratorio explotable y no solo vídeos: si no escribes comandos ni rompes nada, no estás practicando. Segundo, que cubra la fase de informe, que es la mitad del trabajo real de un pentester y la que casi ningún curso enseña. Tercero, que el temario llegue a red y sistemas además de web, porque quien solo sabe atacar aplicaciones se queda sin la mitad del mercado. Cuarto, que quien lo imparte pueda enseñar trabajo real —informes, hallazgos, investigación publicada— y no solo diapositivas. Quinto, que corrija: un curso sin corrección es un curso sin feedback, y sin feedback se consolidan los vicios. Las señales de alarma son igual de claras: prometer empleo en un plazo concreto, un temario centrado en herramientas en lugar de conceptos, y un certificado propio que nadie fuera del curso reconoce.
Cuánto cuesta un curso de pentesting y cuánto se tarda
El coste de un curso de pentesting se reparte en tres partidas: la formación, el laboratorio y el examen. Hay cursos gratuitos y buenos —documentación oficial, laboratorios comunitarios, guías— y cursos de pago que cuestan más que la certificación a la que preparan. En la vía autodidacta, con recursos gratuitos y laboratorios de bajo coste, el gasto se queda en unos pocos cientos de euros al año más el examen cuando toque. En una vía guiada con curso, laboratorios y certificaciones, la cuenta puede ir de 3.000 a 10.000 euros repartidos en dos años. La partida que suele sorprender es el examen: el paquete de entrada de la OSCP se ha movido entre 1.650 y 1.750 dólares, y un reintento se factura aparte. Sobre los plazos, la horquilla realista desde cero es de uno a tres años de estudio constante, según las horas semanales y el punto de partida.
La práctica deliberada: laboratorios, CTF y entornos reales
La práctica deliberada es la parte que ningún curso puede hacer por ti. Se practica con laboratorios como Hack The Box o TryHackMe, con máquinas y retos ordenados por dificultad, y con un laboratorio propio de Active Directory cuando el objetivo es infraestructura. Lo que distingue la práctica que forma de la que entretiene es el registro: resolver una máquina y no escribir nada deja la mitad del aprendizaje en el camino. Anotar el camino seguido, por qué funcionó y qué falló es lo que convierte una tarde de laboratorio en criterio. Con el tiempo, esas notas se convierten en el portafolio que sí se puede enseñar en una entrevista.
Cómo se demuestra nivel cuando no tienes experiencia
Para quien contrata, la formación se detecta en cómo se explica un hallazgo, no en el diploma. Un candidato que describe paso a paso un fallo, explica el impacto real y propone la remediación concreta vale más que uno con tres certificaciones que no puede contar qué encontró ni cómo lo demostró. Por eso la ruta no termina en titularse: termina en acumular trabajo real documentado. Un portafolio de informes de laboratorio, máquinas resueltas o contribuciones a herramientas abiertas vale más que cualquier distintivo. La seguridad ofensiva es uno de los pocos campos donde la habilidad se puede demostrar haciendo, y quien la tiene lo demuestra sin depender del título.
Temas tratados
curso de pentesting · cursos de pentesting · curso pentesting · cuanto cuesta un curso de pentesting · curso de seguridad ofensiva · curso ciberseguridad ofensiva · formacion ciberseguridad ofensiva · cursos hacking etico · ruta aprendizaje pentesting · certificaciones seguridad ofensiva
Preguntas frecuentes
¿Necesito una carrera para trabajar en ciberseguridad ofensiva?
No es imprescindible, pero ayuda. Hay profesionales sin titulación que entran por la vía de la práctica demostrable: certificaciones exigentes como la OSCP, laboratorios resueltos y un portafolio de trabajo documentado. Lo que no funciona es intentar entrar sin base técnica ni evidencias de haber hecho nada.
¿Cuánto cuesta formarse en ciberseguridad ofensiva?
Depende de la vía. La autodidacta con recursos gratuitos y laboratorios de bajo coste puede costar unos pocos cientos de euros al año más la certificación. Una vía guiada con cursos, laboratorios y certificaciones puede ir de 3.000 a 10.000 euros en dos años, incluyendo exámenes y material. La partida que suele sorprender es el examen: el paquete de entrada de la OSCP se ha movido entre 1.650 y 1.750 dólares, y un reintento se factura aparte.
¿Cuánto cuesta un curso de pentesting?
El coste se reparte entre la formación, el laboratorio y el examen. Hay cursos gratuitos y buenos, y cursos de pago que cuestan más que la certificación a la que preparan. En la vía autodidacta el gasto se queda en unos pocos cientos de euros al año más el examen; en una vía guiada con curso, laboratorios y certificaciones, entre 3.000 y 10.000 euros repartidos en dos años.
¿Qué diferencia hay entre un curso de pentesting y una certificación?
El curso enseña y ordena; la certificación acredita. Un curso da estructura, práctica y corrección, pero su certificado propio no dice nada a un cliente ni a un reclutador. Las certificaciones que pesan son las que exigen demostrar habilidad práctica en un examen, como la OSCP, porque obligan a resolver problemas bajo tiempo y sin poder consultar la solución.
¿Qué certificación hago primero?
Para perfiles ofensivos, la OSCP es el punto de partida reconocido, porque exige explotar máquinas en un laboratorio con tiempo limitado. Antes de intentarla conviene tener soltura en Linux, redes y scripting. Después, según el camino elegido, CRTO para operaciones y evasión, o certificaciones de seguridad web para el perfil de aplicación.
¿Los cursos online valen para encontrar trabajo?
Valen como base y como estructura, no como credencial por sí solos. Ningún curso online sustituye a una certificación práctica ni a un portafolio. Lo que de verdad pesa en una entrevista es poder explicar un hallazgo, su impacto y su remediación. Los cursos ayudan a llegar ahí; no demuestran que hayas llegado.
¿Cuánto tiempo se tarda en estar preparado para trabajar?
Desde cero, entre uno y tres años de estudio constante y práctica real, dependiendo del punto de partida y de las horas semanales. Los programas que prometen tres meses hasta un primer empleo suelen entregar perfiles que ejecutan herramientas sin entender lo que hacen, y eso se nota al primer problema que no está en el guion.
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
septiembre 2026
Certificación OSCP en 2026: qué es, cuánto cuesta y si merece la pena
agosto 2026
Certificación CRTO: La Guía Definitiva de la Certificación de Red Team Más Valorada de Europa [2026]
agosto 2026
Enumeración en Ciberseguridad: La Fase de Reconocimiento que Define el Éxito de un Ataque (y de una Defensa)
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma