🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAnalista de Vulnerabilidades
No entrar: conseguir que lo arreglen
Este oficio se confunde con el de pentester y no se parece. Un pentester entra una vez, demuestra el impacto y entrega un informe. Un analista de vulnerabilidades no entra: escanea de forma continua, recibe miles de hallazgos, y su trabajo real empieza ahí — decidir cuáles de esos miles importan esta semana y conseguir que alguien los parchee.
Es priorización y es persecución. Cruzar la gravedad técnica con lo que hace ese servidor, con si es alcanzable desde fuera y con si ya hay un exploit circulando. Después, negociar con el dueño del sistema que sí, que hay que reiniciarlo. Y reportar a dirección con números que signifiquen algo.
Hay bastantes más vacantes de esto que de pentesting, y con menos barrera de entrada. Su credencial de referencia es CompTIA CySA+.
Lo que va a cubrir
- 01 El ciclo de gestión de vulnerabilidades, y dónde se atasca siempre
- 02 Escanear - autenticado o no, y qué cambia
- 03 Leer la salida de un escáner sin creérsela entera
- 04 CVSS - lo que dice y lo que no dice
- 05 Priorizar de verdad - explotabilidad, exposición y criticidad del activo
- 06 Falsos positivos - comprobar antes de abrir el ticket
- 07 Excepciones y riesgo aceptado - cuándo la respuesta es «no se parchea»
- 08 Métricas que un directivo entienda y no se puedan maquillar