Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Arquitecto de Seguridad

Diseñar para que la seguridad no dependa de acordarse de ella

18 módulos · 114 salas · 84 h 14 min

Un arquitecto de seguridad no apaga incendios: decide dónde se ponen las paredes antes de construir. Recibe un proyecto —una aplicación nueva, una migración a la nube, una fusión de dos empresas— y responde tres preguntas antes de que alguien escriba código: qué se protege, de qué, y con qué controles que sigan funcionando cuando nadie los vigile. Aquí trabajas con los documentos de una empresa ficticia: diagramas descritos en tablas, inventarios, configuraciones, políticas y registros de ejemplo. Lees una arquitectura, modelas sus amenazas, encuentras la suposición que no se sostiene, propones el cambio más barato que cierra el riesgo y lo justificas por escrito para quien paga. Todo es lectura y diseño sobre evidencia ficticia; no se ataca ningún sistema. Los marcos —zero trust, defensa en profundidad, responsabilidad compartida en la nube, ISO/IEC 27001 y NIST CSF— se usan como vocabulario de trabajo, no como lista de casillas. La parte difícil del oficio no es conocerlos: es decir «esto no» con razones, aceptar un riesgo con firma y explicarle a la dirección qué se compra con cada euro de seguridad. Alineación a estándares: perfil Cybersecurity Architect del marco europeo ENISA ECSF y rol de arquitectura de ciberseguridad del marco NIST NICE (Design and Development). Los identificadores exactos se verifican contra la fuente oficial antes de citarlos.

Tu progreso 0%

0 de 552 tareas · sin cuenta no se guarda

Empezar: Qué entrega un arquitecto de seguridad →
Mapa de la ruta
Completada Tu siguiente paso Sin empezar
MÓDULO 01

El oficio del arquitecto de seguridad

Salas: 0/6

Qué entrega un arquitecto (decisiones, diagramas, patrones, excepciones y revisiones), en qué se distingue de operaciones y de gobierno, con quién trabaja, qué piden las vacantes y cómo se ve un documento de arquitectura útil frente a uno decorativo; cierra leyendo el documento de una empresa ficticia para listar lo que le falta.

MÓDULO 02

Principios de diseño seguro

Salas: 0/6

Los principios que ordenan toda decisión de arquitectura: defensa en profundidad con capas que no caen por la misma causa, mínimo privilegio y separación de funciones, fallar de forma segura, economía de mecanismo, superficie mínima y diseño abierto, cada uno sobre configuraciones, inventarios y registros de una empresa ficticia. Qué se hace cuando dos principios chocan y quién firma la excepción. Cierra con un escenario sin guía: una propuesta de diseño que viola tres principios, ordenada por riesgo.

MÓDULO 03

Modelado de amenazas

Salas: 0/7

Modelar una aplicación nueva antes de que se escriba el código: el diagrama de flujo de datos descrito en tablas, las fronteras de confianza y los supuestos que no se sostienen, STRIDE elemento por elemento, un árbol de ataque leído a nivel de diseño para elegir el control que más sube el piso, cómo priorizar con evidencia (con DREAD como contraste crítico), cómo registrar amenazas y mitigaciones de forma que se puedan firmar y cómo mantener el modelo vivo cuando el diseño cambia. Todo es lectura y diseño sobre documentos de una empresa ficticia. Cierra con otra aseguradora, sin guía.

MÓDULO 04

Marcos y estándares de arquitectura

Salas: 0/6

Qué aporta cada marco y qué no entrega: NIST CSF 2.0 como lenguaje de resultados, ISO/IEC 27001 como norma de requisitos que se audita, ISO/IEC 27002 como guía de controles, SABSA como método que traza cada decisión hasta un objetivo del negocio, TOGAF como marco de arquitectura de toda la empresa y CIS Controls como conjunto priorizado con grupos acumulativos. Cómo se lee el Anexo A (cláusulas frente a controles, los cuatro temas y lo nuevo de la edición de 2022), cómo se detecta una decisión sin objetivo o un cambio que se saltó las fases, cómo se pasa de un resultado del marco a una opción de diseño con su costo y su evidencia, y cómo se descubre el cumplimiento de papel contrastando la declaración con la configuración. Todo se practica leyendo expedientes ficticios. Cierra con un escenario sin paso a paso: el mapeo de los controles de un diseño a dos marcos y sus huecos.

MÓDULO 05

Arquitectura de red y segmentación

Salas: 0/7

Cómo se decide qué se separa y por qué: zonas y niveles de confianza, la lectura de un diagrama contra el inventario real para encontrar el equipo que hace de puente, la tabla de reglas de un cortafuegos con su orden, sus reglas temporales y sus aciertos, la DMZ y lo que se publica, el tráfico este-oeste y la microsegmentación, y la red de gestión con sus entornos. Cierra con otra organización, sin guía: la red de dos empresas tras una fusión.

MÓDULO 06

Identidad y zero trust

Salas: 0/7

Zero trust según NIST SP 800-207 leído como arquitectura: los principios, los componentes que deciden y los que ejecutan, y qué le falta a una empresa real frente a ellos. Después, la identidad como perímetro con acceso condicional (políticas, exclusiones y aplicaciones sin cubrir), el segundo factor y las claves de acceso frente a la fatiga de aprobaciones, las cuentas privilegiadas, el acceso de terceros y el método para decidir qué sistema entra primero con un presupuesto fijo. Cierra con otra empresa y una hoja de ruta que hay que defender ante el comité, sin guía.

MÓDULO 07

Arquitectura de datos, claves y cifrado

Salas: 0/7

Dónde vive cada dato y, sobre todo, dónde vive su clave. Clasificas los datos de una aseguradora por el daño de su divulgación y les sigues la vida hasta el borrado, decides qué capa de cifrado en reposo cubre qué amenaza, lees los flujos para encontrar el tramo que viaja sin cifrar, evalúas una jerarquía de claves con KMS y HSM y su rotación, revisas quién puede usar y quién puede administrar cada clave, y distingues el token del dato cifrado, el enmascarado de las pruebas y el borrado criptográfico de las copias. Cierra con otra empresa, sin guía: una arquitectura donde la clave está junto al dato y hay que rediseñarla con el cambio más barato que cierre el riesgo. Todo es evidencia ficticia en el navegador; no se ejecuta nada.

EXAMEN INTERMEDIO

Examen intermedio: la arquitectura de una empresa nueva

Salas: 0/4

Un escenario de cuatro horas sobre una organización que no conoces, sin decirte dónde mirar y sin pistas: leer un diagrama y un inventario para hallar la suposición que no se sostiene, priorizar un modelo de amenazas con una escala y contrastarlo con el perfil de un marco, revisar la segmentación y la identidad de un diseño y elegir el cambio más barato que cierra el riesgo a tiempo, y ubicar las claves, quién las alcanza y cuánto llevan sin rotarse. Solo se evalúa lo enseñado de los módulos 1 a 7. Al completarlo se obtiene la credencial intermedia del camino.

MÓDULO 09

Arquitectura en la nube

Salas: 0/7

Quién responde de qué en cada servicio, la cuenta como frontera y su radio de impacto, la landing zone como línea base que nace con cada cuenta, guardrails y excepciones con fecha, servicios gestionados con acceso privado, registro central fuera del alcance de quien lo genera y los tres errores de diseño más repetidos: permisos amplios, almacenamiento público y claves de larga vida. Neutral entre proveedores. Cierra con la revisión de la landing zone de otra empresa que acaba de absorber a una más, sin guía.

MÓDULO 10

Aplicaciones, APIs y ciclo de desarrollo

Salas: 0/7

El arquitecto frente a una aplicación y su API antes del código: quién eres y qué puedes ver (autenticación, flujos de OAuth y autorización por objeto), validar en la frontera lo que entra, dónde viven los secretos y cuánto duran, requisitos de seguridad que una prueba pueda comprobar, la revisión de diseño y cómo se integra el arquitecto con los equipos sin ser el cuello de botella. Cierra con la revisión de diseño de una API pública nueva, sin guía.

MÓDULO 11

Contenedores, plataformas y cadena de suministro

Salas: 0/7

El diseño de confianza de una plataforma de contenedores y de su entrega, leído sobre el inventario de una empresa de logística: qué código comparte nodo con los pagos, qué cuentas tienen poder sobre todo el clúster y qué tráfico circula abierto por defecto; las imágenes base, las etiquetas frente a las huellas y los registros donde publica cualquiera; la admisión con sus perfiles, sus modos y sus excepciones con dueño y fecha; el pipeline de integración y entrega como cadena de identidades, con ejecutores y credenciales de despliegue; la firma, la procedencia y el inventario de componentes, qué prueba cada uno y qué nivel de construcción se cumple de verdad; y las dependencias de terceros, con su mantenimiento y la resolución de nombres. Cierras con una telemedicina y su pipeline, sin guía, con tres puntos débiles de diseño y un comité que solo aprueba un cambio. Todo es lectura y diseño sobre evidencia ficticia.

MÓDULO 12

Resiliencia, continuidad y recuperación

Salas: 0/7

Qué se promete y qué se puede cumplir: RTO y RPO frente al estado real de las copias y lo que cuesta cada hora, copias aisladas e inmutables y quién puede borrarlas, alta disponibilidad frente a recuperación ante desastres y modos de falla que solo cubre una copia, dependencias ocultas que alargan el RTO real, ejercicios de recuperación que prueban de verdad y cómo se diseña contra un supuesto de pérdida total sin entrar en cómo se ejecuta un ataque. Todo es lectura de tablas, configuraciones y actas ficticias. Cierra con un escenario sin guía: un plan de recuperación cuyas cifras no cuadran con las dependencias reales.

MÓDULO 13

Observabilidad y detección en el diseño

Salas: 0/6

Qué registros pide una arquitectura para poder detectar y responder. De la amenaza al caso de uso de detección: el evento que la delataría, la fuente que lo registra y los campos que necesita. Puntos de captura y mapa de cobertura por capa, incluido lo que opera un tercero; cuánto tiempo guardar cada fuente según lo que tardan en descubrirse los incidentes y lo que exige la política, y cuánto cuesta cada nivel de almacenamiento; el registro lejos de quien lo genera, con permisos de solo escritura y relojes sincronizados; y cómo se verifica que el diseño detecta, con pruebas controladas y autorizadas que comparan lo esperado con lo observado. Todo sobre evidencia ficticia, se lee y se decide. Cierra con un escenario sin guía: auditar si una arquitectura vería tres amenazas de su modelo.

MÓDULO 14

Terceros, excepciones y decisiones de riesgo

Salas: 0/7

Revisar la arquitectura de un proveedor flujo a flujo contra su contrato, contrastar el cuestionario con la evidencia, dejar las decisiones en registros de arquitectura (ADR) que cuenten las alternativas, conceder excepciones con fecha de caducidad y control compensatorio, aceptar un riesgo con la firma de quien corresponde y decir que no con razones y con una alternativa. Cierra con un escenario sin guía: un proveedor pide acceso amplio y hay que decidir, documentar y comunicar.

MÓDULO 15

Hoja de ruta, métricas y comunicación: de los hallazgos a una decisión de la dirección

Salas: 0/7

Cómo se convierten los hallazgos de varias fuentes en una hoja de ruta de doce meses: agrupar por causa raíz, priorizar por riesgo reducido por cada peso, respetar dependencias, capacidad y compromisos con fecha, y decir qué se queda sin hacer. Se leen tableros para separar las métricas que cambian una decisión de las que solo adornan, se prepara la petición de inversión para la dirección con la pérdida evitada de cada opción (con una frase de resumen en inglés) y se revisa cómo se mantiene viva la arquitectura de referencia. Se cierra con un escenario sin guía: una hoja de ruta de doce meses con el presupuesto recortado.

MÓDULO 16

Simulacro 1: la arquitectura que se heredó

Salas: 0/5

Un encargo de trabajo completo, de unas siete horas, con cinco salas de escenario y casi sin guía. No enseña nada nuevo: integra los módulos 1 a 14. Se hereda la arquitectura de un distribuidor de alimentos que cambió de arquitecto: un modelo de amenazas de hace tres años, un diagrama de flujo de datos en tablas, reglas de red, cuentas privilegiadas, almacenes con sus claves, una API, un pipeline, copias, registros y una cartera de iniciativas. Encuentras las suposiciones que ya no se sostienen, los atajos entre zonas, la clave pegada al dato, la identidad que puede con todo, el tiempo de recuperación que no suma, priorizas por riesgo y por costo contra el presupuesto y los compromisos con fecha, y le dices la verdad al comité, con una frase en inglés. Todo es lectura de tablas y evidencia ficticias.

MÓDULO 17

Simulacro 2: la fusión de dos empresas

Salas: 0/5

Una tienda en línea compra una pasarela de pagos y tú revisas las dos empresas de punta a punta. No enseña nada nuevo: pones a trabajar, sin guía, todo el camino. Lees las zonas y las reglas de la interconexión de redes, los privilegios de los dos directorios y las confianzas entre ellos, las cuentas de nube y los controles que a una le faltan, los almacenes de datos con lo que guardan de verdad, los flujos que el plan quiere abrir y los proveedores con acceso a las dos empresas. Con eso registras las decisiones de qué se integra y qué se aísla, y cierras con la hoja de ruta ante la dirección: calendario con sus dependencias, presupuesto que no alcanza, compromisos que no se tocan y una frase de resumen en inglés. Todo sobre evidencia ficticia, se lee y se decide.

EXAMEN FINAL

Examen final: la arquitectura de seguridad de una empresa

Salas: 0/6

El caso final del camino: la revisión de arquitectura de una operadora logística, sin guía y sin pistas. En seis jornadas pasas por la red y el marco de controles, la identidad y los accesos de terceros, los datos, las claves y la nube, las aplicaciones, el pipeline y la plataforma de contenedores, y la resiliencia con sus registros, hasta los proveedores, las excepciones y una hoja de ruta que se defiende ante la dirección, con hallazgos priorizados y decisiones registradas. No enseña nada nuevo: pone a trabajar todo el camino sobre otra organización y otros números. Todo es lectura de datos ficticios. Se abre al completar todo lo demás y al aprobarlo se obtiene la credencial del camino.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad