Seguridad básica y hacking ético: por dónde empezar
LinuxHacking éticoCiberseguridadCTF

Seguridad básica y hacking ético: por dónde empezar

· · 11 min de lectura

Ver todo: Linux & Open Source

Hay dos tipos de personas que llegan a la ciberseguridad. Las primeras vienen buscando Kali Linux, herramientas con nombres intimidantes y la fantasía de “hackear” algo en minutos. Las segundas vienen porque quieren entender cómo funcionan los sistemas para protegerlos mejor — o porque les atrae resolver puzzles técnicos complejos.

Las primeras suelen abandonar frustradas o, peor, cometen errores legales por actuar sin entender lo que hacen. Las segundas construyen carreras sólidas y habilidades reales.

Esta guía es para las segundas, o para convertirte en una de ellas si todavía estás en el primer grupo.

Lo esencial antes de abrir cualquier herramienta

  • La seguridad ofensiva y defensiva son perspectivas del mismo problema, no campos separados.
  • Sin autorización escrita, cualquier prueba de seguridad es un delito — sin importar las intenciones.
  • Los fundamentos (redes, criptografía, OWASP) son lo que separa un operador serio de uno mediocre.
  • Hay suficientes laboratorios legales y gratuitos para practicar todo lo que necesitas aprender.
  • El mercado laboral tiene más demanda de roles defensivos (blue team, SOC) que de pentesting puro.

La mentalidad defensiva: el punto de partida que nadie te dice

La seguridad ofensiva (pruebas de penetración, red team, CTF) y la seguridad defensiva (blue team, hardening, respuesta a incidentes) no son campos separados — son perspectivas del mismo problema. Los mejores pentesters entienden profundamente cómo defender sistemas. Los mejores defensores entienden cómo piensan los atacantes.

El hacking ético existe formalmente como disciplina para simular ataques reales sobre sistemas con permiso explícito del propietario, con el objetivo de encontrar vulnerabilidades antes que los actores maliciosos. Eso es todo.

El campo tiene múltiples certificaciones profesionales reconocidas (CEH, OSCP, eJPT, PNPT) que incluyen entornos legales de práctica. Ese es el camino.

Las herramientas son el último paso, no el primero. Una herramienta sin comprensión del proceso subyacente produce resultados que no sabes interpretar, ataques que fallan por razones que no entiendes y reportes que no sirven para nada.


Fundamentos que no puedes saltarte

La tentación de ir directo a las herramientas es enorme. Kali tiene más de 600 herramientas preinstaladas. El problema es que una herramienta sin comprensión del proceso subyacente produce resultados que no sabes interpretar.

Los fundamentos son aburridos al principio. También son lo que separa a un operador serio de uno mediocre.

Fundamentos de red

Redes: el 80% de la seguridad vive aquí

Necesitas entender cómo funciona internet antes de poder pensar en seguridad de redes:

Modelo OSI / TCP-IP — Cómo los datos viajan por capas: física, enlace, red, transporte, aplicación. Entender en qué capa ocurre un ataque es fundamental para entenderlo.

Protocolos clave:

  • TCP vs UDP — TCP es confiable (three-way handshake, confirmaciones). UDP es rápido pero sin garantías. Entender el handshake TCP te explica ataques como SYN Flood.
  • DNS — Cómo se resuelven los nombres de dominio. Ataques como DNS poisoning y DNS hijacking son incomprensibles sin esto.
  • HTTP/HTTPS — El protocolo de la web. Encabezados, cookies, métodos (GET/POST/PUT/DELETE), códigos de estado. La mayoría de las vulnerabilidades web viven en HTTP.
  • DHCP y ARP — Cómo las máquinas obtienen su IP y cómo se mapean direcciones IP a MAC en la red local.

Herramientas de diagnóstico de red (legítimas, para usar en tu propia red):

ping, traceroute     # Diagnóstico de conectividad
nmap -sV localhost   # Escaneo de puertos en tu propio sistema
ss -tulnp            # Qué servicios escuchan en tu máquina
wireshark            # Captura de tráfico de red

Criptografía básica: no necesitas las matemáticas, sí los conceptos

No necesitas implementar SHA-256 desde cero, pero sí entender:

Cifrado simétrico vs asimétrico — En simétrico (AES), la misma clave cifra y descifra. En asimétrico (RSA, ECC), tienes un par de claves pública/privada. HTTPS usa asimétrico para intercambiar claves y luego simétrico para el tráfico.

Hashes — Funciones de una sola vía (SHA-256, bcrypt, Argon2). Los hashes no se “descifran” — se comparan contra hashes precalculados (rainbow tables) o se fuerza bruta. Entender esto explica por qué bcrypt con salt es mejor que MD5 para contraseñas.

TLS/SSL — El protocolo que hace funcionar HTTPS. Las versiones viejas (SSL 3.0, TLS 1.0) tienen vulnerabilidades conocidas.

Firmas digitales — Garantizan autenticidad e integridad. Usadas en git (commits firmados), software (checksums), certificados SSL.


OWASP: el mapa de vulnerabilidades web

Vulnerabilidades web

OWASP Top 10: las categorías que todo profesional conoce

El OWASP Top 10 es la lista de las categorías de vulnerabilidades web más críticas mantenida por el Open Web Application Security Project. Se actualiza cada pocos años y representa el consenso de la industria sobre qué atacar y qué defender primero.

Las categorías actuales incluyen:

  • Broken Access Control — El usuario puede acceder a recursos que no debería. La más prevalente.
  • Cryptographic Failures — Datos sensibles sin cifrar, algoritmos débiles, claves expuestas.
  • Injection — SQL Injection, Command Injection, LDAP Injection. El servidor ejecuta input del usuario como código.
  • Insecure Design — Problemas de arquitectura que el código correcto no puede arreglar.
  • Security Misconfiguration — Credenciales por defecto, permisos mal configurados, software desactualizado.
  • Vulnerable and Outdated Components — Librerías con CVEs conocidos sin actualizar.
  • Identification and Authentication Failures — Contraseñas débiles, sesiones sin expiración, sin 2FA.
  • Server-Side Request Forgery (SSRF) — El servidor hace peticiones a URLs controladas por el atacante.

Conocer estas categorías conceptualmente — qué las causa, por qué son peligrosas, cómo se mitigan — es suficiente para empezar. La práctica viene con los labs.


Laboratorios legales: dónde practicar sin consecuencias

Esta es la parte más importante de la guía. Todo el aprendizaje de hacking ético debe ocurrir en entornos controlados que tú controlas o en plataformas diseñadas para eso.

Máquinas vulnerables propias

Corres estas VMs en tu computadora local con VirtualBox o VMware. Son sistemas intencionalmente vulnerables para practicar:

Metasploitable 2 y 3 — VMs con docenas de servicios vulnerables. Clásico para aprender Metasploit, escaneo de servicios y explotación básica.

DVWA (Damn Vulnerable Web Application) — Aplicación web PHP/MySQL con vulnerabilidades configurables (SQL Injection, XSS, CSRF, File Inclusion, etc.). Tiene niveles de dificultad (Low/Medium/High/Impossible) para aprender progresivamente.

VulnHub — Repositorio gratuito de VMs vulnerables de la comunidad. Cada una tiene su write-up publicado después de cierto tiempo. Cientos de máquinas de todos los niveles.

OWASP WebGoat — Aplicación didáctica de OWASP con lecciones interactivas sobre cada categoría de vulnerabilidad web.

Laboratorios online

Plataformas CTF: practica sin riesgo legal

Los CTF (Capture The Flag) son competencias donde resuelves retos de seguridad para obtener una “flag” que demuestra que resolviste el reto. Existe toda la infraestructura para practicar sin riesgo legal:

TryHackMe — Más didáctico que HTB. Rutas de aprendizaje estructuradas por nivel (completo principiante hasta avanzado). Ideal para empezar sin sentirte perdido. Tiene modo gratuito bastante completo.

Hack The Box (HTB) — Plataforma con máquinas vulnerables online. Muy usada en la comunidad de hacking ético profesional. Las máquinas retiradas tienen write-ups públicos.

PicoCTF — CTF de Carnegie Mellon orientado a estudiantes. Problemas de todos los niveles, desde cripto básica hasta pwn. Totalmente gratuito.

OverTheWire — Wargames clásicos de Linux. “Bandit” es el punto de entrada recomendado para aprender comandos de terminal a través de puzzles de seguridad. Conectas por SSH a su servidor y resuelves los retos.

CyberDefenders y Blue Team Labs Online — Si te interesa el lado defensivo (análisis de malware, respuesta a incidentes, forense digital), estas plataformas ofrecen retos basados en escenarios reales.


Recursos de aprendizaje por tema

Tema Recurso Tipo Costo
Redes (fundamentos) Professor Messer CompTIA Network+ Video Gratuito
Redes (laboratorio) Cisco Packet Tracer Simulador Gratuito
Linux básico a avanzado OverTheWire Bandit → Narnia Wargame Gratuito
Seguridad web OWASP WebGoat + PortSwigger Web Academy Labs interactivos Gratuito
Pentesting con Metasploit Offensive Security Metasploit Unleashed Guía oficial Gratuito
CTF introductorio TryHackMe (Pre-Security Path) Plataforma guiada Freemium
CTF intermedio/avanzado Hack The Box Plataforma Freemium
Criptografía conceptual Crypto101 (crypto101.io) PDF / libro Gratuito
Certificación entry-level eJPT de eLearnSecurity / INE Curso + examen Pago
Certificación profesional OSCP de Offensive Security Laboratorio + examen Pago
Forense y blue team CyberDefenders Plataforma Freemium

La ética y la ley: lo que no se puede omitir

Mencionamos al inicio que el acceso no autorizado es ilegal. Vale desarrollar esto con más contexto.

  1. El permiso debe ser explícito y por escrito

    Si una empresa te dice “puedes probar nuestra seguridad”, necesitas un contrato o carta de autorización que especifique el alcance (qué sistemas), el período (cuándo), el método (solo reconocimiento o explotación activa también) y qué hacer si encuentras acceso a datos de terceros.

  2. El alcance es absoluto

    Si el contrato dice que pruebas el servidor web y encuentras que ese servidor tiene acceso a una base de datos de empleados, eso no es autorización para ver esa base de datos. El scope define el límite legal, no lo que puedes acceder técnicamente.

  3. Bug bounty programs como camino formal

    Empresas como Google, Microsoft, Meta y cientos más tienen programas de recompensa para quien reporte vulnerabilidades responsablemente. Tienen sus propias reglas de alcance — respétalas al pie de la letra. HackerOne y Bugcrowd concentran muchos de estos programas.

  4. Responsible disclosure si encuentras algo accidentalmente

    Si encuentras una vulnerabilidad en un sistema que no tenías autorización para probar, la práctica ética es notificar al responsable del sistema de forma privada con tiempo razonable para parchar antes de publicar. No publicar inmediatamente, no explotar, no extorsionar.


Errores comunes que frenan el aprendizaje


FAQ

¿Necesito un título universitario para trabajar en ciberseguridad? No es obligatorio, pero es útil. El campo valora más las certificaciones prácticas (OSCP, GPEN, CEH) y el historial demostrable (CTF, bug bounty, contribuciones a proyectos de seguridad) que el título per se. Muchos profesionales exitosos son autodidactas con certificaciones. Un título en sistemas, ingeniería o ciencias de la computación sí da bases que después se especializan en seguridad.

¿Cuánto tiempo toma aprender lo suficiente para trabajar? Depende mucho del punto de partida y del tiempo invertido. Con bases sólidas en redes y Linux, un año de práctica consistente puede llevarte a certificaciones entry-level (eJPT, CompTIA Security+). OSCP, que es la certificación más respetada en pentesting, requiere varios meses de laboratorio intensivo y experiencia previa. No hay atajos reales.

¿Qué laptop necesito para empezar? Cualquier laptop con 8 GB de RAM y suficiente disco para correr VMs. 16 GB es cómodo para correr dos VMs al mismo tiempo. No necesitas hardware especializado para aprender — necesitas tiempo y paciencia.

¿Son ilegales las herramientas de Kali Linux? Las herramientas en sí son software legítimo. Nmap, Metasploit, Burp Suite son usadas por profesionales de seguridad con contrato en todo el mundo. Lo ilegal es usarlas en sistemas sin autorización. La herramienta no determina la legalidad — el contexto de uso sí.

¿Qué es un CVE? Common Vulnerabilities and Exposures — un sistema de identificación estandarizado para vulnerabilidades conocidas. Cada CVE tiene un identificador único (por ejemplo, CVE-2021-44228 es el de Log4Shell), descripción, puntuación de severidad (CVSS) y versiones afectadas. Cuando ves que un parche “corrige CVE-2024-XXXXX”, el CVE te dice exactamente qué vulnerabilidad se parchó y qué tan grave era.


Si llegaste aquí directamente, te recomendamos empezar por los fundamentos del sistema operativo en Cómo empezar en Linux sin frustrarte y elegir el entorno adecuado con la comparativa de distros Linux.

Todo el contenido del silo Linux & Open Source parte de la premisa de que el conocimiento técnico aplicado éticamente es lo que construye habilidades reales.

Fuentes

Las referencias de seguridad se apoyan en una fuente autoritativa:

  • OWASPOWASP Foundation (seguridad de aplicaciones)

¿Te late lo que viene?

Regístrate y entérate cuando abramos.

Avísenme cuando abran