Cómo montar tu laboratorio de ciberseguridad en casa (gratis)
Nacho García
Fundador de CSPS · Global CISO

Un portátil, un hipervisor y una red aislada bastan para practicar de verdad. Guía paso a paso para montar tu primer laboratorio sin gastar dinero.
Cómo montar tu laboratorio de ciberseguridad en casa (gratis)
Por qué necesitas un laboratorio propio
Leer sobre ataques y defensas sirve de poco hasta que los has visto funcionar. Un laboratorio en casa es un sitio donde puedes romper cosas sin miedo: lanzar un escáner, explotar un servicio vulnerable, ver qué rastro deja y comprobar cómo se detectaría. Además, es lo que después puedes enseñar en una entrevista técnica.
No necesitas hardware especial. Con un portátil con 16 GB de RAM vas cómodo; con 8 GB puedes trabajar con una o dos máquinas a la vez.
Paso 1: elige un hipervisor
Un hipervisor te deja ejecutar sistemas operativos dentro de tu equipo, aislados del resto.
- VirtualBox: gratuito y multiplataforma. Es el punto de partida más sencillo.
- VMware Workstation Player / Fusion: gratuitos para uso personal.
- UTM (Mac con chip Apple) o Hyper-V (Windows Pro): alternativas nativas.
Elige uno, instálalo y no cambies de herramienta cada semana: lo importante es el laboratorio, no el programa.
Paso 2: la red del laboratorio
Este es el paso que más se salta y el más importante. Crea una red interna o solo anfitrión (host-only) para que las máquinas vulnerables hablen entre ellas y contigo, pero no con tu red doméstica ni con Internet.
- Pon las máquinas vulnerables solo en esa red.
- Si necesitas actualizar algo, hazlo en una máquina distinta y con la red aislada desconectada.
- Haz una instantánea (snapshot) de cada máquina cuando esté limpia, para volver atrás en segundos.
Paso 3: las máquinas mínimas
Con tres máquinas ya tienes un laboratorio útil:
- Una máquina atacante: Kali Linux o Parrot, que traen las herramientas habituales instaladas.
- Un objetivo vulnerable a propósito: Metasploitable 2, o aplicaciones como DVWA y OWASP Juice Shop (esta última se levanta con Docker en pocos minutos).
- Un Windows de pruebas: Microsoft ofrece imágenes de evaluación de Windows para descargar y probar durante un periodo limitado.
Paso 4: añade el lado defensivo
Si lo tuyo es el SOC o el análisis de incidentes, no te quedes solo con el ataque. Añade una máquina que recoja y muestre lo que pasa:
- Wazuh o Security Onion: plataformas abiertas de monitorización y detección.
- Sysmon en el Windows de pruebas, para tener telemetría detallada.
Ejercicio: lanza un escaneo con Nmap desde la máquina atacante y busca ese mismo escaneo en los registros de la máquina defensiva. Ver ambos lados es lo que convierte un ejercicio en aprendizaje.
Errores comunes
- Dejar las máquinas vulnerables conectadas a tu red doméstica. Es la forma más fácil de exponer tu casa.
- No hacer instantáneas. Si rompes algo sin copia, empiezas de cero.
- Saltar a lo avanzado. Antes de intentar un dominio de Active Directory, entiende cómo funciona uno.
- No anotar lo que haces. Documentar cada práctica es lo que después puedes enseñar.
Un aviso importante
Practica solo en tu laboratorio o en plataformas pensadas para ello. Atacar sistemas de terceros sin autorización es delito, aunque sea por curiosidad.
FAQ
¿Necesito un ordenador potente? No. Un portátil con 16 GB de RAM basta para empezar. Si tienes menos, enciende solo las máquinas que uses en cada práctica.
¿Es legal tener máquinas vulnerables en casa? Sí, mientras estén aisladas y no las uses contra nadie. Son material de aprendizaje.
¿Y si no quiero instalar nada? Existen plataformas en la nube con entornos ya preparados. Son un buen complemento, pero montar el tuyo te enseña cómo funciona todo por dentro.
Siguiente paso
Un laboratorio te da práctica; falta tener claro qué practicar y en qué orden. En nuestro catálogo de cursos y en las rutas tienes una forma de ordenarlo.