Cursos y rutas de aprendizaje
Elige una ruta y mira qué cursos son gratis. Son cursos en diapositivas, con examen en los que lo incluyen. Puedes empezar sin tarjeta: para entrar a las lecciones de un curso gratuito solo necesitas una cuenta gratuita.
Elige qué ver
Cursos Individuales
Bug Bounty con IA: Tu Plataforma Aumentada
Monta una workstation Debian ligera y úsala con OpenCode y un modelo de IA gratuito (por tiempo limitado) como copiloto en programas de bug bounty autorizados, con control de scope y revisión humana.
BUGBOUNTY DESDE CERO
Qué es el bug bounty, cómo funciona HackerOne, qué es el scope y un caso de web cache deception en un laboratorio, paso a paso.
WIFI PARA NOVATOS
Aprende cómo se expone una red Wi-Fi, qué ve un auditor desde fuera y qué controles la protegen de verdad. Solo para redes propias o con autorización.
FUNDAMENTOS DEL PHISHING
Aprende a reconocer el phishing, a defenderte con medidas técnicas y humanas y a responder cuando ocurre. Incluye autenticación de correo (SPF, DKIM y DMARC) y simulaciones éticas.
Fundamentos de Sistemas de Gestión de Seguridad de la Información (SGSI)
Qué es un SGSI y para qué sirve, el ciclo PDCA y los bloques de requisitos de ISO/IEC 27001:2022 (cláusulas 4 a 10), con una introducción a la gestión de riesgos y al papel del consultor GRC.
Rutas de Especialización
Analista de SOC
De los fundamentos de un SOC a la automatización: redes, logs, SIEM, triage de alertas, detección, EDR, inteligencia de amenazas y respuesta a incidentes.
Cursos
14
Duración total
9 h 20 min
Nivel
Principiante → Avanzado
Estado
Disponible
Fundamentos de un SOC moderno
Cómo piensa, prioriza y decide un analista de seguridad
Nivel
PrincipianteDuración
35 minutosNetworking para analistas SOC
Lo imprescindible de red para leer tráfico con criterio defensivo
Nivel
PrincipianteDuración
35 minutosIntroducción a logs y eventos
Cómo convertir registros en evidencia, contexto y decisiones
Nivel
PrincipianteDuración
35 minutosSIEM básico
De una alerta del SIEM a una decisión: qué hace un SIEM, cómo se lee una alerta, cómo se leen búsquedas básicas en SPL (Splunk) y KQL (Microsoft Sentinel), cómo pivotar por usuario, IP y host y cómo decidir con contexto si cerrar o escalar.
Nivel
PrincipianteDuración
35 minutosAnálisis de alertas y triage
Cómo priorizar, validar y escalar sin ahogarte en el ruido
Nivel
MedioDuración
30 minutosDetección de amenazas comunes
Reconocer los patrones de ataque habituales y cruzar señales de varias fuentes para detectarlos
Nivel
MedioDuración
30 minutosEndpoint y EDR básico
Cómo investigar actividad sospechosa en equipos con criterio real
Nivel
MedioDuración
30 minutosThreat Intelligence aplicada
Cómo usar contexto de amenazas para priorizar mejor
Nivel
MedioDuración
30 minutosIntroducción a Incident Response
Cómo contener, erradicar y recuperar con orden cuando el incidente ya es real
Nivel
MedioDuración
30 minutosAutomatización y mejora continua en SOC
Cómo escalar capacidad operativa sin automatizar el caos
Nivel
MedioDuración
30 minutosDetección de ataques a identidad y a la nube en el SOC
Cómo se detectan e investigan los ataques contra cuentas y plano de control de la nube: telemetría de Microsoft Entra ID, AWS CloudTrail, Azure Activity y Cloud Audit Logs de Google, consultas de ejemplo en KQL y SPL, fatiga de MFA, robo de sesión, consentimiento OAuth, reglas de bandeja, claves expuestas y cambios de permisos, con triage, contención y mapeo a MITRE ATT&CK, siempre con datos de ejemplo ficticios.
Nivel
MedioDuración
1 horaDetección como código: Sigma, ATT&CK y pruebas
Cómo se tratan las detecciones como software: ciclo de vida de una regla, formato Sigma y su conversión con sigma-cli y pySigma, modelos de datos ECS y OCSF, MITRE ATT&CK v19 y D3FEND, mapas de cobertura, pruebas con emulación en laboratorio autorizado, revisión de reglas y medición de falsos positivos.
Nivel
AvanzadoDuración
1 horaIA en el SOC: automatización responsable y sus riesgos
Se aprende dónde ayuda y dónde no la IA generativa en un SOC (resumir, enriquecer, redactar, proponer consultas), sus riesgos (alucinaciones, sesgo de automatización, fuga de datos, RGPD, inyección de instrucciones, agencia excesiva, dependencia del proveedor), el Top 10 de OWASP para aplicaciones LLM, niveles de autonomía y playbooks con humano en el bucle, cómo evaluar un asistente, los registros de auditoría y la política de uso.
Nivel
MedioDuración
1 horaTaller de SOC: tu laboratorio de detección
Taller práctico para montar un laboratorio de detección aislado: Wazuh en contenedores, una máquina Windows con Sysmon y su agente, tres detecciones reproducibles con datos ficticios (autenticación, persistencia y ejecución sospechosa), triage de la alerta, una respuesta automatizada sencilla, métricas y un proyecto final con solución modelo y rúbrica.
Nivel
MedioDuración
1 horaConsultor de Hacking Ético
Del marco legal y el laboratorio a la entrega del informe: reconocimiento, enumeración, vulnerabilidades, seguridad web, explotación controlada, Active Directory y una introducción a Red/Purple Team, con vista a llegar a Red Team. Siempre con autorización y para proteger.
Cursos
16
Duración total
13 h 15 min
Nivel
Principiante → Avanzado
Estado
Disponible
Fundamentos de la seguridad ofensiva: marco legal, ética y metodología
Qué es una prueba de intrusión, qué permite la ley y cómo se trabaja con autorización, alcance y metodología
Nivel
PrincipianteDuración
50 minutosLaboratorio y base técnica: Linux, redes y Windows para el pentester
Un laboratorio seguro y la base técnica de Linux, redes, Windows y scripting para empezar a practicar
Nivel
PrincipianteDuración
50 minutosFase de Reconocimiento en Red Team
Cómo se planifica y ejecuta la fase de reconocimiento de un ejercicio autorizado: fuentes pasivas (WHOIS, DNS, certificados, subdominios, buscadores, metadatos), reconocimiento activo ligero, qué ve el objetivo y cómo documentar la superficie de ataque.
Nivel
PrincipianteDuración
50 minutosEscaneo y enumeración de servicios
Descubrir equipos y servicios con Nmap y enumerarlos dentro de un alcance autorizado
Nivel
MedioDuración
50 minutosAnálisis y priorización de vulnerabilidades
CVE, CVSS, EPSS y KEV: cómo analizar y priorizar vulnerabilidades como proceso
Nivel
MedioDuración
45 minutosSeguridad web I: OWASP Top 10 en la práctica
Las principales categorías de riesgo web, cómo se revisan y cómo se corrigen
Nivel
MedioDuración
50 minutosSeguridad web II: APIs, sesiones, Burp Suite y lógica de negocio
Revisar APIs, autenticación y lógica de negocio con un proxy de interceptación
Nivel
MedioDuración
45 minutosExplotación controlada y post-explotación
Cuándo y cómo explotar con autorización, qué se toca en la post-explotación y cómo se detecta
Nivel
AvanzadoDuración
45 minutosEscalada de privilegios, movimiento lateral y Active Directory
Debilidades de configuración en Linux, Windows y Active Directory: cómo se revisan, se corrigen y se detectan
Nivel
AvanzadoDuración
50 minutosIndicadores de Ataque
Qué son los indicadores de compromiso (IoC) y los indicadores de ataque (IoA), en qué se diferencian y cómo se combinan para detectar actividad maliciosa.
Nivel
MedioDuración
25 minutosInformes de pentest y comunicación de resultados
Redactar hallazgos, evidencias y recomendaciones que el cliente pueda corregir
Nivel
MedioDuración
45 minutosRed Team, Purple Team y proyecto final
Ejercicios de emulación de adversario autorizados y mejora conjunta de la detección
Nivel
AvanzadoDuración
50 minutosPruebas de seguridad en la nube
Cómo se planifica y se ejecuta una revisión de seguridad autorizada de un entorno en la nube: políticas de pruebas de los proveedores, alcance y reglas de enfrentamiento, errores de configuración, identidad, metadatos de instancia, contenedores y Kubernetes, lo que ve el defensor y el informe de hallazgos.
Nivel
AvanzadoDuración
1 horaSeguridad de aplicaciones móviles: OWASP MASVS y MASTG
Cómo se revisa la seguridad de una app de Android o de iOS con los estándares de OWASP MAS: modelo de amenazas móvil, controles de MASVS, pruebas de MASTG, análisis estático y dinámico de apps propias o de laboratorio, límites legales de la ingeniería inversa en España y el informe de hallazgos. Con ejemplos ficticios y la defensa de cada técnica.
Nivel
MedioDuración
1 horaSeguridad de sistemas de IA y LLM: pruebas defensivas
Cómo se evalúa con autorización, y en un entorno propio o de laboratorio, la seguridad de una aplicación con modelo de lenguaje: OWASP Top 10 para LLM (edición 2026), MITRE ATLAS y NIST, amenazas con su defensa, casos de prueba repetibles, controles en capas e informe. Con un caso práctico ficticio.
Nivel
AvanzadoDuración
1 horaTaller de hacking ético: monta y usa tu laboratorio
Taller práctico para montar un laboratorio aislado y legal (hipervisor, red con dos adaptadores, Kali, Metasploitable 2, DVWA y Juice Shop) y recorrer ocho ejercicios guiados con solución: conectividad, escaneo, enumeración, un hallazgo conocido, un hallazgo web y el cierre con evidencia. Incluye proyecto final con solución modelo y rúbrica.
Nivel
MedioDuración
1 horaConsultor GRC
Del mapa normativo a la entrega al cliente: riesgos, ISO/IEC 27001, ENS, protección de datos, NIS2, continuidad, auditoría y un proyecto final de consultoría. Diez cursos en orden.
Cursos
13
Duración total
10 h 15 min
Nivel
Principiante → Avanzado
Estado
Disponible
Fundamentos de GRC para consultores de ciberseguridad
Qué es GRC, quién hace qué y cómo orientarse entre leyes, normas y marcos
Nivel
PrincipianteDuración
40 minutosGestión de riesgos de seguridad de la información
Cómo identificar, valorar y tratar riesgos con ISO 31000, ISO/IEC 27005 y MAGERIT
Nivel
PrincipianteDuración
40 minutosISO/IEC 27001:2022: diseño e implantación del SGSI
Las cláusulas 4 a 10, la declaración de aplicabilidad y el plan de tratamiento de riesgos
Nivel
MedioDuración
45 minutosControles de seguridad y marcos de referencia
ISO/IEC 27002:2022, NIST CSF 2.0 y CIS Controls: elegir, medir y mapear controles
Nivel
MedioDuración
45 minutosEsquema Nacional de Seguridad (ENS)
Categorizar un sistema, conocer las medidas del Real Decreto 311/2022 y cómo se prepara la conformidad
Nivel
MedioDuración
45 minutosProtección de datos: RGPD y LOPDGDD en la práctica
Principios, derechos, registro de actividades, evaluaciones de impacto y brechas de datos
Nivel
MedioDuración
45 minutosNIS2, DORA y la regulación europea de ciberseguridad
Qué exige Europa en ciberseguridad, a quién y cómo preparar un plan de adecuación
Nivel
MedioDuración
45 minutosContinuidad de negocio y resiliencia (ISO 22301)
Análisis de impacto, estrategias, planes de continuidad y pruebas
Nivel
MedioDuración
45 minutosAuditoría interna y de certificación de seguridad
Planificar, ejecutar y reportar una auditoría con ISO 19011
Nivel
MedioDuración
40 minutosConsultoría GRC en la práctica: terceros, informes y proyecto final
Gestión de terceros, indicadores, informe a la dirección y un proyecto final integrador autoevaluable (la plataforma no lo corrige)
Nivel
AvanzadoDuración
45 minutosGobernanza de la IA: Reglamento de IA e ISO/IEC 42001
Cómo se gobierna el uso de la inteligencia artificial en una organización: el Reglamento (UE) 2024/1689 con su calendario tras el Reglamento (UE) 2026/1744, prácticas prohibidas, alto riesgo, transparencia y modelos de uso general, las autoridades, ISO/IEC 42001, el NIST AI RMF y su encaje con el RGPD y el ENS. Orientación formativa, no asesoramiento jurídico.
Nivel
MedioDuración
1 horaSeguridad de productos y cadena de suministro: CRA, SBOM y terceros
Qué exige el Reglamento de Ciberresiliencia (CRA) a fabricantes, importadores y distribuidores de productos digitales, cómo se documentan y vigilan los componentes con SBOM y VEX, qué enseñan los ataques públicos a la cadena de suministro de software y cómo se gestionan los proveedores bajo NIS2, DORA y el ENS. Con ejemplos ficticios y orientación para consultores, no asesoramiento jurídico.
Nivel
MedioDuración
1 horaTaller GRC: plantillas y proyecto resuelto
Taller práctico para rellenar, con filas de ejemplo de una empresa ficticia, un registro de riesgos, una declaración de aplicabilidad, un BIA, un registro de actividades de tratamiento, una lista de verificación de auditoría interna, una matriz comparada de plazos de notificación (RGPD, NIS2, DORA y CRA) y una propuesta de consultoría. Incluye el proyecto final del curso 10 resuelto, con solución modelo y rúbrica de autoevaluación. Orientación para consultores, no asesoramiento jurídico.
Nivel
MedioDuración
1 horaArquitecto de CiberSeguridad
Cursos
11
Duración total
10 h 45 min
Nivel
Principiante → Avanzado
Estado
Disponible
Fundamentos de arquitectura de seguridad
Qué es una arquitectura de seguridad y cómo se razona: principios de diseño (defensa en profundidad, mínimo privilegio, separación de funciones, denegar por defecto), relación con el riesgo, requisitos y restricciones, marcos de referencia (NIST CSF 2.0, ISO/IEC 27001 y 27002, ENS, CIS Controls, SABSA y TOGAF) y cómo documentar y justificar cada decisión.
Nivel
PrincipianteDuración
1 horaSeguridad de redes y segmentación
Cómo se diseña la red de una organización pequeña o mediana para que un fallo no se propague: zonas y conductos, VLAN y sus límites, cortafuegos y su política, DMZ, microsegmentación, VPN y acceso remoto, DNS seguro, redes inalámbricas corporativas, control de acceso a la red, IPv6 y monitorización.
Nivel
MedioDuración
1 horaGestión de identidades y accesos (IAM) y Zero Trust
Cómo diseñar la identidad y el acceso en una organización: identificación, autenticación y autorización, contraseñas y MFA resistente al phishing, directorios y SSO, federación con SAML, OAuth 2.0 y OpenID Connect, ciclo de vida de identidades, RBAC y ABAC, cuentas privilegiadas y de servicio, y la arquitectura Zero Trust de NIST SP 800-207 con acceso condicional. Con una empresa ficticia.
Nivel
MedioDuración
1 horaSeguridad en la nube: responsabilidad compartida y controles
Cómo se reparten y se cubren las responsabilidades de seguridad al usar servicios en la nube: modelo de responsabilidad compartida, identidad, cuentas, red, datos, registro y configuración, evaluación de proveedores y el marco del RGPD y el ENS. Con ejemplos ficticios; los servicios citados son sobre todo de AWS, aunque los principios valen para cualquier proveedor.
Nivel
MedioDuración
1 horaModelado de amenazas y diseño seguro
Cómo encontrar y tratar problemas de seguridad en el diseño antes de escribir el código: alcance, diagramas de flujo de datos, fronteras de confianza, STRIDE, árboles de ataque, PASTA y LINDDUN, y cómo convertir las amenazas en requisitos verificables con OWASP ASVS y un ciclo de desarrollo seguro. Ejemplos con aplicaciones ficticias.
Nivel
MedioDuración
1 horaCriptografía aplicada y gestión de claves
Cómo elegir y usar la criptografía en una arquitectura: qué servicio da cada primitiva, algoritmos y tamaños de clave según el NIST, el SOG-IS y el ENS, TLS, certificados y PKI, cifrado en reposo y por sobres, ciclo de vida de las claves, KMS y HSM, errores habituales y transición poscuántica. Con ejemplos ficticios.
Nivel
MedioDuración
1 horaHardening de sistemas, endpoints y contenedores
Cómo reducir la superficie de ataque de equipos, servidores y contenedores: líneas base (CIS Benchmarks y guías CCN-STIC), inventario y parches, control de aplicaciones, antimalware y EDR, verificación de desvíos, Docker y Kubernetes. Cada decisión con su razón, su coste y su riesgo residual. Trata principios y contenedores; no incluye guías concretas de Windows, Active Directory ni Linux.
Nivel
MedioDuración
1 horaNIS2: Arquitecturas Defensivas y Cumplimiento Estratégico en la UE
Qué exige la Directiva NIS2, a quién alcanza y con qué plazos, y cómo se traducen las medidas de su artículo 21 en decisiones de arquitectura: segmentación, identidad, cifrado, copias, registro y detección, vulnerabilidades y proveedores. Incluye el estado a octubre de 2026, los plazos de notificación de incidentes contados desde el momento correcto, la relación con el ENS y con ISO/IEC 27001 y un caso práctico resuelto con una empresa ficticia.
Nivel
MedioDuración
30 minutosMonitorización, detección y resiliencia en la arquitectura
Cómo diseñar lo que ocurre cuando un control preventivo falla: qué registrar y cómo protegerlo, centralización de registros, SIEM y casos de uso de detección, alertas y automatización, respuesta a incidentes, MITRE D3FEND y resiliencia (RTO, RPO, alta disponibilidad, copias aisladas, pruebas y ejercicios).
Nivel
MedioDuración
1 horaDocumentar y defender una arquitectura: decisiones, riesgos y proyecto final
Cómo dejar por escrito, justificar y defender una arquitectura de seguridad: registros de decisiones (ADR) con su plantilla, diagramas con el modelo C4, registro de riesgos, tratamiento y riesgo residual aceptado, matriz de controles, perfil actual y objetivo del NIST CSF 2.0, hoja de ruta por fases y comunicación a la dirección. Con un proyecto final autoevaluable (sin solución modelo) sobre una empresa ficticia.
Nivel
AvanzadoDuración
1 horaTaller de arquitectura: diseña y documenta un caso resuelto
Taller práctico que resuelve de principio a fin la arquitectura de seguridad de una empresa ficticia: requisitos, inventario, diagramas C4, amenazas, registro de riesgos, reglas de cortafuegos, identidad, Active Directory, Linux, correo, WAF, copias, IA generativa, detección, ADR, matriz de controles, hoja de ruta y página para la dirección. Incluye soluciones, terminales con salidas reales de un laboratorio, solución modelo del proyecto final y rúbrica.
Nivel
AvanzadoDuración
1 h 15 minAnalista de CiberInteligencia
Ruta de investigación con fuentes abiertas (OSINT) en preparación.
Cursos
11
Duración total
10 h 45 min
Nivel
Principiante → Avanzado
Estado
Disponible
OSINT PARA TODOS
Introducción a la inteligencia de fuentes abiertas: el ciclo OSINT, la metodología, la seguridad operativa (OPSEC), Shodan, Google Dorks, dominios, geolocalización y redes sociales.
Nivel
PrincipianteDuración
30 minutosMetodología de investigación y ciclo de inteligencia
Cómo se planifica y se hace una investigación con fuentes abiertas: ciclo de inteligencia, requisitos y preguntas, valoración de fuentes, cuaderno y preservación de pruebas, hipótesis y sesgos, y marco legal y ético (RGPD, LOPDGDD y Código Penal).
Nivel
PrincipianteDuración
1 horaBúsqueda avanzada y fuentes abiertas
Cómo buscar bien y de dónde sacar información abierta: buscadores y operadores, archivos web (Wayback Machine), BOE y BORME, Registro Mercantil, marcas y patentes, contratación y transparencia, metadatos, prensa y literatura académica, y los límites legales en España y la UE.
Nivel
PrincipianteDuración
1 horaOSINT de dominios, infraestructura y superficie expuesta
Cómo se lee la infraestructura de una organización con fuentes abiertas: WHOIS y RDAP, DNS, correo y CDN, DNS pasivo, Certificate Transparency, subdominios, direcciones IP y ASN, Shodan y Censys con sus límites, relación entre activos y reducción de la superficie expuesta propia, siempre con activos propios o con permiso. Remite a contenidos de los cursos 8 y 9, que conviene leer después.
Nivel
MedioDuración
1 horaRedes sociales (SOCMINT) y verificación de identidades
Cómo investigar cuentas y perfiles públicos de redes sociales con método y dentro de la ley: marco legal y términos de las plataformas, anatomía de una cuenta, cruce de identidades con grados de confianza, perfiles falsos, cuentas automatizadas, redes coordinadas, preservación de evidencias y protección de datos. Remite a contenidos de los cursos 7 y 10, que conviene leer después.
Nivel
MedioDuración
1 horaGeolocalización e imágenes (GEOINT)
Cómo averiguar dónde y cuándo se hizo una imagen publicada y comprobar si un contenido dice la verdad sobre su ubicación, con fuentes abiertas: metadatos EXIF, coordenadas, pistas visuales, OpenStreetMap, satélite y ortofotos abiertos, sombras y clima, y los límites éticos y legales de localizar.
Nivel
MedioDuración
1 horaVerificación de contenidos y desinformación
Cómo comprobar si una imagen, un vídeo o una afirmación es lo que dice ser y cómo distinguir un contenido engañoso de una campaña coordinada: tipos de desinformación, lectura lateral y sesgos, búsqueda inversa, vídeo, metadatos, procedencia (C2PA), manipulación y deepfakes con sus límites, marcos de análisis y marco regulatorio europeo y español.
Nivel
MedioDuración
1 horaInteligencia de amenazas (CTI) con fuentes abiertas
Cómo se trabaja con inteligencia de amenazas usando solo fuentes abiertas: niveles de CTI, indicadores de compromiso, MITRE ATT&CK, STIX y TAXII, MISP y feeds abiertos, el catálogo KEV de CISA, informes públicos, atribución prudente y protocolo TLP, siempre dentro de la ley y sin interactuar con los atacantes.
Nivel
MedioDuración
1 horaInvestigación de fraude y phishing
Cómo se investiga una campaña de phishing o fraude con fuentes abiertas y sin interactuar con los atacantes: preservar la evidencia, leer cabeceras y SPF/DKIM/DMARC, analizar URL y dominios parecidos, usar registros públicos, agrupar indicadores, pedir la retirada de contenido y conocer los canales de denuncia en España.
Nivel
MedioDuración
1 horaInformes de inteligencia, seguridad operacional y proyecto final
Cómo se escribe inteligencia que otra persona pueda usar y comprobar: BLUF, estructura del informe, lenguaje de estimación y grados de confianza, citas y archivo de fuentes, revisión y marcado TLP, seguridad operacional del analista, protección de los datos y un proyecto final con un caso ficticio.
Nivel
AvanzadoDuración
1 horaTaller OSINT: casos prácticos resueltos
Cinco casos prácticos de punta a punta con solución modelo, errores típicos y rúbrica: un correo con cambio de IBAN y su dominio parecido, una imagen que circula como reciente, la verificación de lugar y hora de una foto, una empresa con contratos y subvenciones públicas (Registro Central de Titularidades Reales, OpenCorporates, ICIJ Offshore Leaks, OpenSanctions y BDNS) y la lectura del catálogo KEV de CISA, el EPSS y un feed MISP. Incluye el informe final y la solución del proyecto del curso 10, siempre con fuentes abiertas y casos ficticios.
Nivel
MedioDuración
1 h 15 min¿Quieres todo el catálogo? Mira los planes
Premium (pago anual) incluye todos los cursos de la membresía y sus certificados verificables; los cursos de venta directa se compran aparte. También hay planes mensuales con cursos desbloqueables.