Carreras por sector · 7 min read

CV de ciberseguridad: lo que un analista demuestra y lo que calla

Un CV de ciberseguridad casi nunca falla por falta de conocimientos. Falla porque describe un sector entero en lugar de un puesto. "Profesional de la seguridad informatica con experiencia en deteccion, cumplimiento y riesgos" le sirve a cualquiera, y quien lo lee dirige un equipo que hace una sola cosa todo el dia.

Un mismo nombre en la oferta, cuatro trabajos distintos

Bajo "analista de ciberseguridad" caben al menos cuatro perfiles, y el CV que convence para uno aburre para otro.

  • Analista SOC. Turnos frente a un SIEM y una consola EDR. El trabajo consiste en clasificar: separar rapido el ruido de la alerta seria, escalar al nivel correcto y dejar notas que el turno siguiente pueda seguir.
  • Respuesta a incidentes. Contencion, analisis forense, cronologia y un informe que entiendan tanto un abogado como la direccion.
  • Gestion de vulnerabilidades. Escanear, priorizar y luego lo dificil: convencer a otros equipos de que parcheen.
  • GRC. Gobierno, riesgo y cumplimiento: politicas, analisis de riesgos, auditorias, cuestionarios de proveedores, evidencias de control.

Lee la oferta y elige uno de los cuatro. Los nombres de puesto confunden; los verbos, bastante menos: "monitorizar, clasificar, escalar" apunta a un SOC, y "evaluar, documentar, evidenciar" apunta a GRC. Ordena despues tus logros para que el trabajo correspondiente aparezca primero en cada empleo.

Lo que busca quien contrata

El CISO o el responsable del SOC que revisa candidaturas intenta responder a dos preguntas, y ninguna tiene que ver con la cantidad de herramientas que conoces. Hay una tercera implicita, la escritura, porque los cuatro trabajos terminan en un documento sobre el que otra persona tiene que actuar.

El entorno. Da la escala y el tipo sin nombrar al cliente: un SOC 24x7 en un proveedor de servicios gestionados, un equipo interno en una cadena de distribucion mediana, un entorno todo en la nube o dominios Windows en local.

La decision que te tocaba. "Participacion en la respuesta a incidentes" no aclara si diriges la investigacion o si ejecutas instrucciones. Usa verbos que lleven una decision dentro: clasificar, escalar, contener, escribir la regla de deteccion, ajustarla, cerrar el hallazgo, rechazar una excepcion de riesgo.

Las herramientas tienen sitio en el CV, siempre que vayan atadas a una accion. "Splunk" a secas es una afirmacion. "Redaccion y ajuste de busquedas de correlacion en Splunk para reducir falsos positivos repetidos en alertas de VPN" es experiencia. Indica la categoria junto al producto (SIEM, EDR, escaner de vulnerabilidades), porque el equipo al que escribes quiza use otro fabricante y busque igualmente esa destreza.

Certificaciones y marcos: ejemplos, no una lista de la compra

Las certificaciones pesan en este sector y las ofertas las nombran a menudo. La que pide cada empleador depende del puesto, del pais y del nivel, asi que haz caso al anuncio y no a ninguna clasificacion, incluida la de este texto. Como simple orientacion: Security+ aparece con frecuencia en candidaturas de entrada, CEH y OSCP pertenecen al terreno ofensivo (OSCP es conocida por su examen de laboratorio), CISSP es una certificacion generalista que exige una experiencia profesional previa considerable, y los roles de ISO 27001 Lead Auditor o Lead Implementer se ven sobre todo en GRC.

Si has trabajado con el Esquema Nacional de Seguridad, dilo con precision: adecuacion de un sistema, preparacion de una auditoria, categoria del sistema. Hasta donde sabemos, el ENS afecta sobre todo al sector estatal y a quienes le prestan servicios, de modo que esos empleadores buscan la sigla en el CV. Las guias de INCIBE y del CCN-CERT son referencias habituales; citarlas tiene sentido solo si las has aplicado.

Coloca las certificaciones relevantes en un lugar visible, con la entidad emisora y la fecha, y marca con honestidad las que tienes en curso. El formato en detalle lo tratamos en nuestra guia sobre certificaciones en el CV. Una opinion de paso: un certificado sin un solo logro que muestre esa competencia en uso se lee como preparacion de examen, y un entrevistador con oficio va a tantear justo ese hueco.

Sin empleo previo en seguridad: laboratorio, CTF y write-ups

El problema del perfil junior es real: le piden experiencia con herramientas que no puede tocar legalmente fuera de una empresa. La salida consiste en montar una version reducida y documentada del trabajo, y mostrarla.

Un laboratorio en casa. Dos o tres maquinas virtuales, un SIEM gratuito o comunitario, registros que llegan y una deteccion escrita por ti. "Montaje de un laboratorio de tres maquinas virtuales con un controlador de dominio Windows y un SIEM de codigo abierto; redaccion de detecciones de intentos de acceso por fuerza bruta y pruebas con ataques simulados propios" supera a muchas frases de becario.

CTF y plataformas de entrenamiento. Una posicion en el ranking o una cantidad de salas resueltas dice poco a quien no conoce la plataforma. Nombra mejor las areas cubiertas: explotacion web, analisis de registros, forense de memoria.

Write-ups. Es la prueba de mayor peso de las tres, porque demuestra la competencia comun a los cuatro trabajos. Una entrada de blog o un repositorio que recorre tu analisis de un reto ya retirado o de una muestra de malware conocida deja ver un metodo, no solo un resultado.

Dos cautelas. Publica solo los retos cuyas normas lo permiten y no describas nunca pruebas sobre un sistema sin autorizacion por escrito. El acceso sin permiso a sistemas ajenos puede ser delito, y en un CV de seguridad es motivo para dejar de leer. Si vienes de soporte, administracion de sistemas o redes, sube a primer plano lo que toca la seguridad: ciclos de parcheo, avisos de phishing, restablecimiento de credenciales.

Cifras honestas

Las cifras de seguridad se inflan con facilidad y se desinflan igual de rapido. "10 000 ataques bloqueados" suele significar que el cortafuegos funcionaba. Quedate con las que sabes explicar en una entrevista y aclara lo que miden. Sin cifras, no las fabriques: da la escala, por ejemplo los equipos monitorizados o las personas en la guardia.

Algunos formatos que aguantan, con valores inventados solo para mostrar la forma:

  • Volumen y criterio (SOC): "Clasificacion de unas 40 alertas por turno en un equipo de seis, con escalado de aproximadamente una de cada diez a nivel 2."
  • Rapidez (SOC, respuesta a incidentes): "Contribucion a bajar el tiempo medio de respuesta en alertas de severidad alta de unas cuatro horas a menos de una."
  • Cobertura (vulnerabilidades): "Ampliacion del escaneo autenticado del 60 al 95 por ciento de los servidores en dos trimestres."
  • Auditoria (GRC): "Cierre de 18 de las 22 no conformidades de una auditoria interna ISO 27001 antes de la auditoria de seguimiento."
Una metrica que no puedes defender durante dos minutos en una entrevista sobra en un CV de seguridad.

Lo que no se cuenta

Tu manera de tratar informacion sensible en la pagina ya es una muestra de trabajo, y un CISO la lee asi.

Fuera del documento:

  • Nombres de clientes, si vienes de una consultora o de un proveedor de servicios, salvo que la relacion sea conocida y tu contrato lo permita.
  • Vulnerabilidades sin parche o parcheadas hace poco. Nunca una debilidad concreta en los sistemas de una organizacion identificable.
  • Detalles de un incidente que permitan identificar a la victima, la via de entrada del atacante o cualquier dato ausente de un comunicado oficial.
  • Arquitectura interna: nombres de maquinas, rangos de direcciones, la pila de seguridad exacta de un antiguo empleador.

El trabajo sigue siendo descriptible. "Coordinacion de la contencion de un incidente de ransomware con unos 200 equipos afectados en un cliente industrial; actividad recuperada en cuatro dias" (ejemplo ficticio, de nuevo) da la forma, tu papel y el resultado sin exponer a nadie. Nuestro texto sobre cifras cubiertas por un acuerdo de confidencialidad explica la conversion a rangos, y la habilitacion de seguridad tiene su propia guia: indica el grado solo si tienes permiso para hacerlo.

Antes de enviarlo, toma la oferta, elige uno de los cuatro trabajos y reescribe tus cinco primeros logros para que cada uno lleve una decision, un alcance y, cuando exista, una cifra defendible. Luego relee la pagina como lo hace un atacante y quita todo lo que informe a un desconocido sobre las defensas de un antiguo empleador. Si tu trayectoria vive sobre todo en LinkedIn, una herramienta como Postulit la convierte en CV en pocos minutos, y ese tiempo lo dedicas a la parte que ninguna herramienta hace por ti: decidir lo que se cuenta y lo que se calla.

Prueba Postulit

Adapta tu CV en 30 segundos.

Crear mi CV — gratis
◆ The Postulit Brief

¡Mantente conectado!

Recibe los últimos artículos directamente en tu bandeja de entrada

No spam · Unsubscribe anytime