Orientación Empleo & Entrevistas Guía Técnica 2026

Entrevista de ciberseguridad: preguntas técnicas para perfiles junior

Por Álvaro Chirou · · 28 min de lectura · Actualizado: 2 sep 2026

Una entrevista técnica de ciberseguridad rara vez busca saber cuántas herramientas memorizaste: su objetivo real es comprobar si entiendes lo que ocurre debajo de ellas, cómo razonas ante la falta de información y cómo investigas una alerta. En esta guía desglosamos 50 preguntas técnicas esenciales organizadas por bloques (Redes, Sistemas, SOC, Web/Pentesting y GRC), junto con el método PISTA para resolver cualquier escenario práctico sin quedarte en blanco.

Entrevista de ciberseguridad: preguntas técnicas para perfiles junior

Respuesta rápida: qué evalúan realmente en una entrevista junior #

Un entrevistador técnico busca validar 5 capacidades fundamentales en un perfil junior:

  • Comprensión de fundamentos: Entender qué ocurre a nivel de paquetes, sockets y procesos, en lugar de saber únicamente ejecutar un comando.
  • Capacidad de razonamiento: Formular hipótesis basadas en evidencias en lugar de adivinar o asumir conclusiones precipitadas.
  • Metodología de investigación: Conocer qué logs y telemetría consultar para confirmar o descartar una sospecha.
  • Honestidad técnica y límites: Saber decir «No conozco ese detalle exacto, pero revisaría X para confirmarlo» sin inventar respuestas.
  • Claridad de comunicación: Ser capaz de explicar un incidente de forma estructurada a compañeros y responsables.
Fundamentos Sólidos > Memorización de Tools | Razonamiento con Evidencias > Certeza Fingida

Para construir una base previa sólida antes de postularte, revisa cómo conseguir trabajo en ciberseguridad sin experiencia, prepara tu candidatura con nuestra guía sobre cómo hacer un CV de ciberseguridad sin experiencia y documenta tus laboratorios siguiendo nuestra guía sobre cómo crear un portfolio de ciberseguridad.

Fundamentos Esenciales para Entrevistas
Seguridad Informática para Principiantes: Empieza desde 0 Ya

Domina con soltura los conceptos clave de redes, sistemas operativos, criptografía y análisis de amenazas que preguntan en las entrevistas técnicas.

El método PISTA para resolver cualquier escenario técnico #

Cuando te presenten un caso hipotético («Te llega una alerta de PowerShell sospechoso, ¿qué haces?»), responde utilizando la estructura del Método PISTA:

El Método PISTA para Entrevistas

  • P — Problema: ¿Qué indica exactamente la alerta y cuál es el riesgo potencial inmediato?
  • I — Información: ¿Qué usuario, máquina, IP de origen, proceso padre o servicio está involucrado?
  • S — Señales (Telemetría): ¿Qué logs específicos (Sysmon, Event ID 4624, proxy, EDR) necesito correlacionar?
  • T — Toma de Decisión: ¿Se trata de un falso positivo conocido, actividad administrativa legítima o un compromiso confirmado?
  • A — Acción: ¿Cerrar con justificación, solicitar confirmación al usuario, aislar el endpoint o escalar al L2/CSIRT?

Bloque 1: Redes y Protocolos de Comunicación (10 preguntas) #

El dominio de redes es el filtro principal de cualquier entrevista junior. Si necesitas profundizar en este bloque, consulta nuestra guía completa de redes para ciberseguridad.

  1. ¿Diferencia entre TCP y UDP? TCP está orientado a conexión, garantiza entrega y orden con control de flujo (HTTPS, SSH); UDP no establece sesión previa, tiene menor latencia pero no garantiza entrega (DNS, streaming). Error común: decir que TCP es «seguro» y UDP no.
  2. ¿Cómo funciona el Three-Way Handshake de TCP? SYN (cliente sincroniza) $\rightarrow$ SYN-ACK (servidor responde y sincroniza) $\rightarrow$ ACK (cliente confirma conexión establecida).
  3. ¿Qué ocurre cuando escribes una URL en el navegador? Resolución DNS (caché local $\rightarrow$ resolver recursivo) $\rightarrow$ Obtención de IP $\rightarrow$ Handshake TCP $\rightarrow$ Negociación TLS (intercambio de certificados y cifrado simétrico) $\rightarrow$ Petición HTTP GET $\rightarrow$ Respuesta del servidor y renderizado.
  4. ¿Qué es DNS y qué ocurre si falla? Sistema de nombres que traduce dominios a IPs. Si falla, los servicios se vuelven inaccesibles por nombre aunque sigan operativos por IP directa.
  5. ¿Diferencia entre IP pública y privada? Las privadas (RFC 1918: 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) no se enrutan en Internet público; las públicas son globalmente accesibles.
  6. ¿Qué es NAT? Network Address Translation: traduce direcciones IP privadas de una red local a una única IP pública para permitir la salida a Internet.
  7. ¿Qué es un puerto de red? Un identificador numérico lógico (0–65535) en la capa de transporte que dirige los paquetes al proceso o servicio correspondiente.
  8. ¿Diferencia entre Switch, Router y Firewall? Switch conmuta tráfico en capa 2 (MACs) dentro de una LAN; Router enruta paquetes en capa 3 (IPs) entre distintas redes; Firewall filtra comunicaciones aplicando políticas de seguridad.
  9. ¿Diferencia entre IDS e IPS? IDS (Intrusion Detection) monitoriza y genera alertas pasivas; IPS (Intrusion Prevention) se coloca en línea y tiene capacidad de bloquear activamente el tráfico malicioso.
  10. ¿Diferencia entre HTTP y HTTPS? HTTPS encapsula HTTP dentro de una sesión cifrada mediante TLS, garantizando confidencialidad, integridad y autenticación del servidor mediante certificados digitales.

Bloque 2: Sistemas Operativos, Linux, Windows y Active Directory (8 preguntas) #

  1. ¿Diferencia entre proceso y servicio? Un proceso es cualquier programa en ejecución en el espacio de usuario; un servicio es un proceso en segundo plano gestionado por el SO (systemd en Linux, services.exe en Windows) sin interfaz gráfica obligatoria.
  2. ¿Qué significan los permisos rwxr-x--- en Linux? Dueño (rwx): lectura, escritura y ejecución; Grupo (r-x): lectura y ejecución; Otros (---): sin ningún permiso de acceso.
  3. ¿Qué es Active Directory (AD DS)? Servicio de directorio centralizado de Microsoft para gestionar identidades, equipos, políticas (GPO) y autenticación (Kerberos/NTLM) en un dominio corporativo.
  4. ¿Qué es un Domain Controller (DC)? Servidor que aloja la base de datos de Active Directory (NTDS.dit) y procesa las solicitudes de autenticación de todo el dominio.
  5. ¿Autenticación vs. Autorización? Autenticación valida quién eres (usuario/contraseña); Autorización valida qué tienes permiso para hacer (roles, ACLs).
  6. ¿Qué es MFA y elimina el riesgo de robo de cuentas? Requiere 2 o más factores independientes (algo que sabes, tienes o eres). Reduce drásticamente el riesgo de contraseñas filtradas, pero es vulnerable a phishing AiTM (Adversary-in-the-Middle) o fatiga de MFA.
  7. ¿Qué es el principio de mínimo privilegio? Otorgar a cada usuario, proceso o servicio únicamente los permisos indispensables y durante el tiempo estrictamente necesario para realizar su función.
  8. ¿Qué evento de Windows indica un inicio de sesión exitoso? El Event ID 4624. Sin embargo, debes analizar el campo Logon Type (Tipo 2 interactivo, Tipo 3 red, Tipo 10 RDP) y el usuario para saber si es legítimo.

Bloque 3: Fundamentos de Seguridad, Amenazas y Criptografía (7 preguntas) #

  1. ¿Vulnerabilidad vs. Amenaza vs. Riesgo? Vulnerabilidad es la debilidad técnica; Amenaza es el agente capaz de explotarla; Riesgo es la probabilidad combinada con el impacto que tendría esa explotación en el negocio.
  2. ¿Diferencia entre CVE y CVSS? CVE es el identificador oficial estandarizado de la vulnerabilidad; CVSS es la métrica numérica (0 a 10) que mide su severidad técnica intrínseca. Consulta nuestra guía completa sobre diferencias entre CVE y CVSS y priorización con KEV y EPSS.
  3. ¿Cifrado vs. Hashing vs. Encoding? Cifrado es reversible con una clave secreta (confidencialidad); Hashing es unidireccional (integridad de datos y passwords); Encoding es un simple cambio de representación de datos (como Base64) que no aporta ninguna seguridad.
  4. ¿Qué es la Tríada CIA? Confidencialidad (acceso solo a autorizados), Integridad (datos inalterados y verídicos) y Disponibilidad (servicios operativos cuando se necesitan).
  5. ¿Qué es un Falso Positivo? Una alerta que se activa ante una actividad que en realidad es benigna o legítima.
  6. ¿Qué es un Falso Negativo? Un ataque o actividad maliciosa que ocurre sin que ningún sistema de seguridad lo detecte (el escenario más peligroso).
  7. ¿Evento vs. Alerta vs. Incidente? Un evento es cualquier acción registrada en un log; una alerta es un evento que coincide con una regla de detección; un incidente es una alerta confirmada que compromete la seguridad y requiere activar un plan de respuesta.

Bloque 4: Herramientas Defensivas, SIEM, EDR y MITRE ATT&CK (5 preguntas) #

  1. ¿Qué es un SIEM y qué hace? Security Information and Event Management: centraliza, normaliza y correlaciona logs de múltiples fuentes para detectar anomalías y generar alertas en tiempo real.
  2. ¿Qué logs son prioritarios para enviar al SIEM? Autenticaciones de Active Directory, cortafuegos, VPN, servidores web, DNS corporativo y telemetría de endpoints (Sysmon / EDR).
  3. ¿Qué es un EDR y en qué se diferencia de un antivirus tradicional? El antivirus detecta firmas y ficheros maliciosos; el EDR monitoriza el comportamiento continuo de procesos, conexiones de red y memoria en el endpoint para detectar amenazas avanzadas sin fichero (fileless malware).
  4. ¿Qué es MITRE ATT&CK? Base de conocimiento global sobre tácticas (el objetivo del atacante) y técnicas (el método específico empleado) observadas en ataques reales.
  5. ¿Diferencia entre IOC y TTP? IOC (Indicador de Compromiso) es un dato estático fácil de cambiar por el atacante (IP, hash, dominio); TTP (Tácticas, Técnicas y Procedimientos) describe el comportamiento operativo del actor de amenazas.

Bloque 5: Escenarios Prácticos de Analista SOC y Triaje de Alertas (10 preguntas) #

Este bloque representa el 60 % de una entrevista para Blue Team. Para más detalle sobre las funciones operativas, consulta nuestra guía de habilidades de un analista SOC y el roadmap de Blue Team.

  1. Alerta de múltiples intentos de login fallidos: Aplicar método PISTA: verificar si la IP es interna o externa, si afecta a una o varias cuentas (password spraying), y comprobar si hubo un login exitoso posterior desde esa misma IP.
  2. Investigación de correo de phishing reportado: Analizar cabeceras (SPF, DKIM, DMARC), comprobar el dominio del remitente, revisar URLs en un sandbox seguro y comprobar en el correo corporativo si otros usuarios recibieron el mensaje o hicieron clic. Consulta el framework CADENA en nuestra guía sobre cómo detectar phishing técnicamente y analizar cabeceras.
  3. Alerta de PowerShell ejecutado con comando codificado en Base64: Decodificar el comando para ver qué intenta hacer, verificar el proceso padre (¿fue invocado por Word o por un script de mantenimiento legítimo?), revisar conexiones de red salientes y el usuario que lo lanzó.
  4. Conexión detectada hacia una IP maliciosa según Threat Intelligence: Determinar qué proceso inició la conexión, si se transfirieron datos o si fue bloqueada por el firewall, y evaluar la antigüedad del indicador de inteligencia.
  5. Inicio de sesión desde una ubicación geográfica imposible (viaje imposible): Verificar si el usuario está conectado por VPN corporativa, comprobar el dispositivo (MDM) y contactar con el usuario para verificar su actividad antes de bloquear la cuenta.
  6. Actuación ante una alerta de ransomware confirmada: Aislar inmediatamente los equipos afectados de la red, identificar el vector de entrada inicial, preservar evidencias en memoria y activar el protocolo de respuesta a incidentes del CSIRT. Consulta nuestra guía técnica sobre cómo funciona el ransomware y el framework AISLAR para Blue Team.
  7. Gestión de 50 alertas simultáneas en el SIEM: Priorizar por severidad técnica y criticidad del activo afectado (un controlador de dominio o servidor de base de datos siempre va antes que un equipo ofimático).
  8. Criterio para cerrar una alerta como Falso Positivo: Documentar con evidencias técnicas por qué la alerta se activó ante un comportamiento de software o administrativo legítimo, proponiendo ajustes a la regla de detección.
  9. ¿Qué hacer si no tienes suficiente telemetría para decidir? No suponer: buscar fuentes indirectas (logs de red, DNS o cortafuegos), documentar la falta de visibilidad y escalar la incidencia explicando las limitaciones técnicas.
  10. ¿Qué significa escalar un incidente? Transferir la alerta al analista L2 o al equipo de Incident Response cuando la criticidad supera tu umbral de resolución o se requiere contención invasiva.

Bloque 6: Seguridad Web, OWASP Top 10 y Pentesting (6 preguntas) #

Para perfiles orientados a pentesting y AppSec. Revisa los fundamentos previos con qué aprender antes de hacking ético y nuestro roadmap de Red Team.

  1. ¿Qué es SQL Injection (SQLi) y cómo se previene? Inserción de comandos SQL en campos de entrada no validados para alterar la lógica de la base de datos. Se previene con consultas parametrizadas (Prepared Statements) y ORMs seguros. Consulta nuestra guía detallada sobre qué SQL necesitas para ciberseguridad y prevención de SQLi.
  2. ¿Qué es Cross-Site Scripting (XSS)? Inyección de scripts maliciosos en aplicaciones web que se ejecutan en el navegador de otros usuarios. Se divide en Reflejado, Almacenado y Basado en DOM.
  3. ¿Qué es Broken Access Control? Fallo donde la aplicación no valida si el usuario tiene permiso para ver o modificar un recurso (IDOR, escalada horizontal o vertical). Es la vulnerabilidad número 1 del OWASP Top 10.
  4. ¿Autenticación fuerte garantiza seguridad web? No. Una aplicación puede tener contraseñas seguras y MFA, pero ser vulnerable a inyecciones, fallos de autorización o fugas de datos.
  5. ¿Qué es lo primero que se realiza en un pentest? Definición del alcance (Scope), firma del acuerdo de confidencialidad y autorización expresa de pruebas (Rules of Engagement).
  6. ¿Qué haces si encuentras una vulnerabilidad fuera del alcance acordado? Detener las pruebas en ese activo de inmediato, documentar el hallazgo sin explotarlo y comunicarlo al cliente de forma segura.

Bloque 7: Gobernanza, Riesgo y Cumplimiento - GRC (4 preguntas) #

Conceptos esenciales si optas a puestos de cumplimiento y gestión. Consulta nuestra guía sobre qué es GRC en ciberseguridad y el roadmap de GRC.

  1. ¿Diferencia entre riesgo y control? El riesgo es el escenario adverso que puede causar daño; el control es la medida organizativa o técnica desplegada para mitigar ese riesgo.
  2. ¿Qué es una evidencia de control? Prueba objetiva y verificable (capturas de configuración, registros de auditoría, políticas firmadas) que demuestra que un control de seguridad está implantado y funciona.
  3. ¿Qué es un Gap Assessment? Análisis comparativo entre la situación de seguridad actual de una empresa y los requisitos de un estándar o regulación (como ISO 27001, ENS o NIS2).
  4. ¿Quién debe aceptar formalmente un riesgo residual? El propietario del activo o la dirección de la empresa (Risk Owner), nunca el analista junior de forma unilateral.

Cómo responder preguntas sobre tus proyectos y errores técnicos #

Estructura tus respuestas sobre proyectos personales utilizando la técnica **Contexto $\rightarrow$ Problema $\rightarrow$ Solución $\rightarrow$ Aprendizaje**. Si te preguntan por un error, no busques una respuesta cliché: describe un fallo real de laboratorio (como bloquear tu propio acceso SSH o una mala regla de cortafuegos) y explica cómo hiciste el troubleshooting para solucionarlo.

Qué responder cuando no sabes la respuesta exacta #

Nunca inventes un concepto técnico. Utiliza esta fórmula profesional: «No tengo el dato exacto de memoria, pero sé que se relaciona con el protocolo X. Si me encontrase con esta situación en el trabajo, consultaría la documentación oficial de Microsoft/RFC y revisaría los logs de Y para confirmarlo». Esto demuestra metodología y rigor.

Qué NO debes memorizar para la entrevista #

No pierdas tiempo memorizando todos los puertos del 1 al 1024, listas interminables de Event IDs de Windows o todos los flags de Nmap. Prioriza comprender la lógica de los protocolos y el flujo de los ataques: los detalles de sintaxis se consultan en el manual.

Preguntas clave que tú debes hacer al entrevistador #

  • «¿Qué stack de tecnologías (SIEM, EDR, Cloud) utiliza el equipo en el día a día?»
  • «¿Cómo está estructurado el proceso de escalado entre analistas L1, L2 y respuesta a incidentes?»
  • «¿Qué objetivos concretos esperan que cumpla la persona seleccionada en sus primeros 6 meses?»

Plan de preparación intensiva en 7 días #

Día Área de Enfoque Principal
Día 1 Desglose de la oferta de empleo y requisitos clave del puesto
Día 2 Repaso intensivo de redes (TCP/UDP, DNS, HTTP, Handshake)
Día 3 Sistemas operativos, permisos en Linux y dominios Active Directory
Día 4 Conceptos de seguridad (Tríada CIA, cifrado vs. hash, CVE vs. CVSS)
Día 5 Especialidad del puesto (SOC / Triaje / SIEM / Web / GRC)
Día 6 Práctica de escenarios en voz alta utilizando el método PISTA
Día 7 Repaso de tus proyectos del portfolio y descanso mental

Conclusión: la diferencia entre memorizar y razonar técnicamente #

El mejor candidato no es quien recita de memoria una enciclopedia técnica, sino quien sabe qué preguntas hacerse ante un problema nuevo y cómo seguir el rastro de las evidencias. Confía en tus fundamentos, razona tus respuestas paso a paso y demuestra ganas reales de aprender.

Compartir
AC

Álvaro Chirou

Instructor y profesional de tecnología

Álvaro Chirou es profesional de tecnología desde 2006 e instructor desde 2010, especializado en ciberseguridad, programación e inteligencia artificial.

Asegura tu Primer Empleo

¿Preparado para superar con éxito tu próxima entrevista técnica?

Construye una base sólida y domina los fundamentos prácticos de ciberseguridad con los cursos profesionales de Álvaro Chirou.

Ver Curso para Principiantes