Portfolio de ciberseguridad: proyectos para demostrar lo que sabes
Un currículum puede listar decenas de tecnologías (Linux, SIEM, Wireshark, Python), pero cualquier candidato puede escribir una lista similar. Un portfolio técnico de ciberseguridad cambia las reglas: en lugar de afirmar que sabes analizar logs o auditar aplicaciones, demuestra mediante proyectos observables cómo razonas, investigas y solucionas problemas reales. En esta guía aprenderás qué proyectos construir para Blue Team, Red Team, AppSec y GRC.
¿Qué es un portfolio de ciberseguridad y para qué sirve? #
Un portfolio de ciberseguridad es una colección organizada y documentada de proyectos, investigaciones técnicas, laboratorios y automatizaciones que evidencian tus habilidades prácticas ante seleccionadores y equipos técnicos.
Puede alojarse en GitHub, un blog técnico o una web personal. La plataforma es secundaria; lo fundamental es responder con claridad a una pregunta: ¿cómo razonas y solucionas problemas de seguridad cuando estás frente al teclado?
¿Necesitas un portfolio para trabajar en ciberseguridad? #
Si partes sin experiencia laboral previa, el portfolio es tu mayor ventaja competitiva. Tal como vimos en nuestra guía sobre cómo conseguir trabajo en ciberseguridad sin experiencia, la falta de trayectoria laboral debe compensarse con señales tangibles de tu capacidad.
El error más común: una colección vacía de capturas #
Subir un repositorio con cinco capturas de cómo instalaste VirtualBox o ejecutaste nmap -sV no constituye un portfolio. Eso solo demuestra que seguiste un tutorial. Un proyecto técnico de valor debe resolver una hipótesis o problema concreto.
Crea proyectos de alto impacto para tu portfolio: flujos SOAR automatizados, análisis de IoCs con IA y orquestación de respuesta ante incidentes.
La estructura de un proyecto excelente (El marco de 8 pasos) #
El Marco de Documentación Profesional
- 1. Problema: ¿Qué incidente, amenaza o vector querías investigar o mitigar?
- 2. Entorno: Arquitectura del laboratorio (máquinas, SO, red aislada, herramientas).
- 3. Objetivo: Resultado técnico específico a alcanzar.
- 4. Proceso: Metodología aplicada, comandos y decisiones técnicas justificadas.
- 5. Evidencia: Logs analizados, reglas Sigma/Yara creadas, scripts o consultas SIEM.
- 6. Resultado: Veredicto de la investigación o efectividad de la detección.
- 7. Mitigación: Recomendaciones para bastionar el sistema y evitar el vector.
- 8. Lecciones aprendidas: Qué problemas surgieron y qué mejorarías en producción.
Proyectos de portfolio para Blue Team y analista SOC #
Si tu meta es ser analista defensivo (guía de cómo ser analista SOC y Blue Team roadmap), enfoca tus proyectos en:
Ideas de Proyectos Defensivos
- P1: Laboratorio SIEM con Wazuh / Elastic: Ingesta de telemetría de Windows/Linux y configuración de alertas de autenticaciones anómalas.
- P2: Detección de Ataque de Fuerza Bruta SSH/RDP: Regla de correlación que identifica umbrales de fallo y bloquea la IP atacante.
- P3: Análisis de Eventos de Windows: Correlación de Sysmon (Event ID 1 para creación de procesos y Event ID 3 para conexiones de red).
- P4: Mapeo MITRE ATT&CK: Simulación de ejecución sospechosa con PowerShell y mapeo con la técnica T1059.001.
- P5: Análisis de Phishing en Entorno Seguro: Extracción de cabeceras RFC 822, análisis de saltos SPF/DKIM/DMARC y reputación de adjuntos.
Proyectos de portfolio para Red Team y Pentesting #
Para perfiles ofensivos (guía de pentesting y Red Team roadmap), los proyectos deben demostrar rigor metodológico y calidad de reporte:
Ideas de Proyectos Ofensivos (Entornos Autorizados)
- P1: Write-up metodológico de máquina de laboratorio: Reconocimiento → Enumeración de servicios → Explotación → Escalada de privilegios → Medidas de remediación.
- P2: Auditoría OWASP en Juice Shop: Identificación, explotación controlada y parcheo de vulnerabilidades SQLi, IDOR o XSS.
- P3: Informe Ejecutivo y Técnico de Pentest: Simulación de un reporte corporativo real con cálculo de severidad CVSS v3.1 y planes de acción priorizados.
- P4: Laboratorio Local de Active Directory: Despliegue de un dominio Windows Server y documentación de ataques de Kerberoasting o AS-REP Roasting en red privada.
Proyectos de portfolio para Application Security (AppSec) #
Si tienes base en programación, los proyectos de seguridad en aplicaciones destacan por unir desarrollo y defensa:
- Proyecto Vulnerable + Fix: Código antes y después de parchear una vulnerabilidad crítica (por ejemplo, reemplazando queries dinámicas por sentencias preparadas).
- Threat Modeling de una Arquitectura: Modelo STRIDE documentado con diagrama de flujo de datos (DFD) para una API REST.
- Pipeline CI/CD con Seguridad (DevSecOps): Integración de análisis SAST (SonarQube/Semgrep) y chequeo de dependencias (OWASP Dependency-Check).
Proyectos de portfolio para Gobernanza y GRC #
Un portfolio técnico no requiere obligatoriamente código o terminales. Para perfiles de cumplimiento y gobernanza puedes incluir:
- Evaluación y Registro de Riesgos: Análisis de activos, amenazas y matriz de impacto/probabilidad para una pyme ficticia.
- Desarrollo de Políticas de Seguridad: Política de control de accesos y trabajo remoto con justificación técnica de cada control.
- Gap Analysis frente a ISO 27001 o ENS: Tabla de cumplimiento identificando controles faltantes y plan de tratamiento.
Proyectos prácticos de Python y Automatización de Seguridad #
Los scripts en Python orientados a la automatización demuestran eficiencia inmediata:
- Parser y Analizador de Logs Apache/Nginx: Script que extrae IPs con más de 50 peticiones erróneas (404/500) por minuto y exporta el informe en JSON.
- Enriquecedor de IoCs multi-API: Consulta automatizada de hashes y dominios contra APIs públicas respetando límites de peticiones.
- Verificador de Configuración de Cabeceras HTTP: Script que evalúa la presencia de Content-Security-Policy, HSTS y X-Frame-Options.
Cómo transformar un CTF o reto en un proyecto útil #
Completar un CTF no es un proyecto en sí mismo. Lo que aporta valor es redactar un write-up reflexivo: en lugar de publicar la solución sin contexto, explica qué hipótesis iniciales formulaste, qué errores cometiste durante la enumeración y qué concepto técnico fundamental aprendiste.
GitHub para ciberseguridad: cómo redactar el README perfecto #
Cada repositorio de tu GitHub debe incluir un archivo README.md estructurado:
# Nombre del Proyecto (Ej: SOC-Wazuh-Detection-Lab)
## 1. Descripción & Objetivo
## 2. Arquitectura de Red (Diagrama Mermaid o imagen)
## 3. Prerrequisitos e Instalación
## 4. Escenario de Ataque Simulado
## 5. Telemetría y Reglas de Detección
## 6. Resultados y Capturas de Evidencia
## 7. Medidas de Mitigación Recomendadas
## 8. Conclusiones y Aprendizaje
Buenas prácticas y seguridad: qué NUNCA debes publicar #
Checklist de Seguridad para Repositorios Públicos
- ⚠️ Nunca subas credenciales reales: Ni API keys, contraseñas, certificados privados ni archivos
.env(utiliza.gitignore). - ⚠️ No expongas datos corporativos: Si trabajas en IT, jamás publiques logs, IPs internas o datos de clientes de tu empresa.
- ⚠️ Práctica 100% ética: Todas las evidencias ofensivas deben provenir exclusivamente de laboratorios propios o plataformas autorizadas.
Cómo presentar y defender tu portfolio en tu CV y entrevistas #
En tu currículum, no te limites a poner el enlace a tu perfil de GitHub. Destaca 2 o 3 proyectos clave con un resumen de 2 líneas (problema, tecnología y enlace directo al repositorio). En la entrevista técnica, prepárate para explicar por qué tomaste cada decisión de diseño, qué falsos positivos podría generar tu regla de detección y qué limitaciones técnicas tiene tu laboratorio.
Cómo transformar tutoriales en proyectos propios y diferenciales #
Seguir una guía está bien para aprender los primeros pasos. Pero para incluirlo en tu portfolio, añade una capa propia de valor: conecta una fuente adicional de logs, programa una alerta hacia Telegram o Discord mediante un webhook, o redacta una regla de detección personalizada que no venía en el tutorial original.
Conclusión y plan de acción #
No necesitas construir 20 proyectos mediocres; 3 o 4 proyectos completos, bien documentados y defendibles son suficientes para transformar radicalmente tus opciones de contratación:
Comienza hoy con tu primer laboratorio, documenta cada paso con rigor y demuestra a los seleccionadores que tienes la actitud y la capacidad técnica que buscan.
¿Quieres crear proyectos de ciberseguridad con IA y n8n?
Aprende a automatizar la ingesta de alertas de seguridad, enriquecimiento de IoCs y orquestación defensiva con flujos reales en n8n.