Al abrir cualquier conjunto de requisitos de reclutamiento relacionados con la ciberseguridad, podrás ver una larga lista de siglas de certificaciones al final. OSCP, CEH, CISSP, CISM, parece como un código, pero son indicadores de referencia importantes en este campo que miden los niveles de habilidad. Estas certificaciones suenan similares, pero el contenido y la ubicación que evalúan son muy diferentes. Si eliges la dirección incorrecta para prepararte, es posible que inviertas mucho tiempo y esfuerzo y termines con una certificación que no se alinea con la trayectoria profesional que deseas.

OSCP se centra en la práctica, no en la teoría

OSCP, que significa Offensive Security Certified Professional, es una certificación que se considera de alto valor en el campo de las pruebas de penetración, organizada por la institución Offensive Security. El formato de examen de esta certificación es completamente diferente al de la mayoría, ya que no se trata de responder preguntas de opción múltiple frente a una computadora, sino de realizar una intrusión real en un entorno de simulación dentro de un tiempo límite de 24 horas, seguido de la elaboración de un informe técnico completo en un tiempo adicional. Este diseño de examen significa que prepararse para el OSCP requiere una gran inversión de tiempo en práctica real. No se puede aprobar solo con memorizar teoría. Debido a esta característica, el OSCP se considera un indicador de la capacidad práctica en pruebas de penetración en la industria, y es adecuado para aquellos que deseen desarrollar su carrera en roles técnicos relacionados con pruebas de penetración o equipos rojos.

CEH es una certificación de entrada más amplia

CEH, que significa Certified Ethical Hacker, es organizada por EC-Council y su formato de examen se basa principalmente en preguntas de opción múltiple, abarcando una amplia gama de áreas desde nombres y principios de diversas técnicas de ataque hasta los usos básicos de herramientas comúnmente empleadas. A diferencia del enfoque profundo del OSCP, CEH se parece más a construir un mapa conceptual integral de ciberseguridad para los candidatos, facilitando un conocimiento básico sobre diversas técnicas de ataque y conceptos de defensa en este campo. Esta certificación es generalmente vista como una acreditación de entrada a intermedia, adecuada para quienes están comenzando a explorar la ciberseguridad y desean construir un marco de conocimiento general, o como un documento de referencia para demostrar habilidades básicas en ciberseguridad durante la búsqueda de empleo.

CISSP se orienta hacia la gestión y gobernanza

CISSP, o Certified Information Systems Security Professional, es organizada por (ISC)², y es la única certificación de este grupo que se enfoca claramente en aspectos de gestión y gobernanza. El contenido del examen abarca áreas como gobernanza de ciberseguridad, gestión de riesgos, cumplimiento normativo y seguridad de activos, con un énfasis relativamente bajo en la práctica técnica. Es importante mencionar que el CISSP generalmente requiere que el candidato tenga una cierta cantidad de experiencia laboral relacionada para obtener una certificación completa, lo que indica que no es una certificación para principiantes absolutos, sino más adecuada para personas que ya han acumulado cierta experiencia en la ciberseguridad y buscan desarrollarse en roles gerenciales como director de ciberseguridad o director de información. Los programas oficiales de examen y requisitos de estas tres certificaciones están disponibles en Ofensiva Seguridad, EC-Council y (ISC)² donde puedes obtener la última versión de la información actualizada.

Resumen de las diferencias de ubicación entre las tres certificaciones

  • OSCP: Enfoque práctico, evalúa habilidades de intrusión real, adecuado para roles técnicos de pruebas de penetración.
  • CEH: Enfoque en la amplitud del conocimiento, adecuado para construir una comprensión general de ciberseguridad, como referencia de entrada.
  • CISSP: Enfoque en gestión y gobernanza, requiere experiencia laboral, adecuado para posiciones de gestión de nivel medio a alto.
Gráfica comparativa de las diferencias de ubicación entre las certificaciones OSCP, CEH y CISSP.

Si no estás seguro de qué dirección seguir en tu preparación, también puedes comenzar a explorar competiciones CTF y programas de recompensas por errores que son gratuitos o de bajo costo. A través de la resolución práctica de problemas, acumularás experiencia que a menudo resulta más efectiva que simplemente gastar dinero en exámenes de certificación desde el principio.

Preguntas más frecuentes sobre la elección de certificaciones de ciberseguridad

¿No tengo antecedentes en ciberseguridad, debería intentar directamente con el OSCP?

No se recomienda que alguien sin base intente directamente con el OSCP, ya que el formato de examen exige que el candidato complete tareas de intrusión real de forma independiente en un tiempo limitado. Si no estás familiarizado con conceptos básicos de redes o la lógica operativa de las herramientas de pruebas de penetración más comunes, el proceso de preparación podría ser complicado, e incluso podrías tener dificultades para identificar los obstáculos que enfrentas. Un camino más seguro suele ser practicar a través de CTF o obtener una certificación como CEH que se base más en la amplitud de conocimientos, para establecer una comprensión básica y familiaridad con el uso de herramientas, antes de avanzar a una certificación práctica como el OSCP.

¿Cuáles son los costos aproximados de estas certificaciones?

Los costos de las certificaciones pueden variar según la política de precios de las organizaciones que las emiten y también pueden diferir según la ubicación y la tasa de cambio. En la práctica, los costos de inscripción para estas certificaciones generalmente oscilarán entre algunos cientos y más de mil dólares estadounidenses. El OSCP, debido a que incluye el costo de alquiler del entorno de examen práctico, suele ser un poco más costoso que los exámenes de opción múltiple. Se recomienda que, antes de decidirte a inscribirte, consultes los sitios web oficiales de las organizaciones emisoras para obtener información actualizada sobre precios, ya que estos números pueden cambiar, y es más preciso seguir las actualizaciones oficiales en lugar de referencias a datos desactualizados en la red.

Una vez que obtengo la certificación, ¿significa que encontrar trabajo será fácil?

Las certificaciones son un documento de referencia valioso durante el proceso de búsqueda de empleo, pero no son el único factor decisivo. La mayoría de los empleadores, al evaluar a los solicitantes para posiciones de ciberseguridad, no solo consideran las certificaciones, sino también la experiencia práctica, la habilidad demostrada durante la entrevista y la profundidad de comprensión en áreas específicas. Las certificaciones son más efectivas como una herramienta para ayudar a que tu currículum pase el primer filtro y para demostrar que posees un conocimiento básico. El desarrollo real de tu carrera todavía requerirá la acumulación continua de experiencia práctica y habilidades técnicas.

Un punto clave: El OSCP se centra en la verificación de habilidades prácticas, el CEH es adecuado para establecer un marco de conocimientos básicos amplio, mientras que el CISSP se inclina hacia la gestión y la gobernanza y requiere experiencia laboral. Aclarar si deseas seguir un enfoque técnico o de gestión antes de elegir una certificación es más eficiente que seguir tendencias ciegamente.