Mucha gente me pregunta por las certificaciones de seguridad, si merecen la pena, cuál es mejor, cuales están mejor valoradas, que hacer después de estudiar y temas similares. Voy a dar mi opinión personal y algunas recomendaciones por si os encontráis en esta situación y os puede ayudar.En general hay distintos tipos de certificaciones, tenemos las de productos o fabricantes como por ejemplo CCSA o CCSE de CheckPoint, CCSP de Cisco o SCASA de Sun, por mencionar tres de las cientos que hay, y luego existen las certificaciones más genéricas que no entran en tecnologías determinadas donde destacan: CISA y CISM de Isaca o CISSP de Isc^2.
El enfoque de unas y otras es completamente distinto y su contenido también. Mientras las primeras están pensadas para garantizar unos mínimos conocimientos en una tecnología concreta, las otras se centran en metodología y conceptos genéricos de seguridad.
Antes de decidir qué título obtener es imprescindible saber cual es el objetivo que perseguimos, las certificaciones en productos son solicitadas cuando las tareas a realizar son de implantación, configuración o mantenimiento de esas plataformas u otras similares, mientras las otras, están enfocadas a la consultoría y auditoría en general.
El coste medio de estas certificaciones también varía bastante, una certificación de fabricante puede rondar entre los 200€ ó 300€, mientras que las otras suponen un desembolso aproximado de 600€ ó 700€ y en ambos casos hablamos únicamente del examen, preparando el material por libre...
Es común encontrar gente que opina que estos títulos no sirven para nada, pero la realidad es que en muchas ocasiones son REQUISITO IMPRESCINDIBLE para participar y poder ofertar en muchos concursos. También "garantiza" que ese perfil cumple (o cumplía en el momento del examen) unos mínimos, que ya es más que alguien que no lo tiene.
Os podéis hacer una idea de la demanda de unas u otras en el mercado laboral lanzando consultas a portales de empleo como Infojobs.net.
Dejando para otro día el tema de fabricantes y centrándonos únicamente en las que yo he denominado de consultoría/auditoría, mal-resumo de la siguiente forma:
- CISA: Certified Information System Auditor, para cualquier técnico seguramente le parezca aburrida, pero aporta mucho valor al discurso del que la estudia. Es una certificación que obtiene gente tan distinta como la dedicada a LOPD, Criptografía, Auditoría técnica, Consultoría estratégica, Planes de Continuidad de Negocio...
- CISSP: Certified Information Systems Security Professional, es prácticamente lo mismo que la anterior pero emitida por otra organización, un poquito más técnica en alguno de sus capítulos. Ambas son complementarias y es común disponer de las dos o cualquiera de ellas.
- CISM: Certified Information Security Manager, está orientada a perfiles de gestión y aunque coincide en muchos temas con CISA, aporta una visión de alto nivel. Obviamente es la menos técnica.
Si una persona de perfil técnico que piensa hacer proyectos de hacking ético me preguntase, le recomendaría que se las fuese sacando en este orden: CISSP, CISA y finalmente CISM.
Estos títulos aportan valor al que las estudia, pero también a las compañías que disponen de estos perfiles, por lo que es habitual que sean las propias empresas las que hagan la inversión en la formación de sus consultores. A un recién titulado (que anda justo de pasta) que quiere empezar no le recomendaría optar por estos estudios, ya que supondrán un coste muy elevado y no le garantizan un puesto de trabajo. Eso sí, si eres un consultor y te ofrecen o puedes solicitar la posibilidad, es un tren al que hay que subir sin dudarlo. Lo que venía siendo sacarse todos los carnets de conducir en la mili.
En todas ellas, además del propio examen, solicitan renovar mediante una cuota anual y justificar una formación continua con los denominados CPE, que son puntos obtenidos de leer libros específicos, participar en conferencias, colaborar en proyectos, etc.
A tener en cuenta que las certificaciones solicitan algunos requisitos antes de que nos permitan disponer de ellas, como por ejemplo experiencia demostrable de un número de años en seguridad.
Otras certificaciones no tan demandadas pero también interesantes son:
- CEH/CHFI, Certified Ethical Hacker/Computer Hacking Forensic Investigator, son certificaciones de EC-Council, orientadas muy técnicamente donde se muestran muchas herramientas y metodología a seguir para ejecutar un hacking ético o un análisis forense. Desgraciadamente no están muy reconocidas en el sector.
- OPST/OPSA/..., de OSSTMM, es la certificación que soporta la metodología OSSTMM. De la que ya he hablado en otro momento.
- GIAC: de SANS, son un conjunto de certificaciones enfocados a tecnologías genéricas, por ejemplo la hay de Unix, de Windows, de Comunicaciones, Respuesta ante incidentes.... y muchas otras. Sus precios son muy variados y para obtener la de seguridad es necesario superar un conjunto. Su precio es bastante elevado y su nivel técnico es muy muy alto. Están muy bien reconocidas en el mercado internacional pero aquí en España no tanto, por lo que son muy pocas personas las que se interesan por este tipo de certificaciones.
Los exámenes de EC-Council los gestionan mediante centros "Prometic", por lo que puedes hacerlo en muchas ciudades y cuando tú quieras.
Para las certificaciones de GIAC y OPST has de desplazarte fuera de España.
Os las podéis preparar mediante las guías oficiales y con tests tipo "TestKing" o "ActualTest".
Ah! recordaros también que para formar parte de la comunidad del anillo hay que aceptar y comprometerse a seguir unos códigos de conducta ética, y en caso de saltarlos, nos pueden expulsar.





Por aquí ya hemos hablado sobre debilidades que suponen ciertos aspectos de la navegación y los potenciales peligros: SSL negociado con algoritmos poco fiables, deducir los sitios por donde se ha navegado por guardar el histórico de la navegación, o problemas de phishing empleando trucos con JavaScript.










