SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label cissp. Show all posts
Showing posts with label cissp. Show all posts

Sep 22, 2025

¡Materiales y Recursos para la Certificación CISSP!

Esta guía de recursos CISSP es una colección de materiales de estudio y referencia, además de apuntes personales de su creador y recopilados durante su proceso de certificación.

Dado que hay tanto material disponible, puede resultar un poco abrumador saber por dónde empezar y qué realmente merece su tiempo y esfuerzo. Ninguna recopilación es exhaustiva, pero el objetivo de esta guía es recopilar información que resulte útil y motivadora en este proceso. Como mínimo, ofrece una lista de recursos, exámenes y material de referencia para revisar.

Las guías de estudio se han actualizado para 2025 y ahora siguen los objetivos actualizados de (ISC)² y la 10ª edición de la Guía de Estudio Oficial.

Si tienes dudas por dónde comenzar, recomiendo esta FAQ de CISSP en español y los videos de la certificación CISSP gratuitos.

Aug 1, 2021

Curso Bootcamp #CISSP gratis

Ha pasado mucho tiempo desde la obtención de mi certificación CISSP. Corría 2007 y nueve meses de estudio junto a otros profesionales invaluables, fueron literalmente, un parto. Obtener CISSP no es fácil, tampoco imposible. En esos sábado y noches de estudio aprendí muchas cosas, pero una es las más importante: el apoyo de los otros no tiene precio.

Diez años después (finales de 2017), junto a, primero un profesor, luego un colega, luego un amigo, Ezequiel Sallis (aka @simubucks), decidimos dar un pasito más y comenzar a dictar el Bootcamp CISSP de forma remota. Ya teníamos la experiencia de brindarlo de forma presencial en varios países, pero esto ponía la vara aún más alta:

  • ¿Cómo se interactúa con estudiantes de todo el mundo sin verles la cara?
  • ¿Cómo saber si un concepto fue explicado de forma correcta o si el participante lo entendió?
  • ¿Cómo hacer una broma sin conocer la sonrisa cómplice del otro lado?
  • ¿Cómo explicar esas preguntas de la certificación que no son blanco ni negro? Son grises, muy finos y es en dónde radica la diferencia entre el 70% ("FELICITACIONES") o el 69,9% ("Inténtalo de nuevo").

La plataforma y campus virtual AULA25 de la Universidad Tecnológica Nacional de Argentina (UTN) era quien nos desafiaba a publicar nuestro curso de Bootcamp CISSP, 40 horas de curso de video online. ¡Vaya para ellos nuestro más profundo agradecimiento por confiar!

Y sí, dijimos que sí. Y fueron tres años de innumerables asistentes y alumnos de habla hispana que también confiaron y compraron el curso. Algunos se animaron al curso en video, otros se animaron al examen final del curso y, otros ¡se animaron a rendir la certificación y aprobaron!. Y ahí estábamos nosotros, siendo un pedacito de su historia personal y profesional.

Porque eso era lo que yo había aprendido en 2007, el apoyo de otros que ya hicieron el camino o de quienes lo hacen contigo no tiene precio. Mi certificación CISSP fue eso, el tener gente que, sin pedir nada a cambio te brindada su conocimiento para enriquecer mi profesión.

Eso es lo que ponemos a disposición hoy: el Curso Bootcamp CISSP completamente gratuito para todos, en español y en línea.

Para asistir no tienes que hacer nada, simplemente ingresar a Youtube o Vimeo y suscribirte, cada semana publicaremos un módulo, sí gratis. Antes de iniciar te recomiendo veas este video, donde explico todo.

Que lo disfrutes, y luego de finalizar el curso te animamos a rendir la certificación de (ISC)2 CISSP. VALE EL ESFUERZO.

Contenido


Lic. Cristian Borghello (@seguinfo), CISSP - CCSK - CSFPC
Director Segu-Info - Segu-Kids - Antiphishing - ODILA

Jun 18, 2021

Guías gratuitas de estudio CISSP

Actualización: desde Segu-Info hemos publicado una serie de videos del Bootcamp CISSP.

La certificación Certified Information Systems Security Professional (CISSP) puede darle un gran impulso a su carrera en ciberseguridad. Este certificado existe desde hace más de dos décadas y obtenerlo es una de las mejores formas de demostrar competencia en seguridad de la información.

Sin embargo, aprobar el examen CISSP no es una tarea fácil. Con ocho dominios para estudiar, cada uno de los cuales cubre una variedad de temas complejos, es fácil sentirse abrumado incluso antes de comenzar a estudiar. Para aliviar la presión y ayudarlo a maximizar el uso de su tiempo, tenemos muchos recursos útiles.

CompariTech ha publicado una "hojas de referencia y trucos" completas y gratuitas que ayudan a asegurarse de estar completamente preparado el día del examen. A continuación también se proporcionan enlaces a algunas de las mejores guías de estudio de CISSP.

Guías y hojas de trucos gratuitas

Actualización: desde Segu-Info hemos publicado una serie de videos del Bootcamp CISSP.

Para comenzar a estudiar es necesario la Guía Oficial de estudio de (ISC)², la cual incluye Official (ISC)² CISSP Study Guide, Official (ISC)² CISSP Practice Tests, CISSP For Dummies, Official CISSP Study, Practice Tests Apps, y Official CISSP Flash Cards.

Libros recomendados

Actualización: desde Segu-Info hemos publicado una serie de videos del Bootcamp CISSP.

Fuente: CompariTech

Dec 15, 2020

Certificación CISSP: Cheatsheets y otros recursos

Hoy queremos hablar de la certificación CISSP (Certified Information Systems Security Professional) de (ISC)2 (International Information Systems Security Certification Consortium) y de alguno de los recursos de estudio que se pueden encontrar para tener una primera toma de contacto y comenzar a prepararla.

CISSP es una certificación cuyo objetivo es reconocer a profesionales con formación en el área de seguridad de la información. Se compone de 8 dominios de conocimiento que cubren el CBK (Common Body of Knowledge) que ha determinado el (ISC)2 para la certificación.

El examen es un tanto peculiar porque si se realiza en inglés tiene una duración de 3 horas y consta de entre 100 y 150 preguntas cuya dificultad es adaptativa en función de si se responde correcta o incorrectamente las preguntas y sin posibilidad de volver atrás para modificar una respuesta. Sin embargo, si el examen se realiza en otro idioma que no sea inglés, se considera de dificultad lineal y constará de 250 preguntas con una duración de 6 horas. En ambos casos, es necesario obtener una puntuación de 700 sobre 1000 para aprobar. Además, como requisito para obtener el CISSP, los profesionales deben acreditar, al menos, 5 años de experiencia acumulada en 2 de los 8 dominios que componen la certificación. No obstante, en caso de no disponer de esta experiencia se puede evidenciar en los 6 años siguientes.

Todo esto se encuentra reflejado en la guía del examen de certificación con mayor nivel de detalle. No obstante, está previsto que haya ligeras modificaciones a partir del 1 de mayo de 2021, que normalmente suele afectar al peso de cada uno de los ocho dominios para calcular la nota final del examen de certificación y a revisiones y actualización del contenido, por lo que es una cuestión a tener en cuenta en caso de estar pensando en presentarse al CISSP.

Si bien es cierto que hay múltiples recursos para preparar la certificación, para tener una primera toma de contacto y poder revisar los conceptos de CISSP, (ISC)2 dispone de un curso de revisión de CISSP (que a la fecha de redacción de este post, es gratuito). No se trata de un curso para preparar el examen de certificación, pero resulta interesante como iniciación a los dominios que componen CISSP, así como para familiarizarse con los conceptos más relevantes. El acceso gratuito a este curso no es indefinido puesto tiene una duración de 180 días. 

Otro recurso que puede resultar de utilidad para preparar la certificación, son las flashcards. Son tarjetas interactivas en las que aparece una definición en una cara y el concepto correspondiente en la otra y que, igual que en el caso anterior, puede resultar útil a la hora de comenzar a estudiar o simplemente para repasar conceptos.

Adicionalmente, cuentan con una serie de webcasts gratuitos, previo registro, sobre los dominios de CISSP y que se encuentran disponibles en la plataforma BrightTALK.

En cualquier caso, en el apartado de preparación del examen de la página web de (ISC)2 se pueden encontrar estos y otros recursos, tanto gratuitos como de pago, para estudiar la certificación por vuestra cuenta.

Por otra parte, desde el blog de comparitech han compartido una cheatsheet por cada uno de los dominios que componen la certificación:

  1. Seguridad y gestión de riesgos
  2. Seguridad de activos 
  3. Arquitectura de seguridad e ingeniería
  4. Seguridad en redes y comunicaciones
  5. Gestión de identidad y acceso
  6. Evaluación de seguridad y pruebas
  7. Operaciones de seguridad
  8. Seguridad en el desarrollo de software

 Fuente: Flu-Project

Jul 21, 2020

Curso Online - Bootcamp CISSP - Agosto 2020

En agosto comenzará una nueva edición de nuestro Curso Bootcamp CISSP Online completamente en línea. Al igual que en las ediciones anteriores, el lugar de encuentro será el Campus Virtual Aula25, el espacio de capacitación de la Universidad Tecnológica Nacional UTN San Francisco.
El Bootcamp CISSP, tiene una duración de 30 horas y está orientado a preparar el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Quiénes deberían asistir

CIO, CSO, administradores de IT, responsables de seguridad de la información, analistas de riesgo, área de auditoría y cualquier persona interesada en conocer la certificación CISSP y su alcance. La inscripción está abierta a toda la comunidad de habla hispana.

Modalidad

Clases pregrabadas (en diferido) + Respuestas a preguntas por videos y foros.

Fecha y hora

Cada miércoles y viernes desde el 26 de Agosto hasta el 30 de Octubre a las 19 hs se habilitará una nueva clase. El alumno podrá visualizarla indefinidamente hasta la fecha de finalización del curso

Duración

20 clases (30 horas en total) más respuestas a consultas por videos y foro.

Docentes

Inscripción

Los interesados pueden consultar precios e inscribirse desde aquí.

Objetivos

Este curso, conocido como Bootcamp CISSP, está orientado a hacer conocer el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Preguntas frecuente

Se puede acceder a conocer las preguntas más frecuentes sobre el Bootcamp CISSP.

Certificación

Se entregarán certificados de asistencia o aprobación (en caso de superar los exámenes correspondientes) avalados por la Universidad Tecnológica Nacional. Quien lo desee puede rendir la Certificación oficial brindada por ISC2 (y no incluida en este curso).

Sep 11, 2018

Pruebas Adaptativas Computarizadas (CAT) del examen CISSP

A partir del 18 de diciembre de 2017, (ISC)2 puso en funcionamiento las Pruebas Adaptativas Computarizadas (Computerized Adaptive Testing o CAT) al examen CISSP, inicialmente en los exámenes ofrecidos en idioma inglés e introduciendo de forma paulatina la misma técnica a los demás idiomas en los que se puede presentar la prueba a lo largo del primer trimestre de 2018.

Este es uno de los cambios más significativos en el examen de esta certificación, luego de que en 2012 el examen migró de su modelo de presentación en papel (Paper Based Testing – PBT) a la presentación por ordenador (Computer-Based Testing – CBT).

¿En qué consiste la tecnología de pruebas adaptativas computarizadas?

Actualmente, el examen de la certificación CISSP (Certified Information Systems Security Professional) se realiza a través de un examen compuesto de 250 preguntas fijas y lineales que el candidato debe contestar en un tiempo máximo de 6 horas. Al finalizar la prueba, se computan los resultados y si se obtiene una calificación superior a 700 puntos sobre 1000, el candidato aprueba.

Mediante las pruebas adaptativas computarizadas el criterio de presentación de las preguntas al candidato varía de forma considerable respecto al modelo lineal. Ahora, cada pregunta es seleccionada con base en la respuesta de la pregunta anterior, maximizando la precisión del examen de acuerdo con el siguiente algoritmo iterativo:
  • Se busca la pregunta óptima entre una base de datos de preguntas disponibles, de acuerdo con la estimación actual de la capacidad del candidato.
  • La pregunta seleccionada es presentada al candidato, quien la responde de forma correcta o incorrecta.
  • La estimación de la capacidad se actualiza, con base en todas las respuestas anteriores.
  • Los pasos 1 al 3 se repiten hasta que se cumple un criterio de finalización.
Los criterios de finalización se aplican en el siguiente orden:
  1. Regla de intervalo de confianza: una vez que se cumple la duración mínima del examen (100 preguntas), el examen finalizará cuando la estimación de capacidad del candidato excluya el punto de aprobación con una confianza estadística del 95%. Para los candidatos con estimaciones de capacidad que excedan estadísticamente el estándar de aprobación, el examen estará aprobado. Para los candidatos que tienen estimaciones de capacidad que estén estadísticamente por debajo del estándar, el examen será reprobado.
  2. Regla de la longitud máxima del examen: si no se ha invocado previamente la regla de intervalo de confianza antes de llegar a las 150 preguntas, entonces la estimación de la capacidad del candidato se evaluará con respecto al estándar de aprobación. Si durante los últimos setenta y cinco (75) elementos operacionales respondidos la estimación de la capacidad del candidato está constantemente por encima del estándar de aprobación para cada elemento, entonces el resultado del examen es aprobado. Si en algún punto sobre los últimos setenta y cinco (75) elementos operacionales la estimación de la capacidad del candidato cae por debajo del estándar de aprobación, el resultado será reprobado. La evaluación de la estimación de capacidad con relación al estándar de aprobación no tiene en cuenta el intervalo de confianza.
  3. Regla Run-out-of-time (R.O.O.T.): si la regla de intervalo de confianza no se ha invocado antes del tiempo máximo del examen (3 horas), la estimación de la capacidad del candidato se evaluará con respecto al estándar de aprobación. Si durante los últimos setenta y cinco (75) elementos operacionales respondidos la estimación de la capacidad del candidato está constantemente por encima del estándar de aprobación, entonces el resultado del examen es aprobado. Si en algún punto sobre esos setenta y cinco (75) ítems la estimación de la capacidad del candidato cae por debajo del estándar de aprobación, el resultado es un error. Si el candidato no responde setenta y cinco (75) elementos operacionales dentro del tiempo máximo del examen (3 horas), el candidato automáticamente suspenderá el examen.
CISSP CAT

¿Cuáles son las ventajas del nuevo modelo de CAT?

Los criterios de elección de un examen tipo CAT sobre un examen lineal son los siguientes:
  • Confiabilidad: Los exámenes del tipo CAT permiten una forma más precisa y eficiente de evaluar las capacidades del candidato, ya que permite la adaptación de las preguntas a cada individuo en particular.
  • Optimización del tiempo: En vez de emplear 6 horas para responder la totalidad de las preguntas del examen, se requerirán solamente 3 horas (como máximo) y solamente respondiendo un subconjunto de preguntas escogidas de acuerdo a la capacidad del candidato.
  • Seguridad en las preguntas: En un examen lineal, el candidato estaba expuesto a 250 preguntas. Si no aprobaba, era muy probable que en un segundo intento muchas de esas preguntas volvieran a aparecer en su examen. Con el nuevo modelo CAT, la probabilidad de repetición es mínima, ya que la exposición de preguntas al candidato se minimiza dependiendo de sus capacidades.

¿Cuáles son las diferencias entre el modelo CAT y el modelo lineal?

A continuación, se presentan las principales diferencias entre ambos modelos:

¿Cómo debo prepararme para presentar el examen de la certificación CISSP en formato CAT?


La preparación del candidato no debe variar respecto a la presentación del examen en formato lineal. No obstante, si es importante tener en cuenta algunos puntos:
  • Debido a que no se permite la revisión de preguntas ya contestadas (ya que el algoritmo ajusta la pregunta futura con base en la respuesta inmediatamente anterior) el candidato deberá estar completamente seguro de su respuesta antes de avanzar.
  • Ya que la adaptación de las preguntas a la capacidad del candidato es la característica clave de este nuevo modelo, el estudio se debe focalizar en aquellos dominios del CBK en los que el candidato se siente con menos confianza.
  • Debido a que el tiempo de presentación del examen y la cantidad de preguntas se acortan, es importante gestionar muy bien el tiempo y no bloquearse en una pregunta.

¿En dónde puedo obtener más información al respecto?

El (ISC)2 ha publicado una guía y preguntas de uso frecuente (FAQ) en su sitio web, con relación al cambio del examen al formato CAT. Esta información puede ser consultada en la siguiente URL: https://www.isc2.org/Certifications/CISSP/CISSP-CatFinalmente, ¿el examen en formato CAT es más difícil que en formato lineal?

En principio, no. Como tal, en ambos formatos se parte de la premisa en la que se debe superar un umbral de aprobación. Este umbral en el formato lineal se evalúa al final de las 250 preguntas, mientras que en el formato CAT se va evaluando en cada pregunta con base en un estándar de aprobación.

Por otro lado, tanto las preguntas del examen lineal como del examen CAT provienen del mismo banco global de preguntas. Es decir: no se tendrán preguntas exclusivas para ninguno de los dos formatos del examen.

Fuente: David E. Acosta

Aug 6, 2018

Nueva edición del Bootcamp CISSP online

En Septiembre comenzará una nueva edición de nuestro Curso Bootcamp CISSP Online completamente en línea. Al igual que en las ediciones anteriores, el lugar de encuentro será el Campus Virtual Aula25, el espacio de capacitación de la Universidad Tecnológica Nacional UTN San Francisco.


El Bootcamp CISSP, tiene una duración de 30 horas y está orientado a preparar el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Quiénes deberían asistir

CIO, CSO, administradores de IT, responsables de seguridad de la información, analistas de riesgo, área de auditoría y cualquier persona interesada en conocer la certificación CISSP y su alcance. La inscripción está abierta a toda la comunidad de habla hispana.

Modalidad

Clases pregrabadas (en diferido) + Respuestas a preguntas por videos y foros.

Fecha y hora

Cada lunes y jueves desde el 17 de Septiembre al 22 de Noviembre se habilitará una nueva clase. El alumno podrá visualizarla indefinidamente hasta la fecha de finalización del curso

Duración

20 clases (30 horas en total) más respuestas a consultas por videos y foro.

Docentes

Inscripción

Los interesados pueden consultar precios e inscribirse desde aquí.

Objetivos

Este curso, conocido como Bootcamp CISSP, está orientado a hacer conocer el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Preguntas frecuente

Se puede acceder a conocer las preguntas más frecuentes sobre el Bootcamp CISSP.

Certificación

Se entregarán certificados de asistencia o aprobación (en caso de superar los exámenes correspondientes) avalados por la Universidad Tecnológica Nacional. Quien lo desee puede rendir la Certificación oficial brindada por ISC2 (y no incluida en este curso).

Mar 28, 2018

Bootcamp CISSP - Curso Online

En abril comenzará una nueva edición de nuestro Curso Bootcamp CISSP Online completamente en línea. Al igual que en las ediciones anteriores, el lugar de encuentro será el Campus Virtual Aula25, el espacio de capacitación que la Universidad Tecnológica Nacional UTN San Francisco.
El Bootcamp (ISC2) CISSP, tiene una duración de 40 horas y está orientado a preparar el cuerpo de estudio (CBK) de la Certificación Internacional (ISC)2 CISSP (Certified Information System Security Professional).

Quiénes deberían asistir

CIO, CSO, administradores de IT, responsables de seguridad de la información, analistas de riesgo, área de auditoría y cualquier persona interesada en conocer la certificación CISSP y su alcance. La inscripción está abierta a toda la comunidad de habla hispana.

Modalidad

Clases pregrabadas (en diferido) + Respuestas a preguntas por videos y foros.

Fecha y hora

Cada lunes y jueves desde el 23 de Abril al 28 de Junio se habilitará una nueva clase. El alumno podrá visualizarla indefinidamente hasta la fecha de finalización del curso.

Duración

20 clases de 2 horas cada una (40 horas en total) y las respuesta a consultas por videos y un foro.

Docentes

Inscripción

Los interesados pueden consultar precios e inscribirse desde aquí.

Objetivos

Este curso, conocido como Bootcamp CISSP, está orientado a hacer conocer el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Preguntas frecuente

Se puede acceder a conocer las preguntas más frecuentes sobre el Bootcamp CISSP.

Temario

Introducción
  1. Información sobre ISC2 y la Certificación CISSP
  2. Inscripción y procedimiento para la inscripción en la Certificación
Dominio 1 - Security and Risk Management
  1. The Big Three
  2. Clasificación de la información
  3. Políticas de seguridad. Estándares. Normas (Guidelines). Baselines. Procedimientos
  4. Roles y responsabilidad
  5. Administración y gestión de riesgos
  6. Análisis Cuantitativo vs Análisis Cualitativo
  7. Administración y control de cambios
  8. Modelado de amenazas
  9. ISO 27000 y SGSI
  10. Computer Crime
  11. Ética
  12. Leyes de los EE.UU.
  13. Investigación y Evidencia
  14. Respuesta a Incidentes
  15. Examen de 20 preguntas
Dominio 2 - Asset Security
  1. Evaluación de Activos
  2. Arquitectura de Computadoras
  3. Mecanismos de Protección
  4. Modos de Seguridad
  5. Guías de Evaluación
  6. Certificación vs Acreditación
  7. Concientización y Awareness
  8. Roles y Responsabilidades
  9. Políticas y Prácticas de Empleo
  10. Tipos de Ataques
  11. Examen de 20 preguntas
Dominio 3 - Security Engineering
  1. Trusted Computing Base
  2. Criterios de evaluación
  3. Modelos de Seguridad
  4. Cloud Computing
  5. Historia de la Criptografía y Conceptos Básicos
  6. Algoritmos clásicos
  7. Matemática Binaria y usos de la Criptografía
  8. Tipos de Algoritmos
  9. Algoritmos de Clave Privada y Clave Pública
  10. Hashing
  11. Tipos de ataques criptográficos
  12. Firma Digital y HMAC
  13. PKI
  14. Examen de 20 preguntas
Dominio 4 - Telecommunications and Network Security
  1. Modelo de Referencia OSI
  2. Medios y Protocolos de Transmisión
  3. Cableado
  4. Topologías y Métodos de Acceso
  5. Protocolos TCP/IP y comparación con OSI
  6. Dispositivos LAN
  7. Tecnologías WAN
  8. Tecnologías Wi-Fi
  9. Acceso Remoto
  10. Protocolos Wireless
  11. Ataques y Abusos de Red
  12. Examen de 20 preguntas
Dominio 5 - Identity and Access Management
  1. Tipos de control de acceso
  2. Implementación de control de acceso
  3. Identificación, autenticación, autorización y auditoría (AAA)
  4. Técnicas de identificación y autenticación
  5. Utilización de Passwords
  6. Sistemas Biométricos
  7. Single Sign On (SSO)
  8. Kerberos y otros protocolos SSO
  9. Modelos de control de acceso
  10. Administración de control de acceso
  11. Monitoreo, Auditoría y Logs
  12. Sistemas de Detección de Intrusos (IDS e IPS)
  13. Examen 20 preguntas
Dominio 6 - Security Assessment and Testing
  1. Amenazas y Ataques
  2. Análisis de Impacto de Negocio (BIA)
  3. Requerimientos
  4. Formación de un Equipo de trabajo
  5. Bussiness Continuity Plan (BCP)
  6. Tipos de Backups
  7. Documentación
  8. Testing
  9. Examen 20 preguntas
Dominio 7 - Operations Security
  1. Gestión administrativa
  2. Evaluación de productos
  3. Controles
  4. Seguridad en servicios
  5. Antivirus Management
  6. Métodos de ataque y Auditoría
  7. Protección Perimetral
  8. Sistemas de Vigilancia y Detección
  9. Requerimientos de un centro de cómputos
  10. Prevención, Detección y Supresión de Incendios
  11. Examen 20 preguntas
Dominio 8 - Security Software Development Lifecycle
  1. Paradigmas de Desarrollo de Aplicaciones
  2. Modelos de Desarrollo de Aplicaciones
  3. Software Capability Maturity Model (CMM)
  4. Bases de Datos
  5. Mantenimiento y Soporte
  6. Códigos Maliciosos
  7. Examen 20 preguntas
CertificaciónSe entregarán certificados de asistencia o aprobación (en caso de superar los exámenes correspondientes) avalados por la Universidad Tecnológica Nacional correspondientes a las 40 horas del curso. Quien lo desee puede rendir la Certificación oficial brindada por ISC2 (y no incluida en este curso).

Sep 26, 2017

Curso CISSP en línea

Nos complace anunciar que nuevamente realizaremos el Curso Bootcamp CISSP Online de 40 horas de duración y en forma remota.

Este es un esfuerzo sin precedentes de parte de Segu-Info y el Campus Virtual Aula25, el espacio de capacitación que la Universidad Tecnológica Nacional UTN San Francisco.
El Bootcamp (ISC2) CISSP, tiene una duración de 40 horas y está orientado a preparar el cuerpo de estudio (CBK) de la Certificación Internacional (ISC)2 CISSP (Certified Information System Security Professional).

Quiénes deberían asistir

CIO, CSO, administradores de IT, responsables de seguridad de la información, analistas de riesgo, área de auditoría y cualquier persona interesada en conocer la certificación CISSP y su alcance. La inscripción está abierta a toda la comunidad de habla hispana.

Modalidad

Clases pregrabadas (en diferido) + Respuestas a preguntas por videos y foros.

Fecha y hora

Cada lunes y jueves desde el 9 de octubre al 7 de diciembre se habilitará una nueva clase. El alumno podrá visualizarla indefinidamente hasta la fecha de finalización del curso.

Duración

20 clases de 2 horas cada una (40 horas en total) y las respuesta a consultas por videos y un foro.

Docentes

Inscripción

Los interesados pueden consultar precios e inscribirse desde aquí.

Objetivos

Este curso, conocido como Bootcamp CISSP 2015, está orientado a hacer conocer el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Preguntas frecuente

Se puede acceder a conocer las preguntas más frecuentes sobre el Bootcamp CISSP.

Temario

Introducción
  1. Información sobre ISC2 y la Certificación CISSP
  2. Inscripción y procedimiento para la inscripción en la Certificación
Dominio 1 - Security and Risk Management
  1. The Big Three
  2. Clasificación de la información
  3. Políticas de seguridad. Estándares. Normas (Guidelines). Baselines. Procedimientos
  4. Roles y responsabilidad
  5. Administración y gestión de riesgos
  6. Análisis Cuantitativo vs Análisis Cualitativo
  7. Administración y control de cambios
  8. Modelado de amenazas
  9. ISO 27000 y SGSI
  10. Computer Crime
  11. Ética
  12. Leyes de los EE.UU.
  13. Investigación y Evidencia
  14. Respuesta a Incidentes
  15. Examen de 20 preguntas
Dominio 2 - Asset Security
  1. Evaluación de Activos
  2. Arquitectura de Computadoras
  3. Mecanismos de Protección
  4. Modos de Seguridad
  5. Guías de Evaluación
  6. Certificación vs Acreditación
  7. Concientización y Awareness
  8. Roles y Responsabilidades
  9. Políticas y Prácticas de Empleo
  10. Tipos de Ataques
  11. Examen de 20 preguntas
Dominio 3 - Security Engineering
  1. Trusted Computing Base
  2. Criterios de evaluación
  3. Modelos de Seguridad
  4. Cloud Computing
  5. Historia de la Criptografía y Conceptos Básicos
  6. Algoritmos clásicos
  7. Matemática Binaria y usos de la Criptografía
  8. Tipos de Algoritmos
  9. Algoritmos de Clave Privada y Clave Pública
  10. Hashing
  11. Tipos de ataques criptográficos
  12. Firma Digital y HMAC
  13. PKI
  14. Examen de 20 preguntas
Dominio 4 - Telecommunications and Network Security
  1. Modelo de Referencia OSI
  2. Medios y Protocolos de Transmisión
  3. Cableado
  4. Topologías y Métodos de Acceso
  5. Protocolos TCP/IP y comparación con OSI
  6. Dispositivos LAN
  7. Tecnologías WAN
  8. Tecnologías Wi-Fi
  9. Acceso Remoto
  10. Protocolos Wireless
  11. Ataques y Abusos de Red
  12. Examen de 20 preguntas
Dominio 5 - Identity and Access Management
  1. Tipos de control de acceso
  2. Implementación de control de acceso
  3. Identificación, autenticación, autorización y auditoría (AAA)
  4. Técnicas de identificación y autenticación
  5. Utilización de Passwords
  6. Sistemas Biométricos
  7. Single Sign On (SSO)
  8. Kerberos y otros protocolos SSO
  9. Modelos de control de acceso
  10. Administración de control de acceso
  11. Monitoreo, Auditoría y Logs
  12. Sistemas de Detección de Intrusos (IDS e IPS)
  13. Examen 20 preguntas
Dominio 6 - Security Assessment and Testing
  1. Amenazas y Ataques
  2. Análisis de Impacto de Negocio (BIA)
  3. Requerimientos
  4. Formación de un Equipo de trabajo
  5. Bussiness Continuity Plan (BCP)
  6. Tipos de Backups
  7. Documentación
  8. Testing
  9. Examen 20 preguntas
Dominio 7 - Operations Security
  1. Gestión administrativa
  2. Evaluación de productos
  3. Controles
  4. Seguridad en servicios
  5. Antivirus Management
  6. Métodos de ataque y Auditoría
  7. Protección Perimetral
  8. Sistemas de Vigilancia y Detección
  9. Requerimientos de un centro de cómputos
  10. Prevención, Detección y Supresión de Incendios
  11. Examen 20 preguntas
Dominio 8 - Security Software Development Lifecycle
  1. Paradigmas de Desarrollo de Aplicaciones
  2. Modelos de Desarrollo de Aplicaciones
  3. Software Capability Maturity Model (CMM)
  4. Bases de Datos
  5. Mantenimiento y Soporte
  6. Códigos Maliciosos
  7. Examen 20 preguntas

Certificación

Se entregarán certificados de asistencia o aprobación (en caso de superar los exámenes correspondientes) avalados por la Universidad Tecnológica Nacional correspondientes a las 40 horas del curso. Quien lo desee puede rendir la Certificación oficial brindada por ISC2 (y no incluida en este curso).

Feb 6, 2017

Bootcamp CISSP Online

Nos complace anunciar que, por primera vez en América Latina, realizaremos el Curso Bootcamp CISSP Online de 40 horas de duración.
Este es un esfuerzo sin precedentes de parte de Segu-Info y el Campus Virtual Aula25, el espacio de capacitación que la Universidad Tecnológica Nacional UTN San Francisco.
El Bootcamp (ISC2) CISSP, tiene una duración de 40 horas y está orientado a preparar el cuerpo de estudio (CBK) de la Certificación Internacional (ISC)2 CISSP (Certified Information System Security Professional).

Quiénes deberían asistir

CIO, CSO, administradores de IT, responsables de seguridad de la información, analistas de riesgo, área de auditoría y cualquier persona interesada en conocer la certificación CISSP y su alcance. La inscripción está abierta a toda la comunidad de habla hispana.

Modalidad

Clases pregrabadas (en diferido) + Respuestas a preguntas por videos y foros.Fecha y hora: Cada lunes y jueves desde el 10 de Abril al 29 de Junio se habilitará una nueva clase. El alumno podrá visualizarla indefinidamente hasta la fecha de finalización del curso.

Duración

20 clases de 2 horas cada una (40 horas en total) y las respuesta a consultas por videos y un foro.

Docentes

Inscripción

Los interesados pueden consultar precios e inscribirse desde aquí.

Objetivos

Este curso, conocido como Bootcamp CISSP 2015, está orientado a hacer conocer el cuerpo de estudio (CBK) de CISSP (Certified Information System Security Professional), la certificación de Seguridad de la Información más aceptada por los profesionales de seguridad de todo el mundo.

Preguntas frecuente

Se puede acceder a conocer las preguntas más frecuentes sobre el Bootcamp CISSP.

Temario

Introducción
  1. Información sobre ISC2 y la Certificación CISSP
  2. Inscripción y procedimiento para la inscripción en la Certificación
Dominio 1 - Security and Risk Management
  1. The Big Three
  2. Clasificación de la información
  3. Políticas de seguridad. Estándares. Normas (Guidelines). Baselines. Procedimientos
  4. Roles y responsabilidad
  5. Administración y gestión de riesgos
  6. Análisis Cuantitativo vs Análisis Cualitativo
  7. Administración y control de cambios
  8. Modelado de amenazas
  9. ISO 27000 y SGSI
  10. Computer Crime
  11. Ética
  12. Leyes de los EE.UU.
  13. Investigación y Evidencia
  14. Respuesta a Incidentes
  15. Examen de 20 preguntas
Dominio 2 - Asset Security
  1. Evaluación de Activos
  2. Arquitectura de Computadoras
  3. Mecanismos de Protección
  4. Modos de Seguridad
  5. Guías de Evaluación
  6. Certificación vs Acreditación
  7. Concientización y Awareness
  8. Roles y Responsabilidades
  9. Políticas y Prácticas de Empleo
  10. Tipos de Ataques
  11. Examen de 20 preguntas
Dominio 3 - Security Engineering
  1. Trusted Computing Base
  2. Criterios de evaluación
  3. Modelos de Seguridad
  4. Cloud Computing
  5. Historia de la Criptografía y Conceptos Básicos
  6. Algoritmos clásicos
  7. Matemática Binaria y usos de la Criptografía
  8. Tipos de Algoritmos
  9. Algoritmos de Clave Privada y Clave Pública
  10. Hashing
  11. Tipos de ataques criptográficos
  12. Firma Digital y HMAC
  13. PKI
  14. Examen de 20 preguntas
Dominio 4 - Telecommunications and Network Security
  1. Modelo de Referencia OSI
  2. Medios y Protocolos de Transmisión
  3. Cableado
  4. Topologías y Métodos de Acceso
  5. Protocolos TCP/IP y comparación con OSI
  6. Dispositivos LAN
  7. Tecnologías WAN
  8. Tecnologías Wi-Fi
  9. Acceso Remoto
  10. Protocolos Wireless
  11. Ataques y Abusos de Red
  12. Examen de 20 preguntas
Dominio 5 - Identity and Access Management
  1. Tipos de control de acceso
  2. Implementación de control de acceso
  3. Identificación, autenticación, autorización y auditoría (AAA)
  4. Técnicas de identificación y autenticación
  5. Utilización de Passwords
  6. Sistemas Biométricos
  7. Single Sign On (SSO)
  8. Kerberos y otros protocolos SSO
  9. Modelos de control de acceso
  10. Administración de control de acceso
  11. Monitoreo, Auditoría y Logs
  12. Sistemas de Detección de Intrusos (IDS e IPS)
  13. Examen 20 preguntas
Dominio 6 - Security Assessment and Testing
  1. Amenazas y Ataques
  2. Análisis de Impacto de Negocio (BIA)
  3. Requerimientos
  4. Formación de un Equipo de trabajo
  5. Bussiness Continuity Plan (BCP)
  6. Tipos de Backups
  7. Documentación
  8. Testing
  9. Examen 20 preguntas
Dominio 7 - Operations Security
  1. Gestión administrativa
  2. Evaluación de productos
  3. Controles
  4. Seguridad en servicios
  5. Antivirus Management
  6. Métodos de ataque y Auditoría
  7. Protección Perimetral
  8. Sistemas de Vigilancia y Detección
  9. Requerimientos de un centro de cómputos
  10. Prevención, Detección y Supresión de Incendios
  11. Examen 20 preguntas
Dominio 8 - Security Software Development Lifecycle
  1. Paradigmas de Desarrollo de Aplicaciones
  2. Modelos de Desarrollo de Aplicaciones
  3. Software Capability Maturity Model (CMM)
  4. Bases de Datos
  5. Mantenimiento y Soporte
  6. Códigos Maliciosos
  7. Examen 20 preguntas

Certificación

Se entregarán certificados de asistencia o aprobación (en caso de superar los exámenes correspondientes) avalados por la Universidad Tecnológica Nacional correspondientes a las 40 horas del curso. Quien lo desee puede rendir la Certificación oficial brindada por ISC2 (y no incluida en este curso).

Apr 12, 2016

Cursos presenciales y en línea de Segu-Info en abril y mayo

Tengo el placer de invitarlos a participar de nuestro próximo Bootcamp Certificación CISSP, el cual estaremos brindando quien escribe Cristian Borghello, Director de Segu-Info, y Ezequiel Sallis, Director de Root-Secure.
Este curso de 40 horas de duración se desarrollará de manera presencial, en la ciudad de Buenos Aires, desde el 18 al 22 de abril de 2016, de 09 a 18 horas.

Otros cursos actuales

  • Curso: Introducción al Ethical Hacking y Penetration Test
    Modalidad:
    PRESENCIAL en Bs As
    Fecha:
    17 de mayo - 09:00 a 18:00 hs (-03:00)
    Docente:
    Lic. Cristian Borghello
    Información e Inscripción:
    http://segu.info/eJ6g
  • Curso: Introducción al Ethical Hacking y Penetration Test
    Modalidad:
    VIRTUAL - ONLINE
    Organizador:
    Universidad Tecnológica Nacional (UTN FRSF) - Aula 25
    Fecha:
    09, 12, 16, 19, 23 y 26 de mayo - 19 a 21hs (-03:00)
    Docente:
    Cristian Borghello
    Información e Inscripción:
    http://segu.info/xY7D
  • Curso: Ingeniería Reversa
    Modalidad:
    PRESENCIAL en Bs As
    Fecha:
    03 y 04 de mayo - 09:00 a 18:00 hs (-03:00)
    Organizador:
    ISSA Argentina
    Enviar correo SOLO a [email protected]

Feb 15, 2016

Curso Bootcamp Certificación CISSP en Buenos Aires

Tengo el placer de invitarlos a participar de nuestro próximo Bootcamp Certificación CISSP 2015, el cual estaremos brindando quien escribe Cristian Borghello, Director de Segu-Info, y Ezequiel Sallis, Director de Root-Secure.
Este curso de 40 horas de duración se desarrollará de manera presencial, en la ciudad de Buenos Aires, desde el 18 al 22 de abril de 2016, de 09 a 18 horas.

 (descuentos por inscripción anticipada)

Teniendo en cuenta que la próxima fecha para rendir es en julio de 2016, nuestro Bootcamp CISSP es la preparación ideal para rendir la certificación ya que se encuentra actualizado con los nuevos cambios introducidos por ISC2 el año pasado.

Apr 27, 2015

Cambios a la certificación CISSP 2015

Cuando un examen de certificación sufre una modificación tan importante como la actual (ISC)2 CISSP, puede ser un dolor de cabeza, sobre todo si alguien está en la etapa de planificación y estudio para luego rendir el examen. A principios de 2012 esto ya pasó cuando se pusieron en marcha los primeros cambios y ensayos para llegar al actual programa de estudios, generalmente conocido cuerpo de conocimiento (CBK) de CISSP.

El 15 de abril pasado, (ISC)2 (International Information Systems seguridad certificación Consortium) dió a conocer "una mejora a los dominios y cuerpo de conocimiento (CBK) que cubren la certificación CISSP (Certified Information Systems Security Professional)". Si alguien está planeando tomar el examen actual, debería conocer de qué se tratan estos cambios: son muchos y muy variados.

La certificación CISSP está diseñada para brindar conocimiento sobre un conjunto muy amplio de habilidades, pero no una profundización en todos los temas particulares. De allí que se la conoce como "La certificación de una milla de largo y 2 pulgadas de profundidad".

Para entender qué implica esta actualización, primero es necesario entender lo que cubría hasta el momento, para luego acercarse a los cambios. Dado que la certificación CISSP requiere tener una gran cantidad de experiencia en los temas dados, se cree que la persona ya ha estado en situaciones que requieren un conocimiento más profundo del alcance de lo que pide un dominio particular.

CISSP 2012 vs CISSP 2015

Nuevos dominios CISSP 2015
Dominios CISSP 2012
1-Security and Risk Management Information Security Governance & Risk Management
BCP & DRP
Legal, Regulation, Compliance and Investigation
2-Asset Security Physical Security
3-Security Engineering Security Architecture and Design
Cryptography
4-Communications &  Network Security Telecommunication & Network Security
Cryptography
5-Identity and Access Management Access Control
6-Security Assessment and Testing Security Architecture and Design
7-Security Operations Operations Security
8-Software Development Security Application Development Security

Información sobre CISSP 2015

Aquí residen la mayor cantidad de cambios. La cantidad de dominios se ha reducido de 10 a 8 pero todavía hay una cantidad enorme de información que es cubierta por el CISSP (incluso quizás más). Cada dominio se ha reorganizado y se ha mejorado con contenido adicional.
Hay algunos recursos oficiales disponibles que ayudan a responder muchas preguntas adicionales:
La actualización CISSP 2015 aporta nuevos puntos de vista sobre todos los dominios. Con muy pocas excepciones, los dominios antiguos han desaparecido. No así la información cubierta, que sigue siendo la misma, pero ha cambiado la perspectiva.

La certificación CISSP siempre ha sido una certificación de nivel gerencial que requiere comprensión de muchos temas a través de una amplia gama de requerimientos. Con esta nueva actualización, CISSP ya es una de las certificaciones que cubre la mayor cantidad de información sobre seguridad y, ahora supuestamente cada dominio es un poco más fácil de administrar y un poco más fácil de entender.

Examen CISSP 2015

En esencia, el examen continúa igual: se permite hasta 6 horas para completar el examen de 250 preguntas de las cuales 25 están clasificadas como experimentales y por lo tanto no se evalúan. El puntaje de aprobación es 700 puntos sobre 1000 sin respuestas que sumen negativo.
La certificación CISSP es válida por tres años más 120 créditos de educación continua (CPE) que deben lograrse en el ciclo de 3 años. Se deben obtener al menos 20 CPE por año.
Para tomar el examen, el candidado debe tener al menos 5 años de experiencia en 2 dominios pero, en el caso de tener título universitario, la experiencia requerida es de 4 años.

Según mencionan en CCCure, lo estudiado para la certificación anterior, debería alcanzar para rendir el nuevo examen si se tiene la experiencia debida en cada dominio.

Dominios CISSP 2015

Como ya adelanté, la cantidad de dominios actual es de 8. Todos ellos se han reordenado y reescrito totalmente. Aquí hay una revisión de los mismos.

Dominio 1: Security and Risk Management (Security, Risk, Compliance, Law, Regulations, and Business Continuity)
  • Confidentiality, integrity, and availability concepts
  • Security governance principles
  • Compliance
  • Legal and regulatory issues
  • Professional ethic
  • Security policies, standards, procedures and guidelines
Los cambios de este dominio con respecto a la versión anterior, se pueden ver en este gráfico:
    Dominio 2: Asset Security (Protecting Security of Assets)
    • Information and asset classification
    • Ownership (e.g. data owners, system owners)
    • Protect privacy
    • Appropriate retention
    • Data security controls
    • Handling requirements (e.g. markings, labels, storage)
    Dominio 3: Security Engineering (Engineering and Management of Security)
    • Engineering processes using secure design principles
    • Security models fundamental concepts
    • Security evaluation models
    • Security capabilities of information systems
    • Security architectures, designs, and solution elements vulnerabilities
    • Web-based systems vulnerabilities
    • Mobile systems vulnerabilities
    • Embedded devices and cyber-physical systems vulnerabilities
    • Cryptography
    • Site and facility design secure principles
    • Physical security
    Dominio 4: Communication and Network Security (Designing and Protecting Network Security)
    • Secure network architecture design (e.g. IP & non-IP protocols, segmentation)
    • Secure network components
    • Secure communication channels
    • Network attacks
    Dominio 5: Identity and Access Management (Controlling Access and Managing Identity)
    • Physical and logical assets control
    • Identification and authentication of people and devices
    • Identity as a service (e.g. cloud identity)
    • Third-party identity services (e.g. on-premise)
    • Access control attacks
    • Identity and access provisioning lifecycle (e.g. provisioning review)
    Dominio 6: Security Assessment and Testing (Designing, Performing, and Analyzing Security Testing)
    • Assessment and test strategies
    • Security process data (e.g. management and operational controls)
    • Security control testing
    • Test outputs (e.g. automated, manual)
    • Security architectures vulnerabilities
    Dominio 7: Security Operations (Foundational Concepts, Investigations, Incident Management, and Disaster Recovery)
    • Investigations support and requirements
    • Logging and monitoring activities
    • Provisioning of resources
    • Foundational security operations concepts
    • Resource protection techniques
    • Incident management
    • Preventative measures
    • Patch and vulnerability management
    • Change management processes
    • Recovery strategies
    • Disaster recovery processes and plans
    • Business continuity planning and exercises
    • Physical security
    • Personnel safety concerns
    Dominio 8: Software Development Security (Understanding, Applying, and Enforcing Software Security)
    • Security in the software development lifecycle
    • Development environment security controls
    • Software security effectiveness
    • Acquired software security impact

    Nuevo contenido en CISSP 2015

    El contenido que se ha agregado al ya existente es el siguiente:
    1. Security and Risk Management
    • Compliance
    • Data Breaches
    • Conducting a Business Impact Analysis (BIA)
    • Implementation
    • Continuous improvement
    • Threat Modeling
    • Determining potential attacks
    • Performing a Reduction Analysis
    • Technologies and processes used to remediate threats
    • Integrating security risk considerations into acquisitions strategy and
    • practice
    • Third-Party assessments
    • Minimum security requirements
    • Service-Level requirements
    • Appropriate levels of awareness, training, and education within an
    • organization
    • Periodic reviews for content relevancy
    2. Asset Security
    • Data owners
    • Data processes
    • Data Remanence
    • Baselines
    • Scoping and tailoring
    • Standards selection
    3. Security Engineering
    • Implementing and managing an engineering lifecycle using security
    • design principles
    • Large scale parallel data systems
    • Cryptographic systems
    • Assessing and mitigating vulnerabilities in mobile systems
    • Embedded devices and cyber-physical systems
    • Data Rights Management (DRM)
    • Designing and implementing facility security
    • Wiring closets
    4. Communications and Network Security
    • Converged protocols
    • Software defined networks
    • Content distribution networks
    • Physical devices
    • Virtualized networks
    5. Identity and Access Management
    • Controlling physical and logical access to assets
    • Registration and proof of identity
    • Credential management systems
    • Integrating Identity as a Service
    • Integrating third-party identity services
    • Preventing or mitigating access control attacks
    6. Security Assessment and Testing
    • Assessment and testing strategies
    • Security control testing
    • Log reviews
    • Code review and testing
    • Negative testing
    • Misuse case testing
    • Test coverage analysis
    • Interface testing
    • Collecting security process data
    • Account management
    • Management review
    • Key performance and risk indicators
    • Analyzing and reporting test output
    7. Security Operations
    • Understanding the requirements for various investigation types
    • Operational
    • Criminal
    • Civil
    • Regulatory
    • Electronic Discovery (eDiscovery)
    • Continuous monitoring
    • Egress monitoring
    • Securing the provisioning of resources
    • Configuration Management
    • Physical assets
    • Virtual assets
    • Cloud assets
    • Application provisioning
    • Service Level Agreements (SLA)
    • Hardware and Software asset management
    • Mitigation
    • Lessons learned
    • Whitelisting/Blacklisting
    • Third-Party security services
    • Sandboxing
    • Honeypots/Honeynets
    • Antimalware
    • Testing a Disaster Recovery Plan
    • Read through
    • Walk through
    • Simulation
    • Parallel
    • Full interruption
    8. Software Development Security
    • Integrated product teams
    • Code repositories
    • Application Program Interfaces (APIs)
    • Acceptance testing
    • Assessing software acquisition security
    CCCure ha publicado una pequeña guía de estudio para profundizar en los cambios y con referencias a cada uno de los temas que se han agregado al cuerpo de estudio. Aquí hay mucha más información y también ya se encuentra disponible el libro CISSP CBK 2015 - 4th Edition.

    Con todo, muchos profesionales echarán en falta la ayuda de Shon Harris ya que, antes de su muerte a finales del año pasado, su guía de estudio era considerada como la mejor guía de estudio.

    Tengo el placer de invitarlos a participar de nuestro próximo Bootcamp Certificación CISSP 2015, el cual estaremos brindando quien escribe Cristian Borghello, Director de Segu-Info, y Ezequiel Sallis, Director de Root-Secure.

    Cristian de la Redacción de Segu-Info

    Oct 16, 2014

    RIP Shon Harris - 27/03/1968 ~ 08/10/2014

    Somos muchos los que hemos aprendido a convivir con ella en nuestra mesa de luz, mediante sus excelentes libros de seguridad de la información y específicamente sobre la certificación CISSP.
    Vaya desde aquí nuestros sinceros respetos a su familia.
    Traducido de su Obituario
    Después de una larga y devastadora enfermedad, Shon falleció el 8 de octubre de 2014. Shon fundó y fue CEO de Logical Security, consultora de la información, ex-ingeniera de la unidad de Air Force Information Warfare, instructora y autora de CISSP All in One, el libro más vendido de CISSP y Seguridad IT.

    Shon fue reconocida como una de las 25 mejores mujeres en el campo de seguridad de la información. Los familiares y amigos de Shon siempre han estado orgullosos de ella y la han amado. Ese ingenio inteligente y sus historias de humor eran siempre un placer. Shon fue muy generosa con muchas personas y causas en toda su vida.
    Cristian de la Redacción de Segu-Info

    Sep 15, 2014

    Preguntas para CISSP, CEH y PMP

    Si no has visto los exámenes de preparación de SkillSet es un buen momento.

    SkillSet ofrece decenas de miles de preguntas de prueba gratuitas para los exámenes CISSP, CEH y PMP. Estas preguntas se dividen en temas específicos según cada uno de los exámenes, así puedes averiguar en qué eres más fuerte y donde tienes que estudiar más. Se puede elegir una habilidad única o múltiples, mediante la creación de pruebas personalizadas y mediante un constructor de pruebas e incluso se puede dividir las preguntas en niveles de dificultad: principiante, intermedio y experto.

    Mientras entrenas, se utiliza un algoritmo bastante preciso para determinar cuando estarás realmente listo para sentarse para el examen. ¿Cómo te gustaría no creo, pero sepa que usted está listo para sentarse para un examen con antelación? Usted puede con habilidades.
    Fuente: Infosec Institute

    Aug 2, 2010

    Acabando con los mitos sobre el examen CISSP

    El examen CISSP ¿es anticuado, irrelevante y subjetivo? Tal vez, pero la preparación para el examen es útil si quieres aprender realmente sobre seguridad de la red. Este artículo de la reconocida autora y entrenadora Shon Harris discute la importancia de aprender el material, no sólo de prepararse para el examen.

    Durante años, he oído a la gente quejarse de tener que aprender cosas para el examen CISSP que nunca usarían en sus vidas. Hace varios años cuando estaba estudiando para este examen, decía las mismas cosas. También he oído decir que tienen que aprender seguridad a través de la visión de (ISC)2 para este examen, que no coincide con la realidad. La idea en ambas afirmaciones es que alguien tendrá que memorizar cosas para el examen que no son útiles en su carrera, por lo tanto son una pérdida de tiempo. Una vez más, caí en esto también cuando estudié y el examen tomó una eternidad. Ahora lo veo completamente diferente.

    Apr 9, 2010

    Bootcamp de CISSP en Argentina

    EZ Group S.A. y Segu-Info tienen el agrado de invitarlo a participar del curso BootCamp de CISSP a desarrollarse en la semana del 26 al 30 de abril de 2010.

    En Segu-Info se puede conocer qué es CISSP y también leer una FAQ sobre CISSP.

    Quién es el Capacitador: Lic. Cristian Borghello, CISSP (Certified Information Systems Security Professional)
    Duración: 40 hs.
    Fecha: del 26 al 30 de abril de 2010
    Horario: De 9:00 Hs a 18:00 Hs.
    Lugar: Centro de Capacitación EZ Group S.A., Buenos Aires.
    Documentación: Incluída en la capacitación
    Arancelado

    Ante cualquier consulta, enviar un correo con "Bootcamp CISSP" en el asunto.

    Cristian de la Redacción de Segu-Info

    Apr 28, 2009

    CISSP: fechas de exámen en Latinoamérica

    Durante esta semana se han publicado, al fin, las fechas de exámenes de la certificación internacional CISSP de todo Latinoamérica. Lamentablemente ISC2 ha demorado esta publicación por motivos desconocidos y esto ha dado lugar a mucha información incorrecta o imprecisa en el medio.

    Por ejemplo, se llegó a mencionar que ya no era posible rendir en nuestros países, que se habían cancelado las fechas de exámenes, que solo se accedería al examen si una empresa tramitaba la inscripción directamente con ISC2 o que sólo las personas que realizaban tal o cual Bootcamp tendrían derecho a rendir.

    Como es fácil apreciar, estas afirmaciones son incorrectas, ya que siempre si se desea, la inscripción al examen se puede realizar con ISC2 directamente, y sin intermediarios que realicen (y cobren) dicho trámite.

    La inscripción es personal y se puede realizar a través de la página web de ISC2 o vía correo electrónico. Si se desea conocer más información de esta certificación y de la modalidad (correcta) para presentarse a rendir, recomiendo la lectura de nuestra FAQ de CISSP.

    Cristian de la Redacción de Segu-Info

    Mar 18, 2009

    Bootcamp CISSP de Segu-Info

    En el mes de abril se llevará a cabo en Buenos Aires una nueva edición del BootCamp CISSP organizado por EZ Group S.A. y Segu-Info.

    Este BootCamp tiene como objetivo ayudar a preparar de manera intensiva a los profesionales que aspiren a la Certificación Internacional CISSP (Certified Information System Security Professional), que cuenta con el mayor reconocimiento en el área de Seguridad de la Información.

    El curso será Teórico-Práctico con una particularidad: las prácticas consisten en exámenes de ejemplo para cada uno de los dominios de la certificación. También se realizará un examen final integrador de 250 preguntas como simulación y todas las respuestas podrán ser evaluadas en un workshop de cierre.

    Este curso esta dirigido a Profesionales, Administradores y Responsables de Seguridad de la Información, Profesionales de Sistemas, Consultores de Tecnología y Auditores Internos y Externos de IT.

    El Capacitador será el Lic. Cristian Borghello, CISSP (Certified Information Systems Security Professional), Director de Segu-Info.

    Duración del Bootcamp: 40 hs.
    Fecha: del 14 al 28 de abril de 2009 (martes y jueves)
    Horario: De 9:00 Hs a 18:00 Hs.
    Lugar: Centro de Capacitación EZ Group S.A., Buenos Aires.
    Documentación: Incluída en la capacitación

    Información sobre la Certificación CISSP y Preguntas Frecuentes sobre el CISSP

    Nov 19, 2008

    CISSP, CCENT, CISA, CCIE, CCNA, LPT, GIAC, SSCP… ¿Quién da más?; o como ser un experto en seguridad informática y no morir en el intento

    Por: Jesús Nazareno Torrecillas Rodríguez (Director de Seguridad de Empresa D.S.E. Universidad Pontifica de Comillas (Madrid)

    Cuando uno se va introduciendo en el mundo de la Seguridad Informática muchas veces tiene ante sí muchos retos que en la mayoría de ocasiones son bastante difíciles de resolver en solitario.

    Cuando uno se va introduciendo en el mundo de la Seguridad Informática muchas veces tiene ante sí muchos retos que en la mayoría de ocasiones son bastante difíciles de resolver en solitario. Uno de estos retos es en qué certificarse y para qué sirve una certificación en Seguridad de la Información. Otro reto no menos importante es ¿A quien contratamos?

    Hay un viejo refrán que dice: “ El hábito (vestiduras) no hace al monje pero si lo condiciona” Y otro que se deriva del primero dice: “No por tener un buen hábito se es un buen monje”. Hoy en día se debe estar certificado en alguna disciplina de Seguridad para que lo consideren a uno experto en Seguridad de la Información. Es por ello que los entusiastas y profesionales en Informática están muy confundidos en saber cuál es el camino correcto para ser un auténtico experto en Seguridad Informática y que tengan oportunidades de conseguir un buen trabajo en este sector profesional tan demandado en la actualidad pero tan lleno de obstáculos, trampas, e imprecisiones al no conocer exactamente cual es el perfil profesional que se desea contratar, ni qué requerimientos curriculares debe tener el candidato para desarrollar un trabajo acorde a las exigencias del negocio en el que van a desempeñar su función.

    Otro punto muy importante a considerar es que los fabricantes de hardware y software, desde los más reputados a los menos conocidos han visto un filón de oro en el gran negocio de las certificaciones en Seguridad de la Información y por eso han creado certificaciones en Seguridad para sus productos, con lo que la situación se ha complicado aún más, ya que si uno se certifica en una marca, esa certificación en teoría no cuenta para ser considerado experto en otras marcas…

    En el marco tan competitivo y de moda de la Seguridad de la Información muchas empresas auditoras (desde las más serias hasta las de dudosa ética y moralidad) también han hecho su Agosto certificando en diferentes productos o metodologías a informáticos recién titulados o egresados, con el fin de ofrecer rápidamente servicios a empresas como “expertos” de Seguridad, Consultoría, Auditoría, Test de penetración, etc… Esta situación de contar con gente certificada en casi todo, pero mal preparada trabajando como expertos en consultoras o auditoras de Seguridad de la Información ha generado varapalos, reveses, y grandes decepciones entre sus clientes. El motivo es simple: Ciertas consultoras financieras vieron un nicho de negocio en la Seguridad de la Información y como ya comenté contrataron gente sin experiencia, ofreciendo servicios de consultoría. He conocido casos extremos de empresas de renombre en el ramo de la consultoría, que sus “auditores” les mostraban a sus clientes informes procedentes de escanners automáticos y gratuitos como x-scan, nmap, Nessus, u otros y cobraban el informe sobre cada IP a más de 2.000 dólares y lo peor del caso es que el informe presentado solían estar cargados de falsos positivos. Esta situación aquí y en China se llama fraude.

    Muchas empresas de “consultoría” en vez de ofrecer buenos trabajos de consultoría-auditoría se han centrado exclusivamente en ganar dinero rápidamente y a toda costa y ese es el origen de que por ejemplo en México los clientes insatisfechos estén reacios a contratar a más consultoras. Además una parte importante de empresas están muy reticentes y se sienten confundidos por haber en el mercado tanto “auditor- consultor” joven con poca experiencia profesional y certificado, los cuales tienen sus tarjetas de visitas llenas de alfabetos completos de siglas de acrónimos de dudosa comprensión para los neófitos.

    Es una queja común y muy generalizada por parte de muchas empresas sobre que las grandes consultoras financieras son muy buenas para hacer innumerables metodologías y documentar procedimientos y procesos, pero carecen de la experiencia operativa para encontrar en las redes: Topos, infiltrados, fugas de información, phishing, pharming, y resto de amenazas. Es un hecho generalizado de que tanto las grandes auditoras financieras con áreas de tecnología, como auditoras de tipo medio, sabiendo esta situación (inexperiencia de su personal y descontento de sus clientes), al final acaban subcontratando a verdaderos expertos (sin certificar) que realmente conocen por donde atacar un sistema informático y que soluciones aportarle para corregir los problemas presentados. De ahí que existan muchas pequeñas empresas auditoras que ahora mismo están teniendo cierta relevancia gracias al trabajo que les proporcionan las grandes auditoras.

    La respuesta de las empresas de auditoras norteamericanas y empresas dedicadas a la Seguridad frente a tanto intrusismo profesional, ha sido el poner de moda el que los “expertos” de Seguridad Informática deban estar certificados en metodologías de Seguridad de la Información, y si un informático no está acreditado con alguna de estas certificaciones y por muy bueno que sea, las posibilidades de trabajar como auditor-consultor son bastante escasas. El ejemplo del origen de todo esto fue la tristemente famosa y omnipotente Arthur Andersen y el escándalo con Enron, ahí se vieron las malas artes de las consultoras y dio origen a la famosa ley Sarbanes Oxley y las certificaciones asociadas.

    Para algunas certificaciones en Seguridad los candidatos a dichas certificaciones primeramente deben rellenar un manifiesto en el cual se comprometen a no desvelar el contenido de la información, ni ha manifestar públicamente su opinión sobre la mencionada certificación. Opinión la cual en muchas de ellas es decepcionante porque dichas están más dirigidas a procedimientos teóricos y a retóricas indigeribles, en vez de a verdaderamente enseñar la operativa como experto en Seguridad de la Información.

    Los departamentos de RH cuando se enfrascan en la ardua tarea de buscar a un candidato como experto en Seguridad de la Información buscan perfiles del tipo: Ingeniero de Telecomunicaciones, 5 años de experiencia laboral, certificado CISSP, CISA, CCNA, MCP, MCSE, y todo lo que se nos ocurra…y como postre añaden que el candidato sea menor de 30 años. El problema de que alguien tenga este perfil es que o bien se ha pasado toda su vida estudiando sin haber trabajado auditando compañías, o le han regalado las titulaciones. Pues es casi imposible certificarse en varias de ellas en pocos años por la dinámica y obsolescencia de las vulnerabilidades, procedimientos, hardware, etc. De ahí me viene a la memoria los famosos refranes que dicen: “El que mucho abarca poco aprieta” y “Dime de qué alardeas y te diré de que careces”. Además las empresas que emiten certificaciones saben de sobra el concepto de “obsolescencia” y por eso periódicamente los candidatos deben revalidar con examen sus certificaciones pagando un alto precio por estas revalidaciones.
    En no pocas compañías el proceso de selección de un candidato para un puesto directivo como Director, Gerente, Consultor, etc…en Seguridad de la Información se vuelve un auténtico dolor de cabeza para el departamento de Recursos Humanos debido a que al día de hoy existen más de 50 (cincuenta) certificaciones reconocidas y algunas de ellas antagónicas, y por desgracia es una situación bastante reiterada de que cuando se selecciona a un candidato éste acabe por no cumplir todas las expectativas para las que se contrató, y al final la compañía acabe subcontratando a otros expertos sin tanta titulación ni tantos acrónimos en su tarjeta de visita con el fin de resolver problemas que el experto certificado contratado no ha podido abordar por inexperiencia en su desempeño. Si bien es cierto que existen grandes universidades por todo el mundo con programas muy completos y maestrías en Seguridad, el problema es que las titulaciones obtenidas muchas veces a los candidatos les cuesta mucho defenderlas frente a los departamentos de RH.

    Como corolario comentaré que las certificaciones como Experto de Seguridad de la Información han intentado poner en orden el caos laboral de tanto “auditor” pero al haber proliferado tantas certificaciones y desde tan diverso origen el efecto ha sido todavía más contradictorio y en este momento hay una gran confusión tanto para los profesionales que desean que los consideren como tales, como para las compañías serias que desean contar entre sus filas a buenos expertos certificados.

    Mi consejo para los no certificados es que con una buena certificación de propósito general como puede ser CISSP, CISA, etc se pueden conseguir buenos empleos, pero si luego no cuentan con una buena base de conocimiento en hardware, software, redes, virus, antivirus, spam, etc… al final la verdad sobre su verdadero nivel de conocimiento saldrá a relucir y le costará mucho trabajo que le consideren como profesional serio y responsable. Hackers de menos de veinte años de edad son la mayoría, pero los verdaderos expertos contra el hacktivismo son los que tienen más de 40 años, pues la Seguridad de la Información es una carrera de por vida como la medicina o el buen vino: Cuantos más años se tenga mejor preparado se estará o mejor sabor tendrá.

    Por último mi consejo para los profesionales serios que buscan contar con buenos candidatos en Seguridad de la Información en sus compañías, es que inviertan tiempo en formar a gente en sus propias compañías y que estos candidatos vean una larga carrera profesional en estas empresas. De esta forma evitaremos el hecho de que expertos bien preparados y mal pagados se vayan a los pocos años a otras empresas o peor aún a sus competidores a buscar mejor salario y acaben compartiendo las fortalezas o miserias de la anterior empresa.

    Seguridad de la Información es una larga y tortuosa carrera profesional y las siglas en las tarjetas de visita no garantizan que se sepa al 100% lo que nos han enseñado. Depende de todos nosotros el irnos cultivando y actualizando constantemente para seguir estando en la cresta de la ola y dignificar esta profesión.

    Acerca del autor: Jesús Torrecillas nació en Tenerife (Islas Canarias en España) Está considerado como un reconocido y prestigioso experto internacional en Seguridad de la Información. En la actualidad trabaja como consultor en Seguridad de la Información en CEMEX Central en México. Así mismo es un conferencista muy reputado en materias como Seguridad de la Información, Análisis del riesgo informático, Concientización en
    Seguridad, y temas relacionados sobre hacktivismo y prevención del delito informático.

    Empezó en la tecnología a la temprana edad con menos de 14 años diseñando sistemas electrónicos. Su trayectoria profesional es indistinta tanto en software como en hardware habiendo obtenido diversas certificaciones en Novell, Microsoft, IBM, Universidad Pontificia de Comillas, etc…

    Fuente: http://bsecure.com.mx/articulos.php?id_sec=52&id_art=6692