La Certificación CCSP de ISC2 acredita las habilidades técnicas avanzadas necesarias para diseñar, gestionar y asegurar datos, aplicaciones e infraestructuras en entornos cloud. Con esta formación, los profesionales demuestran el dominio en seguridad cloud que las organizaciones requieren para proteger sus activos con las máximas garantías de cumplimiento y resiliencia.
Analistas de seguridad cloud y auditores de servicios en la nube.
Desarrolladores cloud con responsabilidades de seguridad en proyectos.
Dominio 1: Conceptos, Arquitectura y Diseño Cloud (17%)
Conceptos cloud: roles y responsabilidades, características clave (on-demand, multi-tenancy, elasticidad), tecnologías subyacentes (virtualización, almacenamiento, redes, orquestación).
Arquitectura de referencia cloud: categorías de servicio (SaaS, IaaS, PaaS), modelos de despliegue (público, privado, híbrido, comunitario, multi-cloud).
Conceptos de seguridad en cloud: criptografía, gestión de claves, IAM, saneamiento de medios, seguridad de red, virtualización, Zero Trust.
Principios de diseño seguro en cloud: ciclo de vida del dato, BCP/DR cloud, análisis de impacto de negocio, patrones de diseño seguro (CSA, Well-Architected Framework), DevSecOps.
Evaluación de proveedores cloud: verificación contra ISO/IEC 27017, PCI DSS, Common Criteria, FIPS 140-2.
Dominio 2: Seguridad de Datos en Cloud (20%)
Ciclo de vida del dato en cloud, dispersión y flujos de datos entre servicios y regiones.
Arquitecturas de almacenamiento cloud: tipos de almacenamiento (long-term, ephemeral, raw), amenazas específicas.
Tecnologías y estrategias de seguridad de datos: cifrado, gestión de claves y certificados, tokenización, anonimización, DLP.
Descubrimiento y clasificación de datos: datos estructurados, no estructurados y semi-estructurados.
Gestión de Derechos de Información (IRM): control de acceso a documentos, revocación de certificados.
Políticas de retención, eliminación y archivado de datos.
Dominio 3: Seguridad de Plataforma e Infraestructura Cloud (17%)
Componentes de infraestructura cloud: redes, cómputo, almacenamiento, gestión de identidades y recursos físicos.
Riesgos de infraestructura cloud: análisis de riesgos, contramedidas y hardening.
Planes de recuperación ante desastres y continuidad del negocio específicos de cloud.
Controles de seguridad específicos para proveedores cloud y responsabilidad compartida.
Dominio 4: Seguridad de Aplicaciones Cloud (17%)
Entrenamiento y concienciación para el desarrollo de aplicaciones cloud seguras.
Seguridad del ciclo de vida de desarrollo de software (SDLC) en cloud: DevSecOps, integración de controles de seguridad desde el diseño.
Gestión de identidades en aplicaciones cloud: SSO, OAuth, SAML, federación de identidades.
Interfaces y API de cloud seguras: seguridad de APIs REST, autenticación, autorización y gestión de tokens.
Verificación de la seguridad de aplicaciones cloud: OWASP Cloud-Native, análisis de vulnerabilidades, testing de penetración.
Dominio 5: Operaciones de Seguridad Cloud (16%)
Planificación y gestión del ciclo de vida de elementos de datos y activos cloud.
Operaciones de seguridad cloud: gestión de incidentes, continuidad, logging y monitorización.
Gestión de cambios y configuración en entornos cloud. Evaluación de riesgos de proveedores.
Gestión de contratos y SLAs de proveedores cloud. Comunicación de riesgos y escalación.
Dominio 6: Legal, Riesgo y Cumplimiento (13%)
Aspectos legales del cloud: jurisdicción, eDiscovery, responsabilidades contractuales y regulación internacional.
Privacidad en cloud: leyes y regulaciones internacionales (GDPR, CCPA), protección de datos personales.
Cumplimiento normativo: ISO 27001/27017/27018, SOC 2, PCI DSS, HIPAA en entornos cloud.
Gestión de auditorías cloud: acreditaciones de proveedores, informes SOC, certificaciones de terceros.
Certificación oficial ISC2 CCSP. Examen adaptativo CAT: 100-150 preguntas, 3 horas, 700/1000 puntos. Acreditado ANAB ISO/IEC 17024 y DoD 8140.03. Requiere 5 años de experiencia IT.
5 años de experiencia IT (3 en ciberseguridad + 1 en dominios CCSP). Un CISSP activo puede sustituir toda la experiencia requerida. Formación acreditada por ISC2.
Otros cursos