Esta Certificación CISSP es la acreditación de ciberseguridad más reconocida del mundo. Valida la capacidad para diseñar, implementar y gestionar programas de seguridad de la información de clase empresarial. Con esta certificación, los profesionales demuestran experiencia para liderar la estrategia de ciberseguridad y gestionar el riesgo corporativo a gran escala.
Dominio 1: Seguridad y Gestión de Riesgos (16%)
Ética profesional: Código de Ética ISC2 y código organizacional.
Principios de gobernanza de seguridad: alineación con estrategia de negocio, marcos de control (ISO, NIST, COBIT, SABSA, PCI, FedRAMP).
Requisitos legales, regulatorios y de cumplimiento: cibercrimen, GDPR, CCPA, transferencia transfronteriza de datos.
Política de seguridad, estándares, procedimientos y directrices.
Continuidad de negocio (BIA, dependencias externas) y seguridad del personal.
Gestión de riesgos: identificación de amenazas/vulnerabilidades, análisis, tratamiento, monitorización continua y marcos de riesgo.
Threat modeling y gestión del riesgo en la cadena de suministro (SCRM).
Programa de concienciación, educación y formación en seguridad.
Dominio 2: Seguridad de Activos (10%)
Clasificación de información y activos. Gestión del ciclo de vida del dato (roles, recopilación, retención, remanencia, destrucción).
Controles de seguridad de datos: DRM, DLP, CASB. Estados del dato: en uso, en tránsito, en reposo.
Dominio 3: Arquitectura e Ingeniería de Seguridad (13%)
Principios de diseño seguro: mínimo privilegio, defensa en profundidad, Zero Trust, privacidad por diseño, responsabilidad compartida.
Modelos de seguridad: Biba, Bell-LaPadula. Capacidades de seguridad de sistemas: TPM, cifrado, protección de memoria.
Vulnerabilidades en arquitecturas: ICS, cloud (SaaS/IaaS/PaaS), IoT, contenedores, microservicios, sistemas embebidos, edge computing.
Soluciones criptográficas: ciclo de vida de claves, métodos (simétrico, asimétrico, curvas elípticas, cuántico), PKI.
Ataques criptanalíticos: fuerza bruta, texto plano conocido, MITM, ransomware, pass-the-hash, explotación Kerberos.
Diseño y controles de seguridad física: salas de servidores, almacenamiento de medios, HVAC, supresión de incendios, redundancia de energía.
Ciclo de vida del sistema de información: requisitos, diseño, desarrollo, integración, verificación, operación y retirada.
Dominio 4: Seguridad en Comunicaciones y Redes (13%)
Diseño seguro de arquitecturas de red: modelos OSI/TCP-IP, IPv4/IPv6, protocolos seguros (IPSec, SSH, TLS), segmentación (VLAN, VPN, micro-segmentación), SDN, redes convergentes.
Componentes seguros de red: firewalls (generaciones, tipos), IDS/IPS, proxies, balanceadores de carga, WAF.
Comunicaciones inalámbricas: protocolos Wi-Fi, Bluetooth, 5G, cifrado y gestión de criptoclaves.
Acceso remoto seguro: VPN, ZTNA, autenticación. Redes de terceros y arquitectura de confianza cero.
Dominio 5: Gestión de Identidad y Acceso (IAM) (13%)
Control de acceso físico y lógico a activos. Gestión del ciclo de vida de identidades y aprovisionamiento.
Implementación y gestión de autenticación: MFA, SSO, SAML, OAuth, OpenID Connect, biometría, FIDO.
Gestión de accesos privilegiados (PAM). Modelos de control de acceso: MAC, DAC, RBAC, ABAC.
Riesgos de identidad y acceso: ataques de credenciales, escalada de privilegios y mitigación.
Dominio 6: Evaluación y Testing de Seguridad (12%)
Diseño y validación de estrategias de evaluación y testing: auditorías internas y externas.
Testing de seguridad: pruebas de penetración, análisis de vulnerabilidades, revisión de código, fuzzing.
Operaciones de proceso de auditoría de seguridad: logging, revisión de registros, análisis de informes.
Métricas de seguridad y KPI: cuadros de mando y reporting a la dirección.
Dominio 7: Operaciones de Seguridad (13%)
Gestión de la investigación y soporte forense digital. Gestión de incidentes y respuesta a incidentes.
Operaciones de detección y prevención: SIEM, EDR, MDR, honeypots, threat hunting.
Gestión de parches y vulnerabilidades. Gestión de cambios y configuración.
Recuperación ante desastres y continuidad operativa: BCP, DRP, RTO, RPO, pruebas y ejercicios.
Seguridad física: control de acceso, vigilancia, perímetros, respuesta a emergencias.
Dominio 8: Seguridad en el Desarrollo de Software (10%)
Seguridad en el ciclo de vida del desarrollo de software (SDLC): metodologías (Agile, DevSecOps, waterfall), control de cambios, madurez del software.
Entornos de desarrollo seguros: repositorios de código, herramientas, gestión de secretos y claves API.
Evaluación de la seguridad del software: OWASP Top 10, análisis estático/dinámico (SAST/DAST), revisión de código.
Impacto de la seguridad en el software adquirido: gestión de dependencias, SBOM, riesgo de terceros.
Certificación oficial ISC2 CISSP. Examen adaptativo CAT: 100-150 preguntas, 3 horas, 700/1000 puntos. Acreditado ANAB ISO/IEC 17024 y DoD 8140.03. Requiere 5 años de experiencia en 2+ dominios del CBK®.
5 años de experiencia en 2 o más de los 8 dominios del CBK® del CISSP. Formación acreditada por ISC2.
Otros cursos