Acredita las competencias técnicas avanzadas para implementar, monitorizar y administrar infraestructuras IT aplicando las mejores prácticas de seguridad. Con esta formación, los profesionales demuestran dominio operativo en la protección de activos críticos de la organización, validando su capacidad para gestionar la seguridad en entornos corporativos.
Dominio 1: Conceptos y Prácticas de Seguridad (16%)
Código de Ética ISC2. Conceptos CIA: Confidencialidad, Integridad, Disponibilidad, No repudio, Mínimo privilegio.
Controles técnicos, físicos y administrativos. Auditoría y revisión periódica.
Ciclo de vida de gestión de activos: hardware, software y datos.
Gestión del cambio y gestión de la configuración.
Concienciación y formación en seguridad. Colaboración con seguridad física.
Dominio 2: Control de Acceso (15%)
Métodos de autenticación: MFA, SSO, ADFS, OpenID Connect, autenticación de dispositivos, OAuth2, SAML.
Arquitecturas de confianza inter-redes: relaciones de confianza, DMZ, conexiones de terceros (API, middleware).
Ciclo de vida de gestión de identidades: autorización, aprovisionamiento, entitlement, sistemas IAM.
Modelos de control de acceso: MAC, DAC, RBAC, ABAC, PAM.
Dominio 3: Identificación, Monitorización y Análisis de Riesgos (15%)
Gestión del riesgo: registro de riesgos, threat intelligence, IOCs, CVSS, MITRE ATT&CK.
Marcos de gestión del riesgo, tolerancia y tratamiento (aceptar, transferir, mitigar, evitar).
Evaluaciones de seguridad, gestión de vulnerabilidades y ciclo de vida del proceso.
Monitorización continua: SIEM, log management, análisis de eventos y escalación.
Dominio 4: Respuesta y Recuperación ante Incidentes (14%)
Ciclo de vida de respuesta a incidentes (NIST, ISO): preparación, detección, contención, erradicación, recuperación y lecciones aprendidas.
Investigaciones forenses: principios legales, cadena de custodia, preservación de evidencias y reporte.
BCP y DRP: planes de contingencia, estrategias de recuperación, RTO y RPO.
Dominio 5: Criptografía (9%)
Conceptos de criptografía: cifrado simétrico y asimétrico, hashing, PKI, firmas digitales.
Aplicaciones de criptografía: protección de datos en tránsito y en reposo, TLS/SSL, IPSec.
Ataques criptográficos: fuerza bruta, análisis de frecuencia, ataques de canal lateral.
Dominio 6: Seguridad de Red y Comunicaciones (16%)
Modelos y protocolos de red: OSI, TCP/IP, IPv4/IPv6, routing, switching.
Ataques de red: DoS/DDoS, sniffing, spoofing, MITM, ARP poisoning.
Controles de red: firewalls, IDS/IPS, VPN, segmentación, proxies y filtrado de contenido.
Comunicaciones inalámbricas: estándares Wi-Fi, cifrado WPA2/WPA3, amenazas y contramedidas.
Dominio 7: Seguridad de Sistemas y Aplicaciones (15%)
Gestión de vulnerabilidades del sistema: hardening, gestión de parches, líneas base de configuración.
Seguridad de bases de datos y middleware: protección de datos en aplicaciones y APIs.
Seguridad en entornos virtualizados y cloud: hipervisores, contenedores, servicios cloud.
Ciclo de vida de desarrollo seguro (SDLC): pruebas de seguridad, OWASP Top 10, gestión de código.
Certificación oficial ISC2 SSCP. Examen adaptativo CAT: 100-125 preguntas, 2 horas, 700/1000 puntos. Acreditado ANAB ISO/IEC 17024 y DoD 8140.03.
1 año de experiencia en uno o más de los 7 dominios del SSCP. Formación acreditada por ISC2.
Otros cursos