Astra Trainer
Industrias del futuro

No existe una escasez de ciberseguridad en el nivel de entrada

Aleksandr Mikhailov
Founder, Astra Trainer
Actualizado
9 min de lectura

Las ofertas de empleo describen una escasez desesperada. Los candidatos junior describen enviar doscientas solicitudes sin respuesta. Ambas cosas son ciertas, y la explicación importa.

La escasez tiene una forma concreta

La demanda es real. La Oficina de Estadísticas Laborales de EE. UU. proyecta que el empleo de analistas de seguridad de la información crezca un 28,5 % entre 2024 y 2034, un aumento de 52.100 puestos, frente a un 3,1 % de crecimiento en todas las ocupaciones. La adopción de tecnología nueva, incluida la inteligencia artificial, amplía a la vez la superficie de ataque y las obligaciones regulatorias.

Pero la demanda no se distribuye por igual entre niveles de experiencia, y esta es la parte que se pierde.

Lo que quieren las organizaciones: alguien que haya gestionado incidentes reales, capaz de tomar una decisión a las dos de la madrugada, que entiende los sistemas que defiende, y que no va a ignorar una intrusión real ni a apagar producción por un falso positivo.

Lo que sobra: gente con certificaciones, laboratorios caseros, experiencia en capture-the-flag y entusiasmo, que nunca ha sido responsable de un entorno de producción.

Casi nadie contrata por potencial, y casi todo el mundo se queja de que la gente con experiencia escasea.

Esos dos hechos son el mismo hecho. La cantera está bloqueada en el primer paso, y está bloqueada porque se han eliminado o externalizado los puestos que antes creaban experiencia en seguridad.

La consecuencia práctica para un empleador es que el camino más rápido hacia un equipo de seguridad con experiencia es la progresión interna desde puestos técnicos, no la contratación externa en un mercado donde todos compiten por el mismo grupo pequeño.

Qué cubre la dirección

El alcance: redes, ataques y defensa, identidad, seguridad en la nube, respuesta a incidentes, forense y gobernanza.

Cuatro áreas.

Fundamentos. Redes, sistemas operativos, identidad y criptografía, al nivel necesario para razonar sobre lo que un atacante puede hacer realmente.

Defensa y detección. Endurecimiento, monitorización, ingeniería de detección y respuesta.

Comprensión ofensiva. Cómo funcionan los ataques, para que las defensas se dirijan al método y no solo a la categoría.

Gobernanza y riesgo. Marcos, regulación, riesgo de terceros y el trabajo de tomar decisiones de seguridad dentro de una organización que tiene otras prioridades.

Por qué las certificaciones no lo arreglaron

Se ha gastado bastante dinero en certificación y la escasez de gente con experiencia persiste. Vale la pena decir la razón sin hostilidad, porque las certificaciones hacen algo real y no es lo que falta.

Una certificación demuestra que alguien conoce un cuerpo definido de material. Eso es genuinamente útil. Filtra por esfuerzo y por conocimiento base, y varias gozan de respeto por buenas razones.

Lo que no demuestra es criterio bajo incertidumbre, que es lo que exigen los puestos escasos.

Decidir qué importa. Un escáner devuelve cuatrocientos hallazgos. Saber cuáles tres son realmente explotables en este entorno es experiencia, no conocimiento.

Trabajar con información incompleta. Una alerta salta a medianoche. Puede que esté pasando algo. La opción es escalar e interrumpir el negocio o esperar y arriesgarse a que la intrusión se extienda, y ambas están mal a veces.

Entender el entorno concreto. Qué sistemas importan, cómo es lo normal aquí, dónde están las dependencias sin documentar. Esto no se puede certificar porque es local.

Hacer el argumento. La mayor parte del trabajo de seguridad implica convencer a gente que tiene otras prioridades de aceptar fricción. Eso es una habilidad de comunicación y organización.

La implicación no es que la certificación no valga nada. Es que certificación más ninguna responsabilidad operativa no produce lo que el mercado tiene escaso, y las organizaciones que financian lo primero sin dar nada de lo segundo están comprando la mitad de algo.

Dónde encaja en el dominio

Ciberseguridad es la quinta de ocho direcciones en el dominio de IA, datos y computación de Astra Trainer, y es donde aterriza gran parte de la demanda que crean las demás direcciones. Adoptar inteligencia artificial, migrar a infraestructura en la nube y conectar más sistemas amplían todos lo que hay que defender.

Se apoya en sistemas de TI y redes informáticas y en ciencias de la computación, porque el criterio de seguridad exige saber cómo funciona realmente lo que se protege, y conecta con computación en la nube y DevOps, de donde viene gran parte de la exposición moderna. Puedes ver las ocho direcciones aquí.

La mayoría de las brechas no son sofisticadas

El marketing de seguridad enfatiza amenazas persistentes avanzadas y técnicas novedosas. Los informes de incidentes cuentan algo distinto, y esa diferencia debería marcar hacia dónde va el dinero de formación.

Las rutas de entrada recurrentes son poco sofisticadas. Credenciales robadas, adivinadas, reutilizadas de otra brecha o suplantadas por phishing. Sistemas sin parches para vulnerabilidades divulgadas y corregidas meses o años atrás. Servicios expuestos a internet que nunca debieron estarlo, incluidas interfaces de almacenamiento y gestión dejadas abiertas por un error de configuración. Permisos excesivos que permiten que una pequeña entrada se convierta en una grande. Acceso de terceros a través de un proveedor con controles más débiles.

Cuatro implicaciones que se derivan directamente.

Las bases son el trabajo. Inventario de activos, aplicación de parches, autenticación multifactor, mínimo privilegio, copia de seguridad y recuperación, registro. Poco glamurosas, difíciles de sostener, y responsables de la mayor parte de la reducción de riesgo disponible.

No puedes proteger lo que no sabes que tienes. El inventario de activos es el control menos interesante y aquel cuya ausencia explica la mayoría del resto.

La identidad es ahora el perímetro. Una vez que el trabajo ocurre entre servicios en la nube y dispositivos remotos, el límite de red deja de ser el punto de control y las credenciales se convierten en el objetivo.

La detección importa más que la prevención sola. Asumir el compromiso y construir la capacidad de notarlo rápido es una postura mejor que asumir que el perímetro aguanta.

Los puestos genuinamente difíciles de cubrir

Ser concreto aquí ayuda a las organizaciones a apuntar su formación a las carencias reales.

Ingenieros de detección. Gente que escribe y afina las reglas que deciden qué se nota. Esto exige conocer tanto la técnica del atacante como el entorno concreto, y hay muy pocos.

Respondedores de incidentes con experiencia real en incidentes, a diferencia de los ejercicios de simulación.

Ingenieros de seguridad en la nube. La seguridad en la nube difiere lo suficiente de la seguridad de infraestructura tradicional como para que el traspaso no sea automático, y la demanda ha superado mucho a la oferta.

Ingenieros de seguridad de aplicaciones que realmente saben leer código, un grupo mucho más pequeño que el número de personas con ese título.

Especialistas en tecnología operativa y seguridad industrial, donde la práctica de seguridad de tecnología de la información con frecuencia empeora las cosas si se aplica sin entender el proceso.

Arquitectos de seguridad que puedan diseñar en lugar de solo evaluar.

El rasgo común es que cada uno exige profundidad en algo distinto a seguridad. Ese hallazgo es el que debería determinar la estrategia de contratación.

Los puestos, nombrados

Analistas de seguridad, en centros de operaciones.

Ingenieros de detección.

Respondedores de incidentes y analistas forenses.

Pentesters y operadores de equipo rojo.

Ingenieros de seguridad de aplicaciones.

Ingenieros de seguridad en la nube y de infraestructura.

Especialistas en gestión de identidad y accesos.

Profesionales de gobernanza, riesgo y cumplimiento.

Analistas de inteligencia de amenazas.

Quién puede formarse para esto

Administradores de sistemas. La conversión más fuerte disponible. Saben cómo funcionan los sistemas, cómo es lo normal, y dónde están las dependencias sin documentar. El conocimiento de seguridad añadido a esa base produce un defensor útil rápido.

Ingenieros de red. Hacia seguridad de red y detección, ya con la imagen del tráfico en la mano.

Desarrolladores de software. Hacia seguridad de aplicaciones, donde la capacidad de leer código es la parte escasa y no se adquiere en un curso.

Ingenieros de nube y de plataforma. Hacia seguridad en la nube, una de las brechas más difíciles de cubrir externamente.

Personal de mesa de servicio y soporte. Hacia operaciones de seguridad, con conocimiento del comportamiento de los usuarios e instinto de gestión de incidentes.

Ingenieros de control industrial y automatización. Hacia seguridad de tecnología operativa, donde la comprensión del proceso es lo que le falta al personal de seguridad general.

Auditores y profesionales de riesgo. Hacia gobernanza y cumplimiento, donde la metodología ya se traslada.

Personal militar y de las fuerzas del orden con antecedentes relevantes, en particular hacia investigación y respuesta.

Límites legales y obligaciones reguladas. El acceso no autorizado a sistemas informáticos es delito en la mayoría de las jurisdicciones, y las pruebas de seguridad exigen autorización explícita por escrito que defina el alcance. La notificación de brechas, el reporte de incidentes y las obligaciones de seguridad específicas de cada sector están fijadas por ley, difieren según la jurisdicción y conllevan sanciones. El manejo de la evidencia forense tiene requisitos que afectan a su admisibilidad. Astra Trainer construye capacidad defensiva y analítica y conciencia de dónde se aplican estas obligaciones. No autoriza pruebas sobre ningún sistema, no es asesoramiento legal, y no confiere ninguna certificación profesional ni estatus.

Qué llevarte de esto

La demanda es real, con un crecimiento proyectado del 28,5 % hasta 2034, y se concentra en el extremo con experiencia.

Los candidatos junior sobran y están bloqueados, lo que hace de esto un problema de progresión más que de oferta.

Las certificaciones demuestran conocimiento y no criterio, que es por lo que los presupuestos de certificación no han cerrado la brecha.

La mayoría de las brechas usan métodos poco sofisticados contra debilidades conocidas, así que las bases disciplinadas ofrecen la mayor parte de la reducción de riesgo disponible.

Y todo puesto de seguridad genuinamente difícil de cubrir exige primero profundidad en otra cosa. La gente que puede cubrirlos ya está en tus equipos de infraestructura, red y desarrollo.

Preguntas frecuentes
¿Existe de verdad una escasez de talento en ciberseguridad?

En el extremo con experiencia, sí. BLS proyecta un 28,5 % de crecimiento para analistas de seguridad de la información hasta 2034. En el nivel de entrada, los candidatos sobran y con frecuencia no consiguen un primer puesto, así que la cantera está bloqueada en el primer paso, no falta de gente.

¿Por qué las certificaciones no lo han resuelto?

Porque la certificación demuestra conocimiento de un cuerpo definido de material, mientras que los puestos escasos exigen criterio bajo incertidumbre: decidir qué hallazgos importan, actuar con información incompleta, entender un entorno concreto y convencer a gente con otras prioridades.

¿Qué causa la mayoría de las brechas?

Credenciales robadas, adivinadas, reutilizadas o suplantadas por phishing; sistemas sin parches con vulnerabilidades divulgadas hace tiempo; servicios expuestos a internet sin querer; permisos excesivos; y acceso a través de terceros con controles más débiles.

¿Qué puestos de seguridad son más difíciles de cubrir?

Ingenieros de detección, respondedores de incidentes con experiencia real, ingenieros de seguridad en la nube, ingenieros de seguridad de aplicaciones que saben leer código, especialistas en seguridad de tecnología operativa, y arquitectos que diseñan en vez de solo evaluar.

¿Quién convierte mejor hacia seguridad?

Los administradores de sistemas primero, luego ingenieros de red hacia detección, desarrolladores hacia seguridad de aplicaciones, ingenieros de nube hacia seguridad en la nube, personal de soporte hacia operaciones de seguridad, e ingenieros de control hacia seguridad industrial.

Asciende hacia el puesto en vez de competir por todos
Ocho direcciones en IA, datos y computación, incluida ciberseguridad junto a sistemas de TI y redes, nube y DevOps, e ingeniería de software. Diseñado con tus propios equipos, en lecciones de cinco minutos.