← Volver al inicio

Roadmap Inicial de 90 Días

ReferenciaRuta temáticaActualizado: 29 de junio de 2026

Este roadmap no promete convertirte en experto en 90 días. Si alguien te vende eso, corre.

La ciberseguridad toma tiempo. Lo que si puede hacer un plan de 90 días es darte estructura para construir base, crear habito y dejar de saltar entre temas sin dirección.

La meta es terminar con:

  • Fundamentos más claros.
  • Notas propias.
  • Laboratorios básicos.
  • Una ruta principal elegida.
  • Primeros proyectos o writeups.
  • Mejor criterio para seguir estudiando.

Como Usarlo

No necesitas seguirlo perfecto. nadie lo sigue al pie de la letra.

Puedes adaptarlo a tu tiempo, escuela, trabajo o energía. Si una semana se complica, no abandones. Retoma.

La regla es avanzar con consistencia, no con ansiedad.

Días 1 a 15: Base Técnica

Objetivo: entender como funcionan computadoras, sistemas operativos y permisos. Suena básico, pero muchos estudiantes saltan esta base y después no logran conectar conceptos más avanzados.

Estudia:

  • Computación básica.
  • Sistemas operativos.
  • Archivos y procesos.
  • Usuarios y permisos.
  • Terminal básica.

Práctica:

  • Instala una máquina virtual Linux.
  • Usa comandos básicos.
  • Crea carpetas y archivos.
  • Cambia permisos.
  • Observa procesos.
  • Escribe notas de lo que aprendes.

Resultado esperado:

Puedes explicar qué es un proceso, qué son permisos y por qué no todo debe ejecutarse como administrador.

Días 16 a 30: Redes y Linux

Objetivo: entender comunicación entre sistemas. Esto es clave porque absolutamente todo en ciberseguridad pasa por una red. Todo.

Estudia:

  • IP.
  • Puertos.
  • DNS.
  • HTTP básico.
  • Modelo OSI/TCP-IP.
  • Comandos de red en Linux.

Práctica:

  • Usa ping, ip, ss, curl, dig o nslookup.
  • Revisa qué puertos escucha tu máquina.
  • Abre una web con curl.
  • Dibuja cómo viaja una petición desde navegador a servidor.

Resultado esperado:

Puedes explicar qué pasa, a alto nivel, cuando entras a una página web.

Días 31 a 45: Web y Seguridad Básica

Objetivo: entender aplicaciones web y fallas comunes. Por qué esto importa: las aplicaciones web exponen identidad, datos y lógica de negocio a redes no confiables.

Estudia:

  • HTTP.
  • Cookies.
  • Sesiones.
  • Autenticación.
  • Autorización.
  • OWASP Top 10.
  • XSS.
  • SQL Injection.
  • Broken Access Control.

Práctica:

  • Usa PortSwigger Web Security Academy.
  • Lee una petición HTTP.
  • Identifica parámetros.
  • Explica diferencia entre autenticación y autorización.

Resultado esperado:

Puedes explicar por qué una app puede fallar aunque "funcione bien" para el usuario.

Días 46 a 60: Blue Team y Logs

Objetivo: empezar a pensar como defensor. Después aprendes a leerlos y cada línea cuenta una historia.

Estudia:

  • Logs.
  • Alertas.
  • SIEM.
  • MITRE ATT&CK.
  • Respuesta a incidentes.
  • Evidencia vs hipótesis.

Práctica:

  • Revisa logs de Linux.
  • Haz un reto básico de CyberDefenders o TryHackMe SOC.
  • Escribe un pequeño reporte: qué pasó, qué evidencia hay, qué harías después.

Resultado esperado:

Puedes explicar una alerta sencilla sin inventar conclusiones.

Días 61 a 75: Ruta Principal

Objetivo: elegir una dirección inicial. aqui muchos se traban porque quieren elegir la opción "correcta". no hay opción incorrecta, solo distintas.

Elige una:

  • SOC / Blue Team.
  • OSINT y Threat Intelligence.
  • AppSec y Seguridad Móvil.
  • Cloud Security e IoT.
  • Seguridad en IA.
  • Vulnerability Management.
  • GRC.
  • Red Team ético.

No tienes que casarte con esa ruta para siempre. Solo necesitas una dirección para dejar de estudiar todo al mismo tiempo.

Práctica según tu ruta:

  • SOC: logs, SIEM, CyberDefenders.
  • OSINT: perfiles falsos, Google Dorks, Maltego.
  • AppSec / Mobile: PortSwigger, OWASP, APIs, Frida.
  • Cloud / IoT: IAM, AWS/Azure, SCADA/hardware hacking.
  • IA: Prompt Injection, bypass de filtros en LLMs.
  • Vulnerability Management: CVE, CVSS, priorización.
  • GRC: riesgo, controles, evidencia.
  • Red Team ético: Linux, redes, enumeración, CTFs legales.

Resultado esperado:

Puedes explicar por qué elegiste esa ruta y qué necesitas estudiar después.

Días 76 a 90: Portafolio Inicial

Objetivo: convertir estudio en evidencia pública o presentable. diferencia a alguien que estudio de alguien que realmente sabe? El portafolio. No importa si es chico, importa que exista.

Puedes crear:

  • Un writeup de laboratorio.
  • Una nota técnica explicada con tus palabras.
  • Un reporte Blue Team simulado.
  • Una revisión AppSec conceptual.
  • Un mapa de aprendizaje.
  • Un script pequeño.
  • Un README de tu homelab.

No busques impresionar con complejidad. Busca claridad.

Un buen proyecto junior debe explicar:

  • Qué problema estudiaste.
  • Qué hiciste.
  • Qué aprendiste.
  • Qué evidencia tienes.
  • Qué harías mejor después.

Qué Evitar Durante Estos 90 Días

Evita:

  • Comprar muchas certificaciones por ansiedad.
  • Saltar de herramienta en herramienta.
  • Copiar writeups sin entender.
  • Atacar sistemas reales.
  • Estudiar solo viendo videos.
  • Creer que no avanzas porque todavía no sabes temas avanzados.

Después de los 90 Días

Después de este roadmap, no "terminaste" ciberseguridad. nadie "termina" esto. Es un camino largo y esta bien.

Pero deberías tener una base más clara para elegir:

  • Profundizar Blue Team.
  • Profundizar AppSec.
  • Aprender cloud.
  • Hacer más laboratorios.
  • Mejorar portafolio.
  • Preparar una certificación.
  • Buscar prácticas o empleo junior.

La meta no es terminar. Es saber continuar.

Fuentes oficiales y referencias

Consulta estas fuentes primarias para verificar y ampliar la información de esta guía.