Cómo llegué aquí

No vengo de una carrera de informática ni de un máster. Llegué a la ciberseguridad por el camino largo, que es el de romper cosas en casa, entender por qué se han roto y volver a montarlas mejor. Todo lo que sé lo he aprendido leyendo documentación, montando laboratorios y equivocándome bastantes veces en privado antes de tocar nada importante.

Ser autodidacta tiene un problema evidente: nadie firma un papel diciendo que sabes hacer algo. La respuesta que he encontrado es publicar el trabajo. Si alguien quiere saber si sé moverme dentro de un dominio Windows, no tiene que creerme, puede leer un writeup completo y juzgar por su cuenta.

Lo que hago ahora

Gestiono en solitario toda la operativa técnica de un centro de ocio de realidad virtual. Eso significa la red, los sistemas, el TPV, los equipos de las salas y lo que se rompa un sábado por la tarde con el local lleno. No es un entorno de laboratorio, es un negocio real con clientes dentro, y me ha enseñado algo que no sale en ningún curso: una recomendación de seguridad que no se puede aplicar sin parar la facturación no sirve de nada.

Esa es, en buena parte, la razón de ser de Domain Security. Conozco el lado del que recibe el informe, no solo el del que lo escribe.

Trabajo publicado

Writeups de Hack The Box. Publico resoluciones completas de máquinas retiradas, sobre todo de Active Directory y también de Linux. No son resúmenes: van desde el reconocimiento inicial hasta el compromiso total, con los comandos, las decisiones y también los caminos que no llevaron a ninguna parte. Están todos en el blog.

Una auditoría de seguridad real. Por encargo directo de una empresa. Trabajo completo, con su informe técnico y su informe ejecutivo entregados al cliente. El contenido de una auditoría es confidencial y pertenece a quien la encarga, así que no lo publico. Para ver cómo redacto un informe están los de ejemplo en el portfolio.

Qué estoy estudiando

Ahora mismo preparo la certificación CompTIA Security+. Me interesa menos por el papel que por lo que obliga a ordenar: cubrir de forma sistemática el lado defensivo y de gobierno, que es fácil dejar cojo cuando aprendes por tu cuenta y te diviertes más atacando.

Hacia dónde voy

Quiero especializarme en Active Directory y red team. Es donde más he trabajado, donde más me engancha el problema y donde creo que puedo aportar algo de verdad: la mayoría de las pymes españolas con más de diez empleados tienen un dominio Windows montado hace años, heredado, que nadie ha revisado nunca a fondo.

Domain Security es joven y no lo voy a disimular. No tengo una cartera larga de clientes ni voy a inventármela. Tengo trabajo técnico público que puedes revisar, una auditoría real entregada y la costumbre de decir que no cuando algo se me escapa.