Prueba de ciberseguridad: qué evaluar en un candidato

    por Equipo Self AI28 de agosto de 2026 4 min de lectura
    Candado de combinación sobre un teclado, la seguridad que pone a prueba una prueba de ciberseguridad

    Una prueba de ciberseguridad genérica tropieza con un hecho básico: ciberseguridad no es un solo perfil, son varios distintos con habilidades que se superponen poco. Quien defiende una infraestructura no hace el mismo trabajo que quien busca vulnerabilidades de forma ofensiva, y evaluarlos con la misma prueba desperdicia la oportunidad de medir lo que cada rol realmente necesita.

    Perfiles y qué evalúa cada uno

    Seguridad ofensiva o pentesting. Busca vulnerabilidades de forma proactiva, simulando ataques reales. Se evalúa la capacidad de encontrar puntos débiles en un sistema controlado y documentar el hallazgo con claridad suficiente para que el equipo lo corrija.

    Seguridad defensiva o blue team. Detecta y responde a incidentes. Se evalúa la capacidad de analizar señales de un ataque en curso, priorizar la respuesta según severidad, y contener el daño con criterio bajo presión.

    Seguridad de aplicaciones. Revisa código y arquitectura para prevenir vulnerabilidades antes de que lleguen a producción. Se evalúa la capacidad de identificar patrones de código inseguro y proponer la corrección adecuada.

    Cumplimiento y gestión de riesgo. Se enfoca en normativa, políticas y gestión de riesgo organizacional más que en aspectos puramente técnicos. Se evalúa capacidad de traducir requisitos regulatorios en controles prácticos.

    Ejercicios prácticos por rol

    Para seguridad ofensiva, entrega un entorno controlado con vulnerabilidades conocidas y pide identificar y documentar tantas como sea posible en un tiempo definido, priorizadas por severidad de impacto.

    Para seguridad defensiva, entrega un conjunto de logs con señales de un incidente simulado en curso, y pide un plan de respuesta: qué se investigaría primero, qué se contendría de inmediato, y qué se documentaría para el análisis posterior.

    Para seguridad de aplicaciones, entrega un fragmento de código con vulnerabilidades comunes deliberadamente introducidas, como manejo inseguro de entradas de usuario, y pide identificarlas y corregirlas explicando el riesgo específico de cada una.

    Criterios de corrección de una prueba de ciberseguridad

    Evalúa con una rúbrica de cuatro dimensiones: profundidad de los hallazgos, más allá de lo obvio; priorización con criterio de impacto real, no solo cantidad de hallazgos; calidad de la documentación, suficiente para que otra persona entienda y actúe; y capacidad de explicar el razonamiento detrás de cada decisión durante la conversación posterior.

    Evita premiar solo la cantidad de vulnerabilidades encontradas sin considerar su severidad real. Un candidato que encuentra tres vulnerabilidades críticas bien documentadas demuestra más criterio que uno que encuentra diez de bajo impacto sin priorizarlas.

    Certificaciones: qué valen

    Las certificaciones de ciberseguridad son una señal útil pero parcial. Indican que la persona invirtió tiempo estudiando un cuerpo de conocimiento estructurado, lo cual tiene valor, pero no garantizan capacidad práctica de resolver un incidente real bajo presión.

    La forma más honesta de usarlas: como un filtro inicial razonable en procesos con alto volumen de candidatos, nunca como sustituto de una evaluación práctica. Alguien sin certificaciones pero con buen desempeño en ejercicios prácticos suele ser una mejor apuesta que alguien con varias certificaciones y desempeño débil frente a un escenario real.

    Para ver cómo evaluar la infraestructura sobre la que corren estos sistemas, incluyendo consideraciones de seguridad en el despliegue, en test de DevOps está la guía completa con ejercicios prácticos. Si el rol revisa código de aplicación, los criterios objetivos están en evaluación de código, y las decisiones de servicio donde suele abrirse la vulnerabilidad, en prueba de backend.

    Una prueba de ciberseguridad separada por perfil mide lo que cada rol necesita, en vez de promediar habilidades que no se parecen. Si quieres armarla por rol con rúbrica de corrección, puedes agendar una demo.

    Preguntas frecuentes

    ¿Es ético hacer ejercicios de pentesting en una prueba técnica?
    Sí, siempre que se realice en un entorno controlado y diseñado específicamente para la evaluación, nunca contra sistemas reales de la empresa sin autorización explícita y alcance definido.

    ¿Cuánto tiempo debería durar una prueba de ciberseguridad?
    Entre 60 y 120 minutos según el perfil y la complejidad del escenario, con tiempo adicional para la conversación de revisión posterior.

    ¿Debo evaluar conocimiento normativo en todos los perfiles de ciberseguridad?
    No con la misma profundidad. Para roles técnicos puros, el conocimiento normativo puede ser superficial. Para roles de cumplimiento y gestión de riesgo, es central y merece su propio ejercicio específico.

    ¿Cómo evalúo a alguien sin experiencia previa formal pero con proyectos personales de seguridad?
    Pide que explique en detalle un proyecto o hallazgo propio, con la misma profundidad que pedirías en un ejercicio formal. La forma en que alguien describe su propio trabajo revela mucho sobre su nivel real de comprensión.

    Compartir:

    ¿Quieres ver Self-AI en acción?

    Agenda una demo y descubre cómo tomar mejores decisiones de talento con ciencia e IA.

    Agendar Demo