Formación técnica en ciberseguridad para desarrollo y equipos de defensa
Nada de diapositivas genéricas de OWASP. Enseñamos secure coding y detección de amenazas sobre los fallos reales que encontramos en nuestras auditorías — muchas veces, sobre vuestro propio código.
Por qué la formación técnica genérica no reduce las vulnerabilidades
Un curso de OWASP Top 10 con ejemplos de manual no conecta con lo que un desarrollador ve en su día a día. La formación que cambia comportamiento parte de vulnerabilidades reales, preferiblemente encontradas en vuestro propio código durante una auditoría o pentesting, y se imparte por quien las explotó — no por quien solo las ha leído. Lo mismo aplica a los equipos de defensa: enseñar a detectar un ataque requiere mostrar las señales que deja de verdad un atacante, no un checklist teórico.
Programas que impartimos
- Secure coding: OWASP Top 10 explicado sobre código real, con los fallos que encontramos en auditorías
- Formación para equipos de defensa: qué señales deja un atacante y cómo detectarlas antes de la exfiltración
- Formación específica para administradores de Google Workspace y Microsoft 365 sobre errores de configuración habituales
- Sesiones a medida a partir de los hallazgos de una auditoría o pentesting previo, con el equipo de desarrollo corrigiendo en vivo
Cómo preparamos la formación técnica
- Diagnóstico técnico: Revisamos el stack, el lenguaje y, si existe, el informe de una auditoría o pentesting previo para construir la formación sobre hallazgos reales.
- Preparación del material sobre código propio: Cuando es posible, los ejemplos se construyen sobre vuestro propio código, anonimizado si hace falta, no sobre ejemplos de manual.
- Sesión práctica: Presencial, en grupos reducidos que permitan practicar sobre el código en vivo, no solo ver diapositivas.
- Evaluación técnica: Ejercicio de refuerzo con vulnerabilidades nuevas para comprobar que el aprendizaje se traduce en código, no solo en un test teórico.
- Documentación para cumplimiento: Registro de asistencia y contenidos en el formato que espera un auditor de ISO 27001 o NIS2.
Qué recibe el equipo
- Material de formación construido sobre vuestro código o stack real
- Registro de asistencia y evaluación por participante
- Informe con los patrones de fallo más repetidos del equipo
- Evidencia documental para auditorías de ISO 27001 o NIS2
- Guía de referencia reutilizable para nuevas incorporaciones
Cuándo encaja esta formación
- Equipos de desarrollo que arrastran los mismos fallos auditoría tras auditoría
- Empresas que han hecho un pentesting y quieren que el equipo entienda los hallazgos, no solo que los parchee
- Equipos de defensa (blue team) que necesitan entrenar detección con técnicas reales, no solo teoría de MITRE ATT&CK
- Administradores de Google Workspace o Microsoft 365 que gestionan la configuración sin formación específica de seguridad
Preguntas frecuentes sobre formación técnica
¿Cuánto cuesta la formación técnica?
Un programa de desarrollo seguro con varias sesiones y prácticas sobre vuestro propio código se presupuesta por proyecto, según número de sesiones y tamaño del equipo. Damos precio cerrado antes de empezar, y la primera llamada para acotar el alcance no tiene coste.
¿Necesitáis acceso a nuestro código para preparar la formación?
No es obligatorio, pero mejora mucho el resultado. Si venís de un pentesting o auditoría de código con nosotros, ya tenemos los hallazgos; si no, trabajamos con fragmentos anonimizados que nos facilitéis o con ejemplos del mismo lenguaje y framework que usáis.
¿Es lo mismo que una auditoría de código fuente?
No. La auditoría de código busca y reporta vulnerabilidades concretas en vuestro producto; esta formación enseña al equipo a no cometerlas en el futuro, a menudo usando los hallazgos de una auditoría previa como material didáctico. Lo habitual es encadenar ambas: auditar primero, formar después sobre lo encontrado.
¿Formáis también en detección, no solo en desarrollo seguro?
Sí, es un programa distinto dentro de esta misma formación técnica: enseñamos a equipos de defensa qué señales deja un atacante en logs, tráfico de red y comportamiento de endpoints, basándonos en las técnicas que usamos nosotros mismos en pentesting y red team.