Saltar al contenido

Próxima edición 7 de septiembre de 2026

Volver al blog

Portfolio de Ciberseguridad: 5 Proyectos que Demuestran tus Habilidades

Un profesional de ciberseguridad revisando documentacion de proyectos en la pantalla de un portatil con un diagrama de red de laboratorio casero visible en el fondo

Construye un portfolio de ciberseguridad que te consiga empleo. Cinco proyectos practicos con plantillas de documentacion que muestran a los empleadores exactamente lo que sabes hacer.

Daute Delgado
14 min de lectura
  • Career Paths
  • Confidence
  • Growth
  • Skills
  • Collaboration
Compartir este artículo:

TL;DR

Un portfolio de ciberseguridad con proyectos documentados es la forma mas efectiva de destacar al postular a roles de seguridad, especialmente sin experiencia profesional previa. Esta guia recorre cinco proyectos de portfolio que los responsables de contratacion valoran constantemente: un write-up de un entorno de laboratorio casero, un informe de evaluacion de vulnerabilidades, una herramienta de automatizacion de seguridad en Python, un write-up de respuesta a incidentes basado en participacion en CTF, y un documento de politica de seguridad. Cada proyecto esta diseñado para demostrar una competencia especifica que los empleadores buscan activamente, desde el analisis tecnico hasta la comunicacion profesional.

Dos curriculos llegaron al escritorio de Priya el mismo lunes por la mañana. Estaba contratando para una posicion de analista SOC junior en una empresa de servicios financieros de tamaño mediano. Ambos candidatos tenian certificaciones CompTIA Security+. Ambos habian completado bootcamps de ciberseguridad. Ambos listaban "fuertes habilidades analiticas" y "atencion al detalle" en sus curriculos. En papel, eran casi identicos.

Entonces Priya abrio el enlace de GitHub que el segundo candidato habia incluido. Dentro, encontro un entorno de laboratorio casero documentado con diagramas de red. Un informe de evaluacion de vulnerabilidades escrito contra DVWA, completo con clasificaciones de severidad y recomendaciones de remediacion. Un script en Python que automatizaba el analisis de logs para intentos fallidos de SSH. Un write-up de respuesta a incidentes de una competicion Capture the Flag. Y un borrador de politica de uso aceptable escrito para una empresa ficticia.

Priya programo una entrevista con el segundo candidato en menos de una hora. El primer candidato nunca recibio una llamada.

Esta historia se repite cada semana en la contratacion de ciberseguridad. El ISC2 Cybersecurity Workforce Study reporto 4,8 millones de posiciones de ciberseguridad sin cubrir globalmente en 2025. La demanda es enorme. Pero tambien lo es el grupo de solicitantes con certificaciones identicas y completaciones de bootcamp en sus curriculos. Los candidatos que son contratados son los que demuestran que pueden hacer el trabajo, no solo describirlo.

Tu portfolio de ciberseguridad es esa prueba. Te transforma de una lista de credenciales en un profesional que ha construido, probado, analizado y documentado trabajo real de seguridad. Aqui hay cinco proyectos que logran exactamente eso.

Proyecto 1: Write-Up del Entorno de Laboratorio Casero con Diagrama de Red

Un laboratorio casero es la base de todo portfolio de ciberseguridad. Le dice a los empleadores que no solo estudias conceptos de seguridad en teoria. Construyes entornos, configuras sistemas y practicas escenarios de ataque y defensa en tu propio tiempo. El write-up es lo que lo convierte en una pieza de portfolio en lugar de un hobby.

Que construir: Configura una red virtualizada usando VirtualBox o VMware. Incluye como minimo una maquina de ataque con Kali Linux, una maquina objetivo vulnerable (Metasploitable, DVWA o un servidor Ubuntu con configuraciones erroneas a proposito), y una instancia de SIEM como Wazuh o Elastic Security para la recopilacion de logs. Si tu hardware lo permite, añade una VM de firewall pfSense para segmentar la red. Documenta todo el proceso de configuracion desde la descarga hasta el primer escaneo.

Como documentarlo: Crea un diagrama de red profesional usando draw.io (gratuito) o Lucidchart. Etiqueta cada maquina con su direccion IP, sistema operativo, servicios instalados y rol en el laboratorio. Escribe una guia de configuracion en Markdown que cubra: especificaciones de hardware, configuracion del hipervisor, pasos de instalacion de VMs, esquema de direccionamiento de red y cualquier configuracion personalizada. Incluye capturas de pantalla de los pasos clave de configuracion y tu dashboard del SIEM recibiendo logs.

Que demuestra a los empleadores: Habilidades de infraestructura, conocimiento de virtualizacion, comprension de segmentacion de redes, voluntad de aprender de forma independiente y capacidad de documentar trabajo tecnico con claridad. Un responsable de contratacion que lea tu write-up del laboratorio ve a alguien que puede configurar un entorno de pruebas desde el primer dia sin necesidad de que le lleven de la mano.

Estructura tu write-up con estas secciones: Descripcion General (para que es el laboratorio), Arquitectura (diagrama de red y lista de componentes), Proceso de Configuracion (paso a paso con capturas de pantalla), Desafios (que salio mal y como lo solucionaste), y Proximos Pasos (que planeas añadir). La seccion "Desafios" es particularmente valiosa porque muestra capacidad de resolucion de problemas, que es en realidad como se ve el trabajo de seguridad dia a dia.

Proyecto 2: Informe de Evaluacion de Vulnerabilidades en DVWA

Si el laboratorio casero muestra que puedes construir, la evaluacion de vulnerabilidades muestra que puedes analizar. Este proyecto produce un documento que se ve exactamente como lo que los pentesters profesionales entregan a los clientes: un informe formal que identifica vulnerabilidades, califica su severidad y recomienda correcciones.

Que construir: Instala DVWA (Damn Vulnerable Web Application) en tu laboratorio casero. Trabaja en cada categoria de vulnerabilidad con niveles de dificultad progresivos: inyeccion SQL, cross-site scripting (XSS), inyeccion de comandos, inclusion de archivos, carga de archivos, CSRF y fuerza bruta. Para cada vulnerabilidad que explotes exitosamente, documenta los pasos exactos, la evidencia de explotacion y una recomendacion de remediacion.

Como documentarlo: Escribe un informe formal de evaluacion de vulnerabilidades. Usa una estructura profesional: Resumen Ejecutivo (2 a 3 oraciones para una audiencia no tecnica), Alcance y Metodologia (que probaste y como), Hallazgos (cada vulnerabilidad como una seccion separada), Clasificacion de Riesgo (usa CVSS v3.1 o una escala simplificada de Alto/Medio/Bajo), y Recomendaciones de Remediacion (correcciones especificas y accionables para cada hallazgo).

Para cada hallazgo, incluye: el nombre de la vulnerabilidad, su ubicacion en la aplicacion, los pasos para reproducirla, una captura de pantalla mostrando la explotacion exitosa, el impacto potencial en el negocio y tu correccion recomendada. Califica la severidad de manera consistente usando un marco reconocido.

Que demuestra a los empleadores: Habilidades analiticas, conocimiento de vulnerabilidades web comunes (OWASP Top 10), capacidad de escribir informes profesionales, comprension de evaluacion de riesgos y experiencia practica de explotacion. Este es el entregable que los pentesters y analistas de vulnerabilidades producen para sus clientes. Tener uno en tu portfolio demuestra que puedes producir trabajo profesional desde el primer dia.

Proyecto 3: Herramienta de Automatizacion de Seguridad en Python

La automatizacion separa a los analistas que manejan incidentes de los analistas que manejan incidentes de forma eficiente. Construir una herramienta de seguridad en Python demuestra capacidad de programacion, resolucion de problemas y la iniciativa de crear soluciones en lugar de esperar a que alguien mas las construya.

Que construir: Elige uno de estos proyectos iniciales segun tu interes. Un analizador de logs que parsee logs de autenticacion, extraiga intentos de inicio de sesion fallidos, identifique direcciones IP que superen un umbral configurable y produzca una lista de bloqueo. Un verificador de integridad de archivos que calcule hashes SHA-256 de archivos criticos del sistema, los almacene como linea base y alerte cuando algun archivo sea modificado. O un enumerador de subdominios que consulte registros DNS e identifique subdominios activos para un dominio dado, util para reconocimiento durante evaluaciones de seguridad.

La herramienta no necesita ser compleja. Necesita funcionar, manejar errores de forma elegante y estar documentada lo suficientemente bien para que otra persona pueda ejecutarla sin hacerte preguntas.

Como documentarlo: Crea un repositorio de GitHub con un README claro que cubra: que hace la herramienta, por que existe (el problema que resuelve), instrucciones de instalacion, ejemplos de uso con salida de ejemplo, y el enfoque tecnico (que librerias usaste y por que). Incluye un requirements.txt si usas paquetes externos. Añade comentarios en linea explicando logica no obvia, pero evita comentar cada linea.

Escribe una explicacion breve estilo blog de las decisiones de diseño de la herramienta. ¿Por que elegiste SHA-256 sobre MD5 para el hashing? ¿Por que estableciste el umbral en 10 intentos fallidos en lugar de 5? Estas decisiones muestran pensamiento de seguridad, no solo capacidad de programacion.

Que demuestra a los empleadores: Competencia en Python, mentalidad de automatizacion de seguridad, organizacion de codigo, habilidades de documentacion y la capacidad de traducir un requisito de seguridad en una solucion funcional. Los equipos SOC que automatizan tareas repetitivas con scripting reducen su tiempo medio de respuesta hasta un 40%, segun investigacion de SANS. Mostrar que puedes contribuir a esa eficiencia desde el primer dia es una ventaja significativa.

Proyecto 4: Write-Up de Respuesta a Incidentes de un CTF

Las competiciones Capture the Flag (CTF) son lo mas parecido a la respuesta a incidentes del mundo real que puedes practicar de forma legal y sin consecuencias. Un write-up de respuesta a incidentes basado en un desafio CTF muestra a los empleadores que puedes investigar, analizar y comunicar hallazgos bajo presion.

Que construir: Participa en un evento CTF o trabaja con desafios archivados en plataformas como TryHackMe o HackTheBox. Elige un desafio que implique investigar un incidente: analizar una captura de paquetes en busca de señales de exfiltracion de datos, realizar analisis forense de memoria para identificar malware, o rastrear las acciones de un atacante a traves de archivos de log. Completa el desafio, luego escribelo como si estuvieras presentando un informe formal de incidente.

Como documentarlo: Sigue la estructura del marco de respuesta a incidentes NIST SP 800-61: Deteccion y Analisis (como identificaste el incidente), Contencion (como detendrias la propagacion del ataque), Erradicacion (como eliminar la amenaza), Recuperacion (como restaurar las operaciones normales), y Lecciones Aprendidas (que enseña este incidente sobre prevencion). Incluye marcas de tiempo, indicadores de compromiso (IOCs), salida de herramientas y tu razonamiento en cada paso.

El elemento critico es mostrar tu proceso de pensamiento. No solo listes los comandos que ejecutaste. Explica por que ejecutaste cada uno. "Use Wireshark para filtrar el trafico DNS porque la alerta inicial sugeria tunelizacion DNS como metodo potencial de exfiltracion" muestra pensamiento analitico. "Abri Wireshark" no lo muestra.

Que demuestra a los empleadores: Metodologia de respuesta a incidentes, habilidades de analisis forense, familiaridad con marcos NIST, capacidad de trabajar en escenarios ambiguos y comunicacion profesional escrita. La mayoria de los roles junior de seguridad requieren capacidad de respuesta a incidentes. Un write-up que siga la estructura de NIST 800-61 muestra que entiendes tanto el lado tecnico como el procedimental de la disciplina.

Proyecto 5: Documento de Politica de Seguridad

Este proyecto es el que la mayoria de los candidatos pasa por alto, y eso es exactamente por lo que destaca. Escribir una politica de seguridad demuestra una competencia que los proyectos puramente tecnicos no pueden: la capacidad de traducir requisitos de seguridad en gobernanza organizacional. Toda empresa necesita politicas. Muy pocos candidatos junior demuestran que pueden escribirlas.

Que construir: Escribe una Politica de Uso Aceptable (AUP) para una empresa ficticia de tamaño mediano (50 a 200 empleados). Cubre estas areas: uso autorizado de dispositivos de la empresa, uso de internet y correo electronico, requisitos de contraseñas, seguridad del trabajo remoto, directrices de trae tu propio dispositivo (BYOD), clasificacion y manejo de datos, y procedimientos de reporte de incidentes. Alternativamente, escribe un Plan de Respuesta a Incidentes que defina roles, procedimientos de escalacion, plantillas de comunicacion y procesos de revision post-incidente.

Como documentarlo: Formatea la politica como un documento profesional con metadatos de control de versiones (propietario del documento, numero de version, fecha de ultima revision, fecha de proxima revision). Usa lenguaje claro e inequivoco. Los empleados no tecnicos deben entender cada requisito sin necesitar que TI lo traduzca. Incluye una tabla de contenidos, seccion de definiciones y requisitos de cumplimiento. Referencia marcos establecidos como el NIST Cybersecurity Framework o ISO 27001 donde sea apropiado.

Que demuestra a los empleadores: Consciencia de GRC (Gobernanza, Riesgo y Cumplimiento), escritura profesional, comprension de marcos de seguridad, pensamiento organizacional y la rara capacidad de tender un puente entre la seguridad tecnica y las operaciones empresariales. La seguridad no es puramente una disciplina tecnica. Las politicas definen como las organizaciones gestionan el riesgo. Mostrar que entiendes este contexto mas amplio te pone por delante de los candidatos que solo muestran habilidades tecnicas.

Presentando tu Portfolio en GitHub

Tu perfil de GitHub es el contenedor de los cinco proyectos. Su presentacion importa tanto como el contenido que contiene. Los responsables de contratacion se forman primeras impresiones en segundos.

Crea un repositorio de portfolio con un README que sirva como tu pagina de inicio. Abre con un resumen profesional de una linea: quien eres y hacia donde te diriges. Luego lista cada proyecto con un titulo, una descripcion de una oracion y un enlace a su directorio o repositorio dedicado. Usa formato consistente en todos los proyectos.

Estructura el directorio de cada proyecto de la misma manera. Incluye un README con una descripcion general y hallazgos clave. Coloca archivos de soporte (scripts, configuraciones, diagramas) en subdirectorios con nombres claros. Usa capturas de pantalla de forma moderada pero efectiva: un diagrama de red, un hallazgo clave de un informe de vulnerabilidades y una salida de ejemplo de tu herramienta Python cuentan una historia visual.

Tres practicas separan los portfolios excepcionales de los promedio. Primero, nunca hagas commit de credenciales, claves API o direcciones IP reales. Usa valores de ejemplo y añade un .gitignore que excluya archivos sensibles. Segundo, escribe mensajes de commit que describan que cambio y por que. "Añadido hallazgo de inyeccion SQL con clasificacion CVSS" cuenta una historia. "actualizacion" no. Tercero, manten tu portfolio activo. Añade nuevos write-ups de CTF, actualiza herramientas y refina la documentacion. Un portfolio con commits de los ultimos 30 dias señala aprendizaje continuo. Uno con un unico commit de hace seis meses señala un esfuerzo puntual.

Fija tu repositorio de portfolio para que aparezca primero en tu perfil de GitHub. Añade una biografia profesional, tu ubicacion y un enlace a tu LinkedIn. Si has completado certificaciones, mencionalas en tu biografia de GitHub. Esto crea una presencia profesional cohesiva que los responsables de contratacion pueden revisar en menos de dos minutos.

Del Portfolio a la Entrevista

Un portfolio no garantiza un empleo. Garantiza consideracion. Cuando un responsable de contratacion puede ver tu laboratorio casero, leer tu informe de vulnerabilidades, ejecutar tu herramienta Python, seguir tu logica de respuesta a incidentes y revisar tu documento de politica, no esta adivinando si puedes hacer el trabajo. Esta decidiendo si eres la persona adecuada para su equipo.

Segun la investigacion de fuerza laboral de ISACA, el 78% de los responsables de contratacion en ciberseguridad dice que un portfolio de proyectos documentados es mas convincente que las certificaciones solas. Esa estadistica refleja una verdad fundamental sobre esta industria: la ciberseguridad es una practica, no una credencial. Los profesionales que prosperan son los que construyen, rompen, analizan y documentan. Tu portfolio es la evidencia de que ya estas haciendo exactamente eso.

Comienza con el proyecto uno. Configura tu laboratorio casero este fin de semana. Documentalo sobre la marcha. Para cuando completes los cinco proyectos, tendras un portfolio que hace algo que ningun curriculum puede: muestra, en lugar de contar, a un responsable de contratacion quien eres como profesional de seguridad.

Sobre el autor
Daute Delgado, Founder & Bootcamp Director at Unihackers
Daute Delgado

Fundador de Unihackers

Una década defendiendo aerolíneas, SOCs y organizaciones internacionales

Daute fundó Unihackers tras una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales. Es Associate C|CISO y voz habitual sobre IA y ciberseguridad en medios internacionales. Silver Winner en los Cyber Security Excellence Awards 2021. Enseña como le habría gustado que le enseñasen a él: sin ruido, entrenando lo que los atacantes hacen de verdad y formando profesionales útiles desde el primer día.

Ver perfil
Comienza tu camino

¿Listo para iniciar tu carrera en ciberseguridad?

Únete a cientos de profesionales que han hecho la transición a la ciberseguridad con nuestro bootcamp práctico.

Comienza tu camino

¿Listo para iniciar tu carrera en ciberseguridad?

Únete a cientos de profesionales que han hecho la transición a la ciberseguridad con nuestro bootcamp práctico.

Horas
360+
Vacantes UE abiertas
300K+
Salario medio
$85K
Explorar el bootcamp