+3 años ejecutando pruebas de penetración en el sector financiero y asegurador. Web apps, APIs, mobile, infraestructura y Active Directory.
// about
Pentester con experiencia en evaluaciones de seguridad ofensiva en el sector financiero y asegurador de Bolivia. Especializado en web application pentesting, API security testing, mobile security (Android/iOS) y evaluaciones de infraestructura y Active Directory.
Experiencia complementaria en gestión de riesgos tecnológicos e implementación de controles ISO 27001. Desarrollo de herramientas de pentesting con integración de IA y automatización de procesos ofensivos.
Formación en Ingeniería en Sistemas Electrónicos (EMI), con diplomados en Hacking Ético y Redes/Ciberseguridad, y certificación como Auditor ISO 27001.
// certifications
INE Security — Certified Professional Penetration Tester
Certificación de nivel profesional diseñada para pentesters con experiencia en seguridad ofensiva. El examen es 100% práctico con una duración de 24 horas, donde el candidato debe comprometer 5 máquinas objetivo en un entorno de red corporativo que incluye un dominio Active Directory completo. No existen preguntas teóricas ni de opción múltiple — la evaluación se basa exclusivamente en la capacidad de comprometer sistemas reales y capturar flags. Los dominios evaluados incluyen: Information Gathering & Reconnaissance (10%), Initial Access mediante enumeración de usuarios, password spraying y ataques de fuerza bruta contra servicios remotos (15%), Web Application Penetration Testing con explotación de SQLi, XSS y command injection (15%), Exploitation & Post-Exploitation con escalamiento de privilegios y movimiento lateral (25%), y Active Directory Pentesting que representa el componente más pesado del examen (30%) con técnicas como Kerberoasting, AS-REP Roasting, DCSync y Pass-the-Hash. Está considerada un paso significativo respecto al eJPTv2 y es un prerequisito recomendado antes de certificaciones de nivel avanzado como OSCP o CPTS.
CyberWarFare Labs — Certified Red Team Analyst
Certificación de red teaming que evalúa la capacidad de ejecutar un engagement ofensivo completo contra infraestructura corporativa multi-capa. El examen es práctico tipo black-box con una duración de 6 horas, donde el candidato se conecta vía VPN a un entorno que simula una red empresarial real con múltiples segmentos. El objetivo final es comprometer toda la cadena de ataque: desde el acceso inicial a un servidor externo expuesto, pasando por la recuperación de credenciales, pivoting entre segmentos de red internos mediante técnicas de tunneling, explotación de servicios vulnerables en hosts intermedios, extracción de credenciales de sincronización de Active Directory, ejecución de ataques DCSync con herramientas como impacket-secretsdump, hasta lograr acceso al Domain Controller mediante Pass-the-Hash con evil-winrm y extraer el archivo objetivo (secret.xml) del escritorio del Administrador. El curso incluye 150+ páginas de material, 6 horas de video y 30 días de acceso a laboratorios que replican infraestructura real de Active Directory con múltiples rutas de ataque.
CyberWarFare Labs — Web Red Team Analyst
Certificación especializada en pentesting de aplicaciones web con enfoque práctico tipo black-box. El examen presenta dos aplicaciones web objetivo con 16 flags distribuidos entre preguntas de investigación y explotación práctica. Valida la capacidad de planificar y ejecutar pruebas de penetración web de extremo a extremo, desde reconocimiento y descubrimiento de superficie de ataque (OSINT, enumeración DNS/subdominios, fingerprinting activo) hasta explotación encadenada de vulnerabilidades para demostrar impacto real como exposición de datos o ejecución remota de código. Las categorías evaluadas cubren el espectro completo de OWASP Top 10 y WSTG: ataques de inyección (SQL injection, XXE, command injection), fallos de autenticación y autorización (JWT manipulation, OAuth abuse, brute force), SSRF, file inclusion, deserialización insegura y bypass de protecciones comunes como WAFs. Requiere dominio operativo de Burp Suite, scanners y fuzzers como herramientas principales de trabajo.
EC-Council — Certified Ethical Hacker
Certificación insignia de EC-Council y una de las credenciales de ciberseguridad ofensiva más reconocidas a nivel mundial. Actualmente en su versión 13 con integración de técnicas de IA, cubre 20 dominios del workflow completo de hacking ético: footprinting y reconocimiento, escaneo de redes, enumeración, análisis de vulnerabilidades, hacking de sistemas, análisis de malware, sniffing, ingeniería social, ataques de denegación de servicio (DoS/DDoS), session hijacking, evasión de firewalls, IDS/IPS y honeypots, hacking de servidores web, aplicaciones web y bases de datos, hacking wireless, de plataformas móviles, IoT y entornos cloud, y criptografía. El examen consiste en 125 preguntas de opción múltiple en 4 horas. Está acreditada por ANAB bajo ISO/IEC 17024 y aprobada por el Departamento de Defensa de EE.UU. bajo el framework DoD 8140, lo que la convierte en un estándar reconocido para roles de análisis de amenazas, red teaming y evaluación de vulnerabilidades tanto en sector privado como en defensa.
INE Security — Junior Penetration Tester
Certificación práctica de nivel inicial que valida las habilidades fundamentales necesarias para desempeñarse como penetration tester. El examen es completamente hands-on en un entorno de laboratorio simulado donde el candidato debe demostrar competencia real en las fases esenciales del pentesting: descubrimiento de hosts y escaneo de puertos en redes objetivo, enumeración de información desde servicios expuestos, explotación de vulnerabilidades en sistemas operativos y servicios de red, ejecución de ataques contra aplicaciones web incluyendo inyecciones y fallos de autenticación, y técnicas de post-explotación como escalamiento de privilegios y extracción de información sensible. Está diseñada como el punto de entrada al camino de certificaciones de red team de INE Security, estableciendo las bases técnicas y metodológicas necesarias antes de avanzar hacia la eCPPTv3.
INE Security — Certified Cloud Associate
Certificación vendor-neutral y la primera certificación multi-cloud de nivel inicial de la industria que combina evaluación teórica con componentes prácticos en entornos cloud reales. A diferencia de certificaciones específicas como AWS Cloud Practitioner o Azure Fundamentals, la ICCA cubre conceptos fundamentales de cloud computing y su implementación a través de las tres plataformas principales: Amazon Web Services (AWS), Microsoft Azure y Google Cloud Platform (GCP). El examen incluye 46 preguntas de opción múltiple y una sección práctica con labs en entornos cloud reales. Los dominios evaluados abarcan: Cloud Concepts (arquitectura, modelos de despliegue y servicio), Cloud Services (aprovisionamiento de recursos, servicios de cómputo, almacenamiento y redes en cada proveedor), y Cloud Identity, Security & Compliance (modelo de responsabilidad compartida, gestión de identidad y acceso IAM, cifrado, cumplimiento normativo y mejores prácticas de seguridad en entornos multi-cloud).
PortSwigger — Burp Suite Certified Practitioner
Certificación de élite en seguridad de aplicaciones web emitida por PortSwigger, los creadores de Burp Suite. El examen es 100% práctico con una duración de 4 horas donde el candidato debe explotar vulnerabilidades reales en aplicaciones web desplegadas específicamente para la evaluación. Cada intento presenta dos aplicaciones objetivo donde se deben encadenar múltiples vulnerabilidades para lograr la exfiltración de datos y la toma de control de cuentas. La superficie de ataque evaluada cubre el espectro completo de vulnerabilidades web modernas: SQL injection, Cross-Site Scripting (DOM-based, reflected, stored), Server-Side Request Forgery (SSRF), deserialización insegura (Java, PHP, Ruby), web cache poisoning, HTTP request smuggling, ataques a mecanismos OAuth, fallos de autenticación y gestión de sesiones, vulnerabilidades de control de acceso, inyección de plantillas del lado del servidor (SSTI), prototype pollution, y explotación de lógica de negocio. Es considerada una de las certificaciones más exigentes en web application security, requiriendo dominio avanzado de Burp Suite Professional, técnicas manuales de explotación y la capacidad de encadenar vulnerabilidades bajo presión de tiempo. La preparación se realiza exclusivamente a través de PortSwigger Web Security Academy, la plataforma de aprendizaje interactivo gratuita más completa en seguridad web.
// services
Evaluación de seguridad integral en aplicaciones web siguiendo la metodología OWASP Testing Guide v4. Se ejecutan pruebas manuales y automatizadas para identificar vulnerabilidades en todas las categorías del OWASP Top 10: inyecciones (SQL, XSS, command injection, SSTI), fallos de autenticación y gestión de sesiones, control de acceso roto (IDOR, escalamiento de privilegios horizontal y vertical), exposición de datos sensibles, configuraciones inseguras del servidor, y vulnerabilidades de lógica de negocio. Se utilizan herramientas como Burp Suite Professional, SQLmap y Nuclei. El entregable incluye un reporte ejecutivo con clasificación CVSS, evidencia de explotación, análisis de impacto en negocio y recomendaciones de remediación priorizadas.
Pruebas de penetración especializadas en APIs REST y GraphQL alineadas a OWASP API Security Top 10. Se evalúan: Broken Object Level Authorization (BOLA/IDOR), Broken Authentication (debilidades en flujos OAuth 2.0, JWT — incluyendo algorithm confusion, key confusion y token forgery), Broken Object Property Level Authorization, Unrestricted Resource Consumption (rate limiting), Broken Function Level Authorization, Server-Side Request Forgery (SSRF), Security Misconfiguration (headers, CORS, verbose errors), y mass assignment. Se realizan pruebas de fuzzing en endpoints, análisis de la documentación expuesta (Swagger/OpenAPI), y validación de controles de acceso a nivel de objeto. El enfoque combina herramientas automatizadas con técnicas manuales de interceptación y manipulación de requests.
Análisis de seguridad en aplicaciones Android e iOS siguiendo los estándares OWASP MASVS (Mobile Application Security Verification Standard) y OWASP MSTG (Mobile Security Testing Guide). Se ejecutan pruebas de: análisis estático del APK/IPA (decompilación, reversing con APKTool/jadx), análisis dinámico con instrumentación en tiempo real mediante Frida y Objection, evaluación de almacenamiento local inseguro (SharedPreferences, Keychain, SQLite, archivos en texto plano), inspección de comunicaciones de red (certificate pinning bypass, interceptación con Burp Suite), evaluación de mecanismos de autenticación biométrica, detección de root/jailbreak, y análisis de componentes expuestos (activities, content providers, broadcast receivers). Se utilizan herramientas como MobSF para análisis automatizado y Frida/Objection para hooking dinámico de funciones en runtime.
Simulación de adversarios reales (Adversary Emulation) contra infraestructura corporativa con enfoque en entornos Active Directory. Se ejecuta el ciclo completo de ataque: reconocimiento externo e interno, compromiso inicial mediante phishing, explotación de servicios o credenciales expuestas, enumeración del dominio AD con BloodHound y herramientas de Impacket, identificación de rutas de escalamiento de privilegios, ataques de Kerberos (Kerberoasting, AS-REP Roasting, Golden/Silver Ticket), credential dumping (LSASS, SAM, NTDS.dit), movimiento lateral mediante Pass-the-Hash, Pass-the-Ticket y WinRM, pivoting entre segmentos de red, DCSync para extracción de hashes del dominio, y establecimiento de persistencia. Se mapean las técnicas ejecutadas contra el framework MITRE ATT&CK para facilitar la correlación con capacidades de detección del Blue Team.
Análisis sistemático de la superficie de ataque en infraestructura de red, servidores y aplicaciones. Se realiza descubrimiento de activos, escaneo de puertos y servicios con Nmap, fingerprinting de sistemas operativos y tecnologías, escaneo automatizado de vulnerabilidades con Nessus y Nuclei, correlación de inventario de software (identificación de versiones end-of-life y software no autorizado), y validación manual de falsos positivos. Se priorizan los hallazgos por probabilidad de explotación real y nivel de impacto en negocio, no solo por score CVSS. El reporte final incluye clasificación por severidad, evidencia técnica, rutas de ataque potenciales, y un plan de remediación priorizado con controles compensatorios cuando la corrección inmediata no es viable.
Implementación de controles de seguridad técnicos y administrativos alineados a ISO 27001/27002 Annex A, CIS Benchmarks y mejores prácticas de la industria. Se ejecutan evaluaciones de configuración segura (hardening) en sistemas operativos Windows Server y Linux, servicios de red, bases de datos y aplicaciones web. Se diseña e implementa monitoreo de seguridad con Wazuh SIEM/IDS (incluyendo dimensionamiento para entornos on-premise con Active Directory), configuración de reglas de detección, integración de logs, alertas y dashboards. Se elaboran políticas de seguridad, procedimientos de gestión de vulnerabilidades y planes de respuesta a incidentes. Incluye mapeo de controles implementados contra los requisitos de ISO 27001 Annex A para facilitar auditorías y procesos de certificación.
// experience
+3 años de experiencia en seguridad ofensiva y gestión de riesgos tecnológicos en el sector financiero y asegurador de Bolivia. He ejecutado pruebas de penetración en aplicaciones web, APIs, aplicaciones móviles e infraestructura interna para entidades reguladas por ASFI/APS, identificando vulnerabilidades críticas en sistemas de producción.
Hallazgos representativos incluyen Open Redirect vía parámetros en Base64, OTP brute-force en flujos de autenticación, IDOR en endpoints de gestión de usuarios, JWT algorithm confusion, y misconfiguraciones en plataformas de identidad. Todos documentados con clasificación CVSS y recomendaciones alineadas a OWASP y CIS Controls.
Sectores y Capacidades
// projects & ctf
Offensive Tooling
Orquestador automatizado que integra LLMs (Claude, DeepSeek) con servidor MCP de 32 herramientas ofensivas en Kali Linux para pentesting asistido.
Blue Team
Despliegue completo de Wazuh v4.x en Docker Compose para monitoreo de seguridad con sizing para entornos on-premise Windows/AD y mapeo ISO 27001.
GRC Platform
Aplicación full-stack con RAG para análisis normativo y soporte de múltiples marcos de riesgo: ISO 27005, NIST RMF, MAGERIT, COSO ERM.
// toolbox
// contact
Contactame para discutir el alcance de tu proyecto.