← volver a las columnas
12 ago 2026

Mi primera certificación de Ciberseguridad

blue teamcertificacionesBTL1

Introducción

Blue Team Level 1 (a partir de ahora BTL1) es una certificación de Centri, anteriormente Security Blue Team, estructurada en seis dominios:

  • Security Fundamentals
  • Phishing Analysis
  • Threat Intelligence
  • Digital Forensics
  • Security Information and Event Monitoring
  • Incident Response

Cuesta 399£ (unos 465€, según cambio) e incluye cuatro meses de acceso al material, 100 horas de laboratorios, el examen y un intento extra gratuito si suspendes.

El examen es una investigación práctica de 24 horas: un entorno con artefactos reales y 20 preguntas abiertas que respondes con las mismas herramientas que has usado en los labs. Se aprueba con un 70%; con un 90% en el primer intento se obtiene la Gold Coin.

Yo la aprobé el 23 de enero de 2026 con un 90%. Escribo este post para quien esté decidiendo si le compensa.

Certificación Blue Team Level 1

Mi punto de partida

Venía con experiencia laboral, pero conviene matizarlo: nada de lo que hacía en el trabajo se parecía a lo que pedía esta certificación. Era mi primera certificación de ciberseguridad. Tenía Linux Essentials de antes, que ayuda a moverse con soltura en Linux.

La preparación

El curso me duró entre dos y tres meses, sin saltarme módulos aunque alguno pareciera obvio. Esa es la parte aburrida, pero son las bases que sostienen todo lo demás.

Lo que de verdad marcó la diferencia vino después: una semana entera haciendo labs de BTLO etiquetados como BTL1. El curso te da el contenido, pero los labs son el mayor simulacro del examen. Si tuviera que quedarme con uno solo, sería SUKANA.

Aquí tenéis el walkthrough oficial de Centri (la empresa detrás de la cert):

Yin y yang

El módulo que más me costó, con diferencia, fue el de SIEM. Nunca había tocado uno y Splunk fue lo más novedoso de toda la certificación: sintaxis nueva, lógica nueva, forma nueva de mirar los datos.

Si vienes de sistemas o de desarrollo y nunca has puesto las manos en un SIEM, cuenta con que ahí vas a ir más lento que en el resto. Reserva tiempo extra para ese bloque. No es difícil conceptualmente, es simplemente un idioma que no has hablado nunca y necesita horas de adaptación.

En el otro extremo, el análisis de phishing fue lo más fácil y lo más divertido. Tiene algo de trabajo detectivesco muy inmediato: abres el artefacto, tiras del hilo, y cada paso te da una recompensa.

Las 24 horas de examen

El examen te da 24 horas. Yo usé unas 4 horas y lo terminé con relativa facilidad.

Quiero ser honesto con este dato porque se malinterpreta rápido:

  1. Que lo acabara en cuatro horas no significa que el examen sea un trámite. Significa que la preparación funcionó.
  2. Las 24 horas están ahí para que nadie falle por presión de reloj, no porque haga falta consumirlas.
  3. Si vas bien preparado, el margen es enorme y puedes trabajar tranquilo, comprobando lo que respondes en vez de disparar a bulto.

No te agobies porque el examen tenga tiempo: si te has preparado y hecho el curso, lo aprobarás.

Sobre el "open book"

Es un examen a libro abierto, y esto genera un espejismo peligroso. No preparé un sistema de notas elaborado: apenas tiré de algún cheatsheet de internet para herramientas concretas, y me sobró.

La razón es simple: el libro abierto no te salva si no sabes qué buscar. Tener la documentación delante sirve para ayudarte con algo concreto, no para aprender el concepto en caliente. Quien llegue confiando en consultarlo todo durante el examen va a descubrir que consultar también cuesta tiempo, y que no se puede consultar lo que ni siquiera sabes que existe.

Así que no inviertas semanas construyendo un vault perfecto de apuntes. Inviértelas haciendo labs.

El veredicto

Se la recomiendo a cualquiera que quiera meterse en este mundo. Enseña las bases de forma técnica, teórica y práctica a la vez, que es una combinación menos común de lo que parece: hay certificaciones que te llenan de teoría sin que llegues a tocar nada, y hay otras que te hacen tocar sin explicarte qué estás tocando. Esta se sostiene en las tres patas.

Si ya llevas años en un SOC, probablemente te sepa a poco. Si estás empezando, si vienes de IT y quieres girar hacia defensa, o si simplemente no tienes claro por dónde entrar en blue team, es una buena primera certificación.

— Kharonte