Este artículo reúne las preguntas más habituales en entrevistas de ciberseguridad (técnicas, de comportamiento y por rol) con respuestas modelo correctas y breves para que llegues preparado a tu primera entrevista.
Conseguir una entrevista en ciberseguridad siendo junior ya es un logro en sí mismo. Perderla por no saber explicar la diferencia entre un IDS y un IPS, o por quedarte en blanco ante el OWASP Top 10, es un error que se evita con algo de preparación; a mí me ha tocado ver a candidatos con buen nivel quedarse callados justo en la pregunta más previsible. Estas preguntas aparecen una y otra vez: conócelas, practica en voz alta y llega con confianza. Si todavía estás definiendo tu camino, este artículo sobre cómo empezar en ciberseguridad desde cero te puede ayudar.
Preguntas técnicas básicas (conceptos fundacionales)
El primer bloque de cualquier entrevista técnica evalúa si dominas los fundamentos. No se espera profundidad de experto, sí precisión conceptual.
¿Cuál es la diferencia entre cifrado simétrico y cifrado asimétrico?
Respuesta modelo: el cifrado simétrico usa la misma clave para cifrar y descifrar (por ejemplo AES-256). Es rápido, pero compartir esa clave de forma segura es el problema. El cifrado asimétrico usa un par de claves: pública para cifrar y privada para descifrar (RSA, ECC). Es más lento, aunque resuelve el intercambio de claves. En la práctica, protocolos modernos como TLS combinan ambos: asimétrico para negociar la sesión y simétrico para cifrar los datos.
¿Qué es el hashing y en qué se diferencia del cifrado?
Respuesta modelo: el hashing es una función unidireccional que transforma un dato en un valor de longitud fija (digest) que no puede revertirse. Algoritmos comunes: SHA-256, SHA-3, bcrypt (para contraseñas). El cifrado sí es reversible con la clave correcta. El hashing sirve para verificar integridad (firmas digitales, almacenamiento de contraseñas), no para confidencialidad. Añadir un salt antes de hashear contraseñas evita ataques de diccionario y tablas arcoíris.
¿Qué es la tríada CIA?
Respuesta modelo: CIA son los tres pilares de la seguridad de la información según marcos como el NIST Cybersecurity Framework:
- Confidentiality (confidencialidad): solo los usuarios autorizados acceden a la información.
- Integrity (integridad): la información no se altera sin autorización.
- Availability (disponibilidad): los sistemas y datos están accesibles cuando se necesitan.
Un ataque de ransomware vulnera los tres pilares a la vez: cifra datos (confidencialidad comprometida), los altera (integridad) y los deja inaccesibles (disponibilidad).
¿Diferencia entre TCP y UDP? ¿Cuándo importa en seguridad?
Respuesta modelo: TCP (Transmission Control Protocol) establece una conexión mediante el three-way handshake, garantiza entrega ordenada y verifica errores. UDP (User Datagram Protocol) no establece conexión previa; es más rápido pero sin garantías. En seguridad: los ataques SYN flood explotan el handshake de TCP para agotar recursos, y los ataques de amplificación DNS/NTP usan UDP porque permite falsificar la IP origen sin conexión previa. Herramientas de escaneo como Nmap operan a este nivel.
¿Qué diferencia hay entre un firewall, un IDS y un IPS?
Respuesta modelo:
- Firewall: filtra tráfico según reglas (puertos, IPs, protocolos). Actúa en capas 3-4. Decide si deja pasar o bloquea, pero no analiza el contenido en profundidad.
- IDS (Intrusion Detection System): monitoriza el tráfico y genera alertas cuando detecta comportamiento sospechoso. No bloquea, solo detecta y avisa; es pasivo.
- IPS (Intrusion Prevention System): funciona como el IDS pero en línea, y puede bloquear el tráfico malicioso en tiempo real. Es activo y tiene mayor riesgo de falsos positivos.
Un error común en entrevistas es confundir IDS con IPS. Lo que los distingue de verdad es inline frente a pasivo.
Preguntas de seguridad web
Si optas a un rol en pentesting web, desarrollo seguro o un SOC que analice tráfico HTTP, estas preguntas son casi obligatorias.
¿Qué es el OWASP Top 10?
Respuesta modelo: el OWASP Top 10 es la lista de las diez categorías de riesgo más críticas en aplicaciones web, mantenida por la Open Web Application Security Project. La versión 2021 incluye, entre otras: Broken Access Control (#1), Cryptographic Failures (#2), Injection (#3) y Security Misconfiguration (#5). Es la referencia habitual en evaluaciones de seguridad web y el punto de partida de casi cualquier auditoría.
¿Qué es una inyección SQL (SQLi) y cómo se previene?
Respuesta modelo: la inyección SQL ocurre cuando la aplicación incluye datos del usuario directamente en una consulta SQL sin validarlos. El atacante puede manipular la consulta para extraer, modificar o eliminar datos. Ejemplo: ' OR '1'='1 en un campo de login. La prevención principal es usar sentencias preparadas (prepared statements / parameterized queries). También ayudan los ORM con escapado correcto, el principio de mínimo privilegio en la base de datos y un WAF como segunda capa.
¿Qué es el XSS (Cross-Site Scripting) y qué tipos existen?
Respuesta modelo: XSS permite a un atacante inyectar código JavaScript malicioso en páginas vistas por otros usuarios. Los tipos principales son:
- Stored XSS: el payload se almacena en el servidor (base de datos) y se ejecuta cada vez que la víctima carga la página.
- Reflected XSS: el payload va en la URL y se refleja en la respuesta HTML; requiere que la víctima haga clic en un enlace malicioso.
- DOM-based XSS: el payload modifica el DOM directamente en el navegador, sin pasar por el servidor.
Prevención: escapar y sanitizar la salida (output encoding), usar Content Security Policy (CSP) y los atributos HttpOnly / Secure en cookies.
Preguntas de redes y sistemas
¿Qué ocurre cuando escribes una URL en el navegador? (pregunta de redes clásica)
Respuesta modelo: el navegador resuelve el dominio vía DNS, establece una conexión TCP al servidor (puerto 443 para HTTPS), negocia TLS (intercambio de certificado y claves), envía la petición HTTP GET y recibe la respuesta. En seguridad esto importa para entender dónde puede ocurrir un ataque: DNS spoofing, MitM en TLS o hijacking de sesión HTTP.
¿Qué es el principio de mínimo privilegio?
Respuesta modelo: cada usuario, proceso o sistema debe tener solo los permisos mínimos necesarios para realizar su función. Esto reduce el radio de impacto de un compromiso: si un atacante toma control de una cuenta con privilegios mínimos, el daño queda limitado. Es uno de los principios del NIST SP 800-53 y base de las arquitecturas Zero Trust.
¿Qué es un ataque Man-in-the-Middle (MitM)?
Respuesta modelo: el atacante se interpone entre dos partes que creen comunicarse directamente, y puede interceptar, leer y modificar el tráfico. Un ejemplo clásico es el ARP spoofing en una red local para redirigir tráfico. TLS mitiga el MitM cuando los certificados se verifican correctamente; el HSTS (HTTP Strict Transport Security) evita el downgrade a HTTP.
Preguntas de comportamiento y competencias (soft skills)
Estas preguntas evalúan cómo piensas y te comportas bajo presión, no solo lo que sabes. Para roles en ciberseguridad pesan tanto como las técnicas.
Cuéntame un incidente de seguridad que hayas gestionado (o un ejercicio en el que hayas participado)
Cómo responder: usa la estructura STAR (Situación, Tarea, Acción, Resultado). Si eres junior sin experiencia real, menciona un CTF, un lab de TryHackMe/HackTheBox o un ejercicio académico. Lo que evalúan es tu proceso de análisis, comunicación y toma de decisiones. No pretendas experiencia que no tienes; demostrar rigor en un CTF vale más que una anécdota vaga.
¿Cómo te mantienes actualizado en ciberseguridad?
Respuesta modelo: sigo fuentes como el blog de Krebs on Security, los advisories del CERT/CC, el canal de INCIBE y newsletters como tl;dr sec. Practico en plataformas como TryHackMe o HackTheBox, participo en comunidades (Discord de seguridad, foros) y estudio hacia certificaciones como CompTIA Security+ o CEH. Lo importante es demostrar hábito, no solo listar fuentes.
Puedes ampliar opciones de formación en este artículo sobre las mejores certificaciones de ciberseguridad.
Preguntas para roles específicos
Para analista SOC: ¿Qué harías si detectas una alerta de malware en un endpoint?
Respuesta modelo: seguiría el proceso de respuesta a incidentes: primero contención inmediata (aislar el equipo de la red), después identificación (revisar logs del SIEM, IoCs, proceso sospechoso), erradicación (eliminar el malware con herramientas forenses), recuperación (restaurar desde backup limpio y monitorizar) y por último lecciones aprendidas. Documentaría cada paso siguiendo el playbook del equipo, y haría referencia al marco MITRE ATT&CK para mapear las técnicas del adversario.
Para pentester: ¿Cuáles son las fases de un pentest?
Respuesta modelo: las fases estándar son reconocimiento (pasivo y activo), escaneo y enumeración (Nmap, Nikto, servicios expuestos), explotación de las vulnerabilidades identificadas, post-explotación (movimiento lateral, escalada de privilegios, persistencia) y reporting, con informe técnico y ejecutivo con PoC y recomendaciones. Todo bajo un contrato de scope firmado previamente. Lee más sobre este ámbito en nuestro artículo sobre qué es el hacking ético.
Tabla: tipos de pregunta y qué evalúa el entrevistador
| Tipo de pregunta | Qué evalúan | Ejemplo |
|---|---|---|
| Conceptos fundacionales | Base teórica, precisión terminológica | CIA triad, cifrado simétrico vs asimétrico |
| Seguridad web | Conocimiento de vulnerabilidades reales y mitigaciones | SQLi, XSS, OWASP Top 10 |
| Redes y sistemas | Comprensión del stack técnico donde operan los ataques | TCP vs UDP, MitM, firewalls |
| Comportamiento (STAR) | Gestión de presión, comunicación, trabajo en equipo | Cuéntame un incidente |
| Específicas de rol (SOC/pentest) | Encaje en el puesto concreto, conocimiento de procesos | Fases de un pentest, triaje de alerta SIEM |
Consejos prácticos para la entrevista
- Practica en voz alta. Explicar conceptos técnicos con claridad es una habilidad distinta a conocerlos. Grábate o practica con alguien.
- Usa el método «qué es, cómo funciona, ejemplo real». Estructurar así tus respuestas demuestra comprensión, no memorización.
- Admite lo que no sabes. «No lo sé con certeza, pero lo razonaría así…» es mejor que inventar una respuesta. La honestidad en seguridad es un valor, no una debilidad.
- Prepara tus proyectos y labs. Un portfolio en GitHub con scripts de automatización, un write-up de CTF o una instalación de Wazuh en casa vale más que una respuesta de manual.
- Investiga la empresa antes. ¿Usan un SIEM concreto? ¿Tienen bug bounty? Adaptar tus respuestas a su stack demuestra interés real.
- Haz preguntas al final. «¿Qué herramientas usa el equipo SOC?» o «¿Cómo es el proceso de onboarding técnico?» proyectan seriedad y curiosidad.
Si quieres entender qué perfiles contratan y qué piden, consulta nuestro artículo sobre cómo trabajar en ciberseguridad.
Vídeo recomendado: simulacro de entrevista en español
El siguiente vídeo muestra preguntas técnicas reales y cómo responderlas; es útil para practicar antes de tu entrevista.
«Cómo es una entrevista de CIBERSEGURIDAD – Preguntas técnicas + tips» — canal Kasiu Tech (ID: VW8YQw1142c). Verificado via oEmbed 2026-06-29.
Preguntas frecuentes sobre el proceso de entrevista
¿Cuántas rondas suele tener una entrevista de ciberseguridad junior?
Lo habitual son 2-3 rondas: una llamada de RRHH para filtrar perfil y motivación, una entrevista técnica con el responsable del equipo (preguntas conceptuales y a veces un ejercicio práctico) y, en algunos casos, una tercera ronda con el manager o dirección. Las empresas más grandes pueden añadir una prueba técnica escrita o un CTF corto.
¿Qué certificaciones ayudan a superar las preguntas técnicas?
CompTIA Security+ cubre la mayoría de los fundamentos que se preguntan en entrevistas junior (CIA triad, criptografía, protocolos de red, tipos de amenaza). eJPT o CEH son útiles para roles orientados a pentesting. Para SOC, conocer un SIEM como Splunk o Elastic Stack suma más que cualquier certificación genérica.
¿Qué hago si no sé responder una pregunta técnica?
Di que no lo sabes con certeza y explica cómo lo razonarías: qué fuentes consultarías, qué principios aplicarías. Los entrevistadores de seguridad valoran el pensamiento crítico por encima de la memorización. Inventar una respuesta incorrecta es el peor escenario posible en un sector donde la precisión importa tanto.
¿Hay que saber programar para una entrevista de ciberseguridad?
Depende del rol. Para SOC, basta con nociones básicas de scripting (Python o PowerShell) para automatizar tareas. Para pentesting se valora Python y capacidad de leer y modificar exploits. Para desarrollo seguro (AppSec) es imprescindible. En cualquier caso, saber leer código y entender flujos básicos de datos es un mínimo exigible en casi todos los perfiles.
¿Cuánto tiempo antes debo prepararme para la entrevista?
Con 2-3 semanas de preparación activa suele bastar si ya tienes una base técnica (a mí me parece un margen razonable, ni agobiante ni escaso). Dedica la primera semana a repasar conceptos (esta lista), la segunda a practicar explicaciones en voz alta y hacer labs cortos (TryHackMe, HackTheBox), y los últimos días a investigar la empresa y preparar tus preguntas para el entrevistador.
