Saltar al contenido

Sobre mí

Técnico de ciberseguridad

Si administras una infraestructura pequeña y no tienes a nadie dedicado a la seguridad, sé el sitio donde estás: la auditoría que no se hace porque instalar algo abre una conversación de tres semanas, las copias que nadie ha restaurado nunca, el inventario en un Excel. He estado en ese lado y por eso construyo herramientas que no exigen nada a cambio de usarlas.

Vengo del soporte informático. Empecé arreglando ordenadores a media jornada y seguí con soporte a particulares y negocios pequeños, y eso es lo que me da el criterio para saber por dónde se rompe una infraestructura antes de tener que defenderla. La ciberseguridad era el sitio al que quería llegar desde que leía las revistas de hacking que me compraba mi padre, así que entre 2024 y 2026 terminé el máster y el grado superior de ASIR, saqué la eJPTv2 y entré en el programa Cantabria Tech Talent de la UNIR.

Ahora trabajo la postura de seguridad de una empresa industrial y estoy diseñando su plan de formación en ciberseguridad. Y desde noviembre de 2025 construyo dirigiendo agentes de IA, con las reglas escritas como ficheros y comprobadores que las hacen cumplir. De ahí salen Talos, que audita el bastionado de un servidor en menos de diez segundos, y Argos, la plataforma de la que se extrajo.

Bray Lozano, técnico de ciberseguridad

Trayectoria

Los años de soporte están abajo y la especialización en seguridad arranca en 2024, encima de ellos.

CompuServi2011–2015
NetPoint Solutions2017–2019
Servicios propios2021–
Máster en Ciberseguridad2024–2026
Grado superior ASIR2024–2026
FONESTAR Sistemas2026
INCIBE2026
1mpulso2026
Cantabria Tech Talent2026

Certificaciones

Solo las obtenidas, y cada una con su enlace para comprobarla.

  • eJPTv2

    INE Security

    Certificación de pruebas de penetración junior, cien por cien práctica. El examen es un laboratorio de caja negra: hay que reconocer la red, enumerar servicios, explotar vulnerabilidades web y de sistemas, y moverse lateralmente hasta comprometer los objetivos. No hay preguntas tipo test.

    agosto de 2025Verificar

Con qué trabajo

Agentes de IA y automatización
  • Claude Code y Antigravity: agentes con permisos, skills propias y verificación
  • Skills y planes escritos como datos, para que el agente no improvise
  • Comprobadores que rompen el build cuando un agente se salta una regla
  • Delegación entre modelos distintos para revisión adversarial
  • Ollama y LM Studio para lo que no sale del equipo
  • Automatización de tareas repetitivas de auditoría y documentación
Seguridad defensiva
  • Wazuh: despliegue, agentes, reglas y cuadros de mando
  • Triaje de alertas y documentación de incidentes
  • Análisis de registros en Windows y Linux
  • Respuesta a incidentes
  • Políticas de protección del puesto y de la información
Seguridad ofensiva
  • Metodología: reconocimiento, enumeración, explotación y post-explotación
  • Nmap
  • Wireshark
  • Burp Suite
  • Metasploit
  • Hydra
  • Netcat
  • CrackMapExec
  • GoPhish
Análisis de vulnerabilidades
  • Nessus
  • OpenVAS
  • SonarQube: análisis estático
  • Trivy: dependencias e imágenes
  • Semgrep
  • Gitleaks
  • IriusRisk: modelado de amenazas
  • Análisis de parches y comparación de versiones
Sistemas y virtualización
  • Linux: Debian, Ubuntu, Kali
  • Windows cliente y servidor
  • Bastionado de sistemas
  • Proxmox
  • VMware
  • Docker
  • TrueNAS
Redes e infraestructura
  • TCP/IP, resolución de nombres y SSH
  • Cortafuegos y segmentación de red
  • Redes privadas virtuales
  • Nginx y proxy inverso
  • Cloudflare
  • Terraform
  • GitHub Actions
  • Jenkins
Desarrollo
  • Go
  • TypeScript y JavaScript
  • Python
  • Bash y PowerShell
  • SQL: PostgreSQL, MySQL y SQLite
  • React y Astro
  • Git
Normativa y marcos
  • Esquema Nacional de Seguridad
  • ISO 27001
  • OWASP Top 10
  • Análisis y gestión del riesgo
  • Apoyo en auditorías de cumplimiento

Cómo trabajo

Dirijo agentes, no les pido código

Las reglas que tiene que cumplir un agente las escribo como ficheros, y encima van comprobadores que rompen el build cuando alguna se salta. El diseño, el criterio y la verificación son míos; el volumen de trabajo mecánico es suyo. Talos tiene 147 comprobaciones escritas como datos gracias a eso.

Lo que audita, solo lee

Talos no escribe nada en el servidor que analiza: ni una clave del registro, ni un fichero de configuración, ni un reinicio de servicio. Se puede lanzar en producción sin pedir ventana de mantenimiento.

Un control que estorba acaba desactivado

Prefiero uno que se cumpla al noventa por ciento antes que uno perfecto que alguien esquiva el segundo día. En CybESphere retiré dos que había puesto yo, por eso mismo.

La copia de seguridad es un fichero

En Argos el estado completo cabe en uno: se copia y se devuelve a su sitio. Un procedimiento de restauración de quince pasos no se prueba nunca, y una copia sin probar no es una copia.

Documento lo que falla

Un agente de Wazuh que deja de reportar por tener el reloj desincronizado enseña más que el cuadro de mando terminado. Y en el laboratorio de la POC de Metabase empecé por la versión equivocada, que me costó una tarde.