Cuando decidí que quería certificarme en blue team, el primer obstáculo no fue el contenido. Fue el precio. BTL1 sale 500 dólares, Security+ ronda los 250. Con 21 años, la facultad y un sueldo de consultor, esos números eran un proyecto en sí.

Podía esperar a ahorrar. Pero el tiempo también cuenta: cada mes sin práctica era un mes que no sumaba experiencia. Entonces armé una alternativa: un plan para certificarme sin gastar plata, con lo que ya tenía y con lo que es gratis. Lo llamé ARGUS, está documentado en mi vault de Obsidian, y este post es el plan completo para que cualquiera en la misma posición lo pueda seguir.

El problema: las certificaciones cuestan plata

Hice la cuenta del camino tradicional: Security+, BTL1, CySA+. Más de mil dólares para recién arrancar. No digo que no valgan la plata, digo que no estaban a mi alcance en ese momento.

Lo que sí estaba al alcance: Fortinet NSE 1 a 3, gratis. MITRE ATT&CK Defender, gratis. Microsoft SC-900, gratis si conseguís el voucher de los Virtual Training Days. Wazuh Official Training, gratis. TryHackMe SOC Level 1, en su mayoría gratis. FIRST CSIRT Basic Course, gratis. Splunk Fundamentals, gratis. Sumé todo eso y me di cuenta de que el problema no era la falta de plata, era la falta de un plan.

Qué es ARGUS

ARGUS es un proyecto personal de aprendizaje que armé en 2026 para ordenar mi camino hacia un CSIRT certificado. Tiene cuatro piezas:

  • Un roadmap de 6 años, de analista SOC a CISO, con etapas, certificaciones y metas por año.
  • Un catálogo de certificaciones, cursos y recursos, depurado: solo lo que suma, con precio, tiempo y motivo.
  • Un lab casero con Wazuh, TheHive y Cortex corriendo en Docker sobre Arch Linux.
  • 30 tareas organizadas en fases, de la F0 (fundación) a la F4 (dominio avanzado).

El nombre no es casualidad: ARGUS era el gigante de los cien ojos de la mitología griega, el que vigilaba todo. Le queda bien a un proyecto de SOC.

El catálogo: qué prioricé y qué descarté

La regla que usé para el catálogo: cada certificación tiene que justificar su costo o su tiempo. Con esa regla en la mesa, la lista quedó así.

Prioridad alta: gratis o casi gratis

  • Fortinet NSE 1 a 3: gratis, una tarde cada una. Tres líneas para el CV en una semana.
  • MITRE ATT&CK Defender (MAD): gratis, 10 a 15 horas. El framework que tenés que saber sí o sí.
  • Microsoft SC-900: 99 dólares, o gratis con el voucher de los Virtual Training Days. Te mete en el ecosistema Microsoft.

Prioridad media: cuando haya presupuesto

  • CompTIA Security+: el filtro de RRHH. Muchos ATS te descartan sin ese cartón.
  • BTL1: la más práctica del mercado, 24 horas de examen real con SIEM, forense e IR.
  • CCD de CyberDefenders: la alternativa más barata a BTL1, examen práctico de 48 horas.

Y las que descarté, con motivo. ISC2 CC dejó de ser gratis y no justifica el costo contra Security+. Google Cybersecurity Certificate tiene 200 horas de contenido que ya sabía. IBM Cybersecurity Analyst es demasiado básico. CS50 de Harvard es introductorio. Descartar también es parte del plan: cada hora que metés en algo que no te suma es una hora que le sacás a lo que sí te suma.

El lab: donde el cartón se vuelve experiencia

Las certificaciones te dan el marco. El lab te da la práctica. El mío corre en Docker sobre Arch: Wazuh como SIEM, TheHive para gestión de casos, Cortex para los analizadores, y VirusTotal integrado para enriquecer las alertas. El agente de Wazuh monitorea mi propia máquina, así que las alertas son reales, sobre mi sistema.

La primera vez que le disparé un escaneo de nmap a mi propio host y vi la alerta aparecer en el dashboard, entendí algo que ningún curso me había explicado: la diferencia entre leer sobre detección y verla en vivo. Ese momento no se compra con un curso, se construye con horas de lab.

No todo salió bien. La integración de Wazuh con TheHive quedó bloqueada porque el perfil de testing de TheHive no permite crear casos vía API. El script custom estaba listo, la documentación también, pero el perfil no. La solución es migrar a perfil de producción o meter un middleware SOAR. Ese bloqueo es parte del aprendizaje: cuando la integración falla, terminás leyendo la documentación de verdad, no copiando y pegando.

El plan de 6 meses

Trabajo, estudio y tengo tiempo acotado: 10 a 15 horas por semana para esto. El plan se armó alrededor de eso. Entre semana, una hora después del laburo. Los fines de semana, tres o cuatro horas.

El primer mes: Wazuh Official Training y TryHackMe SOC Level 1 en paralelo, FIRST CSIRT Basic Course los findes, y Fortinet NSE 1 para cerrar. El segundo mes: reglas custom en Wazuh, MITRE ATT&CK Defender, Fortinet NSE 2 y 3. El tercero: Splunk Fundamentals, SC-900 con voucher, y el primer incidente EICAR para ver la alerta completa. Del cuarto al sexto: DFIR con BlueCape, malware analysis, forense de memoria con Volatility, y la decisión de cuál certificación paga sigue.

La regla de oro que me dejó el armado del plan: un proyecto completo vale más que diez empezados. Elegí una tarea del nivel 1, terminala bien, publicá algo sobre ella, y recién ahí pasá a la siguiente.

De dónde partí

No arranqué de cero. Ya tenía las tres certificaciones de Cisco (Junior Cybersecurity Analyst, CyberOps Associate y Cybersecurity Fundamentals) y el Diploma CUC 2025 de la UNDEF. Trabajo en IAM, gestionando identidades y accesos con la suite NetIQ, lo que me da una visión transversal de la organización. Estoy cursando una carrera de ciberseguridad en la universidad. Uso Arch Linux como sistema diario y programo en Python desde los 8 años.

Si arrancás sin base de certificaciones o sin experiencia en seguridad, el plan se estira un poco, pero la estructura es la misma: gratis primero, lab siempre, certificación paga cuando el presupuesto lo permita.

El camino está documentado

Todo el proyecto está en mi vault de Obsidian: el roadmap completo, el catálogo con precios verificados en 2026, y las 30 tareas con su prioridad. La idea de este post es que no tengas que armar el plan desde cero. El plan ya está, y es replicable.

Si estás en la misma posición que yo, con ganas de entrar al blue team y sin presupuesto para certificaciones, el camino es este: arrancá con el lab, hacé las gratuitas, y deja que la práctica te enseñe lo que el cartón no te. El resto es constancia.

Referencias