Saltar al contenido

Guía CompTIA CySA+ CS0-004 2026: Temario, consejos y plan de estudio

Las empresas utilizan servicios en la nube, aplicaciones web, dispositivos móviles, redes corporativas y sistemas conectados para realizar sus operaciones diarias. Este crecimiento tecnológico también crea nuevas oportunidades para atacantes, malware y amenazas internas.

Un analista de ciberseguridad debe distinguir una amenaza real entre miles de alertas, investigar actividad sospechosa, administrar vulnerabilidades, responder a incidentes y comunicar los resultados a equipos técnicos y directivos.

CompTIA Cybersecurity Analyst, conocida como CySA+, valida estas capacidades. La versión CS0-004 actualiza la certificación para reflejar las operaciones modernas de seguridad, los entornos en la nube, la inteligencia de amenazas, la automatización y los nuevos riesgos relacionados con inteligencia artificial.

Esta guía CompTIA CySA+ CS0-004 explica el formato del examen, los cuatro dominios, las herramientas importantes, las habilidades prácticas y un plan de estudio de 30 días.

Después de estudiar el temario, utiliza las preguntas de práctica CS0-004 para evaluar tus conocimientos.

¿Qué es CompTIA CySA+ CS0-004?

CompTIA CySA+ es una certificación de ciberseguridad independiente de proveedores. No se centra exclusivamente en productos de Microsoft, Cisco, AWS u otra empresa.

La certificación valida la capacidad para:

  • Detectar actividad maliciosa
  • Analizar alertas y registros
  • Utilizar herramientas de seguridad
  • Investigar amenazas
  • Gestionar vulnerabilidades
  • Priorizar riesgos
  • Responder a incidentes
  • Crear informes técnicos
  • Comunicar resultados
  • Mejorar operaciones de seguridad

CS0-004 es la cuarta versión del examen CySA+. Está orientada a profesionales que trabajan en análisis defensivo, centros de operaciones de seguridad, gestión de vulnerabilidades y respuesta ante incidentes.

Información del examen CS0-004

La información de registro y las condiciones pueden variar según el país. Antes de comprar el examen, confirma los datos en la página oficial de CompTIA CySA+.

La estructura esperada del examen es:

DetalleInformación
CertificaciónCompTIA Cybersecurity Analyst, CySA+
CódigoCS0-004
NivelIntermedio
Máximo de preguntasHasta 85
Duración165 minutos
Tipos de preguntasOpción múltiple y preguntas basadas en rendimiento
Puntaje de aprobación750 en una escala de 100 a 900
Experiencia recomendadaAproximadamente cuatro años de experiencia práctica
ValidezTres años
ModalidadCentro Pearson VUE o examen supervisado en línea

CompTIA puede actualizar precios, idiomas y políticas según la región. Comprueba estos elementos durante la programación.

¿Quién debería presentar el examen CS0-004?

CySA+ no está diseñada como la primera certificación para una persona sin conocimientos de informática.

Es especialmente útil para:

  • Analistas de SOC
  • Analistas de ciberseguridad
  • Analistas de vulnerabilidades
  • Cazadores de amenazas
  • Ingenieros de seguridad
  • Especialistas en respuesta a incidentes
  • Administradores de seguridad
  • Analistas de inteligencia de amenazas
  • Profesionales de defensa de redes
  • Consultores de ciberseguridad

Antes de estudiar CS0-004, deberías comprender:

  • Redes TCP/IP
  • Sistemas Windows y Linux
  • Seguridad de redes
  • Autenticación y autorización
  • Vulnerabilidades comunes
  • Conceptos de malware
  • Análisis de registros
  • Comandos básicos
  • Fundamentos de la nube
  • Principios de CompTIA Security+

No es obligatorio aprobar Security+ primero, pero sus conocimientos proporcionan una base útil.

Dominios del examen CS0-004

El examen se divide en cuatro dominios:

DominioPonderación
Operaciones de seguridad34 %
Gestión de vulnerabilidades26 %
Respuesta y gestión de incidentes24 %
Informes y comunicación16 %

Operaciones de seguridad es el dominio con mayor ponderación. Sin embargo, las preguntas basadas en rendimiento pueden combinar habilidades de varios dominios.

Temario completo de CompTIA CySA+ CS0-004

Dominio 1: Operaciones de seguridad

Este dominio representa el 34 % del examen.

Evalúa tu capacidad para supervisar entornos, analizar indicadores, investigar alertas y utilizar inteligencia de amenazas.

Arquitectura de operaciones de seguridad

Un centro de operaciones de seguridad reúne personas, procesos y tecnologías para detectar y responder a amenazas.

Las funciones pueden dividirse en niveles:

  • Analista de nivel 1: revisión y clasificación inicial
  • Analista de nivel 2: investigación y respuesta
  • Analista de nivel 3: análisis avanzado y búsqueda de amenazas
  • Responsable de SOC: coordinación, métricas y comunicación

El examen puede presentar una alerta y pedirte que selecciones el siguiente paso más apropiado.

Herramientas SIEM

Un sistema SIEM recopila, normaliza, correlaciona y analiza eventos de múltiples fuentes.

Las fuentes pueden incluir:

  • Firewalls
  • Servidores
  • Puntos finales
  • Servicios en la nube
  • Sistemas de identidad
  • Aplicaciones
  • DNS
  • Proxy web
  • Sistemas de detección
  • Plataformas de correo electrónico

Un SIEM puede generar alertas cuando detecta una secuencia o combinación sospechosa de eventos.

Debes comprender:

  • Recopilación de registros
  • Normalización
  • Correlación
  • Reglas de detección
  • Consultas
  • Paneles
  • Retención
  • Ajuste de alertas
  • Falsos positivos
  • Falsos negativos
Falsos positivos y falsos negativos

Un falso positivo ocurre cuando una actividad legítima genera una alerta.

Un falso negativo ocurre cuando una actividad maliciosa no se detecta.

Los analistas deben ajustar las reglas para reducir ruido sin crear puntos ciegos.

Priorización de alertas

Una alerta debe evaluarse según el activo afectado, la gravedad, la exposición, la confianza de la detección, la inteligencia disponible y el posible impacto empresarial.

Análisis de registros

Debes identificar patrones sospechosos en registros como:

  • Intentos repetidos de inicio de sesión
  • Acceso desde ubicaciones inusuales
  • Creación de cuentas
  • Cambios de privilegios
  • Consultas DNS anormales
  • Ejecución de PowerShell
  • Tráfico hacia dominios maliciosos
  • Acceso masivo a archivos
  • Elevación de privilegios
  • Desactivación de controles de seguridad

Las preguntas pueden incluir pequeños fragmentos de registros. No memorices cada formato, pero aprende a identificar campos como:

  • Fecha y hora
  • Dirección IP de origen
  • Dirección IP de destino
  • Puerto
  • Protocolo
  • Usuario
  • Acción
  • Código de respuesta
  • Proceso
  • Nombre del host

Indicadores de compromiso

Un indicador de compromiso puede sugerir que un sistema ha sido atacado.

Ejemplos:

  • Hash de archivo malicioso
  • Dirección IP conocida
  • Dominio malicioso
  • Proceso inesperado
  • Clave de registro modificada
  • Cuenta nueva
  • Persistencia programada
  • Comunicación de comando y control
  • Volumen anormal de datos salientes

Un indicador no siempre confirma un ataque. Debe analizarse junto con el contexto.

Inteligencia de amenazas

La inteligencia de amenazas proporciona información sobre atacantes, técnicas, campañas e indicadores.

Puede clasificarse como:

  • Estratégica
  • Operacional
  • Táctica
  • Técnica

Fuentes posibles:

  • Información interna
  • Fuentes abiertas
  • Proveedores comerciales
  • Comunidades sectoriales
  • Organismos gubernamentales
  • Plataformas de intercambio
  • Informes de investigación

Indicadores de compromiso e indicadores de ataque

Un indicador de compromiso suele representar evidencia observable de un posible incidente.

Un indicador de ataque refleja comportamiento o actividad que puede indicar una técnica ofensiva en progreso.

MITRE ATT&CK

MITRE ATT&CK organiza tácticas y técnicas utilizadas por adversarios.

Tácticas conocidas incluyen:

  • Acceso inicial
  • Ejecución
  • Persistencia
  • Escalada de privilegios
  • Evasión de defensas
  • Acceso a credenciales
  • Descubrimiento
  • Movimiento lateral
  • Recopilación
  • Comando y control
  • Exfiltración
  • Impacto

CySA+ puede presentar un comportamiento y pedirte que identifiques la táctica o respuesta correspondiente.

Análisis de red

Herramientas y datos relevantes:

  • Capturas de paquetes
  • NetFlow
  • Registros DNS
  • Registros de proxy
  • IDS
  • IPS
  • NDR
  • Firewall
  • Tráfico TLS
  • Detección de anomalías

Debes comprender señales como:

  • Escaneo de puertos
  • Conexiones periódicas
  • Volumen inusual de tráfico
  • Protocolo inesperado
  • Transferencias grandes
  • Túneles DNS
  • Comunicación con infraestructura maliciosa

Seguridad de puntos finales

Las herramientas EDR y XDR ayudan a detectar y responder a actividad sospechosa.

Pueden supervisar:

  • Procesos
  • Archivos
  • Registro
  • Conexiones de red
  • Usuarios
  • Scripts
  • Memoria
  • Dispositivos

Una plataforma EDR puede aislar un dispositivo, terminar un proceso o poner un archivo en cuarentena.

Seguridad en la nube

El examen actualizado incluye entornos como:

  • Infraestructura como servicio
  • Plataforma como servicio
  • Software como servicio
  • Contenedores
  • Kubernetes
  • Funciones sin servidor
  • Identidades en la nube
  • Registros de auditoría
  • Configuraciones incorrectas
  • Almacenamiento público

Debes comprender el modelo de responsabilidad compartida y cómo las responsabilidades cambian según el servicio.

Dominio 2: Gestión de vulnerabilidades

Este dominio representa el 26 %.

Evalúa el descubrimiento, análisis, priorización, remediación y validación de vulnerabilidades.

Ciclo de gestión de vulnerabilidades

Un programa eficaz incluye:

  1. Identificación de activos
  2. Definición del alcance
  3. Escaneo
  4. Validación
  5. Priorización
  6. Remediación
  7. Mitigación
  8. Verificación
  9. Informes
  10. Mejora continua

Escanear una vez no constituye un programa completo.

Escaneo con y sin credenciales

Un escaneo con credenciales utiliza acceso autorizado para examinar el sistema con mayor profundidad.

Puede identificar:

  • Software instalado
  • Parches faltantes
  • Configuración
  • Permisos
  • Servicios
  • Versiones

Un escaneo sin credenciales muestra lo que un actor externo podría observar, pero normalmente ofrece menos detalle interno.

Escaneo activo y pasivo

El escaneo activo envía tráfico al objetivo. Puede proporcionar información detallada, pero existe riesgo de afectar sistemas sensibles.

El análisis pasivo observa el tráfico existente y reduce la interacción directa con el activo.

Priorización de vulnerabilidades

Una vulnerabilidad no debe priorizarse únicamente por su puntuación CVSS.

También debes considerar:

  • Criticidad del activo
  • Exposición a Internet
  • Exploits disponibles
  • Explotación conocida
  • Privilegios necesarios
  • Impacto empresarial
  • Controles existentes
  • Sensibilidad de los datos
  • Requisitos regulatorios
  • Inteligencia de amenazas

CVE y CVSS

CVE proporciona un identificador común para vulnerabilidades conocidas.

CVSS proporciona una puntuación y métricas relacionadas con la gravedad.

Una vulnerabilidad con puntuación alta puede representar menos riesgo que otra con puntuación moderada si el activo no está expuesto o existen controles compensatorios.

Estrategias de tratamiento

Las opciones incluyen:

  • Aplicar un parche
  • Cambiar una configuración
  • Actualizar software
  • Desactivar un servicio
  • Segmentar el sistema
  • Aplicar un control compensatorio
  • Aceptar el riesgo
  • Transferir el riesgo
  • Retirar el activo

La decisión debe considerar el impacto operativo y empresarial.

Validación de la remediación

Después de aplicar una solución:

  1. Vuelve a realizar el escaneo.
  2. Comprueba que la vulnerabilidad desapareció.
  3. Confirma que el servicio funciona.
  4. Revisa posibles efectos secundarios.
  5. Actualiza el ticket.
  6. Documenta la evidencia.

Vulnerabilidades de aplicaciones

Revisa:

  • Inyección SQL
  • Cross-site scripting
  • Control de acceso roto
  • Autenticación débil
  • Configuración incorrecta
  • Exposición de secretos
  • Componentes vulnerables
  • Server-side request forgery
  • Deserialización insegura
  • Errores de lógica empresarial

Vulnerabilidades en contenedores

Riesgos habituales:

  • Imágenes desactualizadas
  • Secretos en imágenes
  • Contenedores privilegiados
  • Imágenes no verificadas
  • Registros públicos
  • Permisos excesivos
  • Configuraciones inseguras
  • Bibliotecas vulnerables

Dominio 3: Respuesta y gestión de incidentes

Este dominio representa el 24 %.

Evalúa planificación, investigación, contención, recuperación y mejora posterior.

Fases de respuesta ante incidentes

Un ciclo común incluye:

  1. Preparación
  2. Detección y análisis
  3. Contención
  4. Erradicación
  5. Recuperación
  6. Actividades posteriores

Preparación

La preparación puede incluir:

  • Planes de respuesta
  • Funciones y contactos
  • Herramientas forenses
  • Copias de seguridad
  • Playbooks
  • Canales alternativos
  • Ejercicios de simulación
  • Requisitos legales
  • Procedimientos de evidencia

Detección y análisis

Durante esta fase, el equipo:

  • Valida la alerta
  • Determina el alcance
  • Identifica activos afectados
  • Construye una línea temporal
  • Clasifica la gravedad
  • Conserva evidencia
  • Identifica el vector de ataque

Contención

La contención limita el daño.

Acciones posibles:

  • Aislar un dispositivo
  • Bloquear una dirección IP
  • Desactivar una cuenta
  • Revocar sesiones
  • Restablecer credenciales
  • Segmentar una red
  • Bloquear un dominio
  • Poner un archivo en cuarentena

La contención debe equilibrar seguridad, continuidad operativa y conservación de evidencia.

Erradicación

La erradicación elimina la causa y los artefactos del ataque.

Puede incluir:

  • Eliminar malware
  • Corregir vulnerabilidades
  • Cerrar persistencia
  • Actualizar software
  • Cambiar credenciales
  • Reconstruir sistemas
  • Eliminar cuentas no autorizadas

Recuperación

Durante la recuperación:

  • Se restauran servicios.
  • Se valida su seguridad.
  • Se aumenta la supervisión.
  • Se comprueba la funcionalidad.
  • Se retiran controles temporales cuando corresponde.

Análisis forense

Conceptos importantes:

  • Integridad de evidencia
  • Cadena de custodia
  • Captura de memoria
  • Imágenes de disco
  • Hashes
  • Línea temporal
  • Datos volátiles
  • Orden de volatilidad
  • Conservación de registros
  • Evidencia en la nube
Orden de volatilidad

La información más volátil debe recopilarse primero.

La memoria y las conexiones activas pueden desaparecer al apagar un sistema, mientras que una imagen de disco permanece disponible durante más tiempo.

Cadena de custodia

La cadena de custodia documenta quién recopiló, transportó, almacenó y analizó la evidencia. Esto ayuda a demostrar que no fue alterada.

Playbooks y automatización

Un playbook define pasos para responder a un incidente específico.

Ejemplos:

  • Ransomware
  • Phishing
  • Cuenta comprometida
  • Malware
  • Exfiltración de datos
  • Ataque de denegación de servicio
  • Amenaza interna

SOAR puede automatizar tareas repetitivas como enriquecimiento, creación de tickets, bloqueo de indicadores y recopilación de evidencia.

Dominio 4: Informes y comunicación

Este dominio representa el 16 %.

Evalúa cómo documentar riesgos, incidentes y vulnerabilidades para diferentes públicos.

Informes técnicos

Un informe técnico puede incluir:

  • Resumen del hallazgo
  • Activo afectado
  • Evidencia
  • Vulnerabilidad
  • Gravedad
  • Probabilidad
  • Impacto
  • Recomendación
  • Responsable
  • Fecha límite
  • Estado

Informes ejecutivos

Los directivos normalmente necesitan:

  • Riesgo empresarial
  • Impacto financiero u operativo
  • Tendencias
  • Prioridades
  • Recursos necesarios
  • Estado de la remediación
  • Decisiones pendientes

Evita sobrecargar un informe ejecutivo con registros extensos o detalles técnicos innecesarios.

Métricas de seguridad

Ejemplos:

  • Tiempo medio de detección
  • Tiempo medio de respuesta
  • Tiempo medio de contención
  • Vulnerabilidades por gravedad
  • Porcentaje de remediación
  • Cumplimiento de SLA
  • Número de incidentes
  • Tasa de falsos positivos
  • Cobertura de registros
  • Activos sin escanear

Las métricas deben apoyar decisiones, no solamente producir gráficos.

Comunicación durante incidentes

La comunicación debe definir:

  • Quién necesita información
  • Qué puede compartirse
  • Cuándo deben enviarse actualizaciones
  • Qué canal debe utilizarse
  • Quién aprueba comunicaciones externas
  • Cuándo contactar a autoridades
  • Cómo proteger información sensible

Herramientas que debes conocer

Comprende el propósito general de:

  • SIEM
  • SOAR
  • EDR
  • XDR
  • IDS e IPS
  • Escáneres de vulnerabilidades
  • Analizadores de paquetes
  • Herramientas forenses
  • Sandboxes
  • Sistemas de tickets
  • Plataformas de inteligencia de amenazas
  • Herramientas de análisis de malware
  • DLP
  • CASB
  • CSPM
  • CWPP

También practica comandos básicos de:

  • Windows
  • Linux
  • PowerShell
  • Bash
  • Herramientas de red

Plan de estudio CS0-004 de 30 días

Semana 1: Operaciones de seguridad

Estudia:

  • SIEM
  • Análisis de registros
  • Inteligencia de amenazas
  • MITRE ATT&CK
  • Indicadores
  • EDR y XDR
  • Tráfico de red
  • Seguridad en la nube

Practica con registros reales o de laboratorio.

Semana 2: Vulnerabilidades

Revisa:

  • Tipos de escaneo
  • CVE y CVSS
  • Priorización
  • Parches
  • Aplicaciones web
  • Nube
  • Contenedores
  • Verificación de remediación
  • Excepciones de riesgo

Crea un informe de vulnerabilidades de muestra.

Semana 3: Respuesta a incidentes

Practica:

  • Clasificación
  • Contención
  • Erradicación
  • Recuperación
  • Playbooks
  • Forense
  • Cadena de custodia
  • Automatización
  • Ransomware
  • Phishing

Crea una línea temporal de un incidente simulado.

Semana 4: Informes y simuladores

Durante la última semana:

  1. Revisa los cuatro dominios.
  2. Practica preguntas basadas en rendimiento.
  3. Completa un simulador con tiempo limitado.
  4. Clasifica tus errores por dominio.
  5. Revisa registros y comandos.
  6. Estudia tus áreas débiles.
  7. Realiza otro simulador completo.
  8. Practica la administración del tiempo.

Puedes utilizar el material de preparación CS0-004 después de estudiar los objetivos oficiales.

Errores comunes de preparación

Evita:

  • Memorizar herramientas sin utilizarlas
  • Ignorar preguntas basadas en rendimiento
  • Estudiar únicamente vulnerabilidades
  • No practicar registros
  • Confundir amenaza, vulnerabilidad y riesgo
  • Priorizar solo con CVSS
  • Ignorar seguridad en la nube
  • No estudiar informes ejecutivos
  • Memorizar respuestas del simulador
  • No revisar los errores
  • Descuidar la administración del tiempo
  • Utilizar material de una versión anterior

Preguntas frecuentes sobre CS0-004

¿Es difícil CompTIA CySA+ CS0-004?

Es un examen intermedio que exige conocimientos técnicos y capacidad para aplicar conceptos en escenarios. La experiencia práctica es muy recomendable.

¿Cuántas preguntas contiene?

El examen puede incluir hasta 85 preguntas, incluidas preguntas de opción múltiple y basadas en rendimiento.

¿Cuánto dura el examen?

La duración indicada es de 165 minutos.

¿Cuál es el puntaje mínimo?

El puntaje mínimo indicado es 750 en una escala de 100 a 900.

¿Necesito aprobar Security+ primero?

No es un requisito obligatorio, pero los conocimientos de Security+ ofrecen una buena base.

¿Incluye preguntas prácticas?

Sí. Las preguntas basadas en rendimiento evalúan la aplicación de conocimientos en escenarios simulados.

¿Está disponible en español?

La disponibilidad de idiomas puede variar. Confirma las opciones actuales en CompTIA o Pearson VUE antes de comprar el examen.

¿Cuánto tiempo es válida la certificación?

CySA+ forma parte del programa de educación continua de CompTIA y normalmente es válida durante tres años.

¿Son suficientes las preguntas de práctica?

No. Combina preguntas de práctica con laboratorios, análisis de registros, documentación oficial y experiencia práctica.

CompTIA CySA+ CS0-004 valida las habilidades necesarias para trabajar en operaciones defensivas de ciberseguridad. Para aprobar, debes comprender cómo analizar alertas, administrar vulnerabilidades, responder a incidentes y comunicar riesgos de forma clara.

Utiliza esta guía CompTIA CySA+ CS0-004 como lista de preparación. Dedica más tiempo a operaciones de seguridad, pero no ignores la respuesta a incidentes, los informes ni las preguntas basadas en rendimiento.

Después de estudiar y realizar laboratorios, evalúa tu preparación con las preguntas actualizadas CS0-004 y revisa la razón detrás de cada respuesta incorrecta.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *