Mi opinión sobre la certificación Centri BTL1
A finales del año pasado, mi empleador me propuso preparar la certificación Blue Team Level 1 (BTL1) organizada por la empresa Centri.
No es exactamente la que habría elegido por mi cuenta, pero nunca se debe rechazar la oportunidad de añadir una nueva certificación a tu CV 🙂
Para que os hagáis una idea de mi nivel, hice una reconversión para convertirme en analista SOC y tengo 18 meses de experiencia en un SOC en el momento en que me presento a esta certificación.
Aquí tenéis mi experiencia.
¿Qué es la BTL1?
La BTL1 es una certificación dirigida a analistas de blue team junior, y cubre seis áreas:
- Fundamentos de seguridad
- Análisis de phishing
- Inteligencia de amenazas
- Informática forense digital
- Monitorización de eventos e información de seguridad
- Respuesta a incidentes
Cuesta 399 GBP (unos 470 €). Esto te da acceso al material didáctico, a 100 horas de máquinas virtuales para prácticas (labs) y a dos intentos para aprobar el examen.
Desde el momento en que comienzas la certificación, tienes acceso durante 4 meses al material didáctico y tienes 12 meses para presentarte al examen. Te aconsejo que intentes el examen en cuanto termines el material didáctico para aprovechar que aún lo tienes fresco en la cabeza.
Según Centri, hay que prever aproximadamente 30 horas para hacerlo todo. No he medido exactamente cuánto tiempo le dediqué, pero el orden de magnitud me parece correcto.
El material didáctico
El material didáctico se compone de:
- Cursos teóricos con textos e imágenes
- Vídeos de demostración de herramientas
- Cuestionarios
- Labs
- Correcciones de los labs
Lo que es muy apreciable es poder pasar inmediatamente a la puesta en práctica de los cursos teóricos a través de los labs. Centri pone a tu disposición máquinas virtuales con los programas estudiados ya instalados, con escenarios y preguntas. Tienes derecho a 100 horas de máquinas virtuales, lo cual es más que suficiente (apenas he consumido 9 horas haciendo 17 de los 24 labs disponibles). Accedes directamente desde tu navegador.

A través de los labs, tendrás la oportunidad de utilizar muchas herramientas diferentes. Se presta especial atención a Splunk, Autopsy y Wireshark, que probablemente tendrás que usar durante el examen.
Algunos módulos son principalmente teóricos (Fundamentos de seguridad e Inteligencia de amenazas). Si ya tienes un poco de experiencia en ciberseguridad o ya has obtenido una certificación como la Comptia Security+, puedes pasar por encima rápidamente.
El examen
El formato del examen es bastante original, no es un test de opción múltiple como en la mayoría de las certificaciones.
El examen de la certificación BTL1 consiste en un escenario concreto con 20 preguntas a las que debes responder. Tienes a tu disposición una máquina virtual con las herramientas necesarias instaladas (exactamente con el mismo formato que los labs). Tienes 24 horas para completar el examen y gestionas tu tiempo como quieras.
Se trata de un examen open book, es decir, puedes utilizar las notas que hayas tomado durante la preparación, hacer búsquedas en Google, etc. La única prohibición es que te ayude otra persona.
En cuanto envías tu respuesta, obtienes el resultado al instante. Se requiere una puntuación mínima del 70%. Si suspendes, tienes derecho a un segundo intento. Si obtienes una puntuación de al menos el 90% en tu primer intento, ganas como extra la gold coin. No sirve para nada, pero hace ilusión.
Encontré este formato de examen muy apreciable, porque tienes que llevar a cabo una investigación en condiciones cercanas a las que encuentras en la vida real.
Empecé el examen un sábado por la mañana alrededor de las 8h. Estuve un poco indeciso al principio mientras me adaptaba, pero luego todo fue bien. Al mediodía ya había completado 19 de 20 preguntas. Me tomé un descanso largo para almorzar y hacer una pequeña siesta. Retomé alrededor de las 14h para finalizar la última pregunta y tomarme el tiempo de revisarme antes de validar hacia las 15h30. Así que dediqué 7h30 al examen, de las cuales unas 5h30 fueron de trabajo efectivo.
Las 24 horas previstas son, por tanto, muy muy amplias. Os recomiendo encarecidamente que os toméis todo el tiempo necesario para leer bien las instrucciones (e incluso leerlas dos veces), eso os evitará perder tiempo y estresaros por nada.
Para ilustrarlo, sin revelar nada del examen: desde la máquina virtual del examen, debía conectarme por RDP a un controlador de dominio y usar un script en él. No encontraba el script en cuestión y, al no estar la máquina conectada a internet, era imposible descargarlo. Fue al releer las instrucciones cuando entendí que el script estaba en la máquina virtual y que bastaba con copiarlo y pegarlo vía RDP.
También os recomiendo tomar notas para tener siempre a la vista las horas en las que ocurrieron los eventos importantes. Si un usuario hizo clic en un enlace de phishing a las 14h24, es probable que otros eventos ocurran en los minutos siguientes.
Estoy muy contento con el resultado ya que aprobé la BTL1 con un 95% de puntuación, por lo que valido el simbólico gold coin !
Mi opinión
Creo que la BTL1 es una certificación excelente para analistas principiantes y perfiles que están en proceso de reconversión. Probablemente sea la certificación que más se ajusta a las habilidades necesarias para el trabajo de analista SOC.
El hecho de poner rápidamente en práctica los conocimientos teóricos adquiridos es una grandísima ventaja. Este aspecto lúdico falta en la mayoría de certificaciones. Cuando preparé la Comptia Security+, pasé decenas de horas leyendo el libro de 1000 páginas sin ninguna práctica. Respondí preguntas sobre software que nunca había usado. Aprendí muchísimas cosas, pero falta práctica.
Para perfiles como yo que ya tienen algo de experiencia, aprenderéis sin duda cosas, pero quizás encontréis que el nivel del examen es un poco bajo. Intentar la BTL2 (nivel 2) seguramente habría sido más desafiante, pero mi empleador no me lo ofreció, y cuesta cinco veces más que la BTL1…
Aunque los laboratorios son divertidos de hacer, me quejo sin embargo de la potencia de las máquinas virtuales. Están subdimensionadas y, en general, ¡va muy lento! Esperaba que la máquina del examen fuera más potente, pero no era el caso. En comparación, las máquinas que nos ponen a disposición en la plataforma TryHackMe (en la que pasé mucho tiempo durante la preparación de mi reconversión) son mucho más agradables de usar.
¡Mucha suerte con vuestra preparación y si tenéis preguntas, no dudéis en preguntar!