diego@sysadmin:~$

Diego Ballester

Administrador de Sistemas | Cloud Security, M365 & Azure

// 01. Sobre mí

¿Quién soy?

En enero de 2025 entré al sector IT dando soporte técnico de base. Desde entonces, mi curva de aprendizaje ha sido vertical. He tenido la oportunidad (y la constancia) de evolucionar rápido y empezar a asumir responsabilidades de mayor impacto en la infraestructura.

Actualmente, mi día a día está transicionando hacia mi verdadera vocación: la ciberseguridad cloud. Me han confiado la gestión de vulnerabilidades y la respuesta a incidentes en el entorno Microsoft 365 de la empresa, operando con Microsoft Defender, Purview, Entra ID e Intune.

En paralelo, trasteo y administro servidores Linux (Ubuntu 24.04). Me encargo de aplicar hardening básico y de desplegar herramientas internas mediante Docker, peleando siempre para que los servicios queden bien aislados tras pasarelas de autenticación.

Acabo de terminar mis estudios de ASIR (Administración de Sistemas Informáticos en Red) y cuento con las certificaciones MS-102 y SC-401. Mi tiempo libre lo dedico a formarme con una ruta clara: consolidar mi especialización en ciberseguridad cloud con el SC-200 y expandir mis capacidades hacia Azure, donde estoy preparando el AZ-900 y el AZ-104 para poder colaborar en el despliegue y administración de infraestructura cloud junto al equipo de desarrollo.

$ cat info.json

nombre Diego Ballester
rol SysAdmin
enfoque Cloud Security & Azure
formación ASIR
estado Activo
// 02. Tech Stack

Habilidades

Tecnologías y herramientas con las que trabajo a diario

Cloud Security & Identity

Enfoque principal

Microsoft 365 Microsoft Defender Microsoft Purview Entra ID (Azure AD)

Device Management

Gestión de dispositivos

Microsoft Intune Perfiles de configuración CSPs Políticas de cumplimiento

Infraestructura & Contenedores

Servidores y despliegue

Linux (Ubuntu Server) Docker Nginx Hardening de sistemas Azure Portal Azure VMs ACI ACR

Azure: aprendizaje activo (AZ-900)

Automatización & Scripting

Productividad y automatización

Bash PowerShell Copilot Studio Git
// 03. Roadmap

Formación & Certificaciones

Mi ruta de especialización en Ciberseguridad Cloud

ASIR

FP Grado Superior

Administración de Sistemas Informáticos en Red

Completado

Sep 2024 – Jun 2026

Formación Profesional de Grado Superior. Administración de sistemas, redes, servicios en red, seguridad y virtualización. Cursado compaginando trabajo en el sector IT.

MS-102

Microsoft Certified

Microsoft 365 Administrator

Completado

Jul 2025

Administración del entorno Microsoft 365: gestión de identidades, seguridad, cumplimiento, dispositivos y servicios en la nube. Obtenida mientras cursaba ASIR.

SC-401

Microsoft Certified

Microsoft Information Protection Administrator

Completado

Jun 2026

Administración de protección de la información, gobierno de datos y cumplimiento normativo con Microsoft Purview.

SC-200

Microsoft Certified

Microsoft Security Operations Analyst

Planificada

Oct 2026

Analista de operaciones de seguridad. Investigación, respuesta y búsqueda de amenazas con Microsoft Sentinel y Defender.

AZ-900

Microsoft Certified

Microsoft Azure Fundamentals

En progreso

Ago 2026

Fundamentos de la nube Azure: servicios principales (cómputo, red, almacenamiento), seguridad, privacidad, cumplimiento y modelos de precios. Base para la ruta de administración Azure.

AZ-104

Microsoft Certified

Microsoft Azure Administrator

Planificada

Tras AZ-900

Administración de recursos Azure: identidades, gobernanza, almacenamiento, cómputo, redes virtuales y monitorización. Orientado a la colaboración con el equipo de desarrollo en el despliegue de aplicaciones cloud.

Objetivo: Especialización total en Ciberseguridad Cloud

// 04. Casos reales

Casos & Retos

Problemas reales, soluciones reales. Así trabajo.

CASE-001
Alto impacto

Automatización de altas de equipos con Intune

$ cat contexto

El proceso de provisioning de equipos era completamente manual: copia de instaladores a C:\, instalación secuencial, aplicación de GPOs con gpedit.msc y configuración manual de cada política. Sin MDM, sin desatención, sin trazabilidad. Tiempo medio por equipo: 2-3 horas con presencia obligatoria del técnico.

$ cat accion

Migré el provisioning a Microsoft Intune con Autopilot. Creé grupos de seguridad dinámicos en Entra ID con reglas de pertenencia por atributo de departamento (memberOf, jobTitle). Las aplicaciones se asignan como Required a cada grupo, desplegándose automáticamente en el primer login. Para las políticas que no sincronizaban correctamente por conflictos de licencia, desarrollé scripts PowerShell desplegados como Win32 apps que modifican directamente el registro: HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR\Start = 4 para deshabilitar almacenamiento USB, con detección de estado para evitar reaplicaciones innecesarias.

$ cat resultado

El provisioning pasó de 2-3 horas con presencia del técnico a ~20 minutos desatendidos. El técnico solo valida el estado final en el portal de Intune (Device compliance, App install status). Trazabilidad completa de cada despliegue en los logs de Intune.

💡 Aprendizaje

Intune no reemplaza las GPOs directamente; en entornos híbridos o con licencias inconsistentes, los scripts de remediación sobre el registro son la solución más fiable para políticas críticas.

Microsoft Intune Autopilot Entra ID PowerShell Win32 App Grupos Dinámicos
CASE-002
Impacto crítico

Migración a VPS con acceso restringido por identidad cloud

$ cat contexto

Aplicaciones internas corriendo en bare-metal local sin HA, sin acceso remoto y sin aislamiento entre servicios. Sedes en España y Perú sin acceso. Cualquier fallo del equipo físico implicaba caída total de los servicios internos.

$ cat accion

Desplegué un VPS Ubuntu Server 24.04 LTS en IONOS. Cada aplicación corre en su propio contenedor Docker con redes bridge aisladas y volúmenes persistentes. Nginx actúa como reverse proxy con TLS 1.2+ (Let's Encrypt), HSTS y cabeceras de seguridad (X-Frame-Options, CSP, X-Content-Type-Options). El reto principal fue el control de acceso: implementé autenticación OAuth2/OIDC con Entra ID como Identity Provider, de forma que cada aplicación interna solo es accesible mediante una cuenta activa del tenant. Usuarios deshabilitados en Entra ID pierden acceso inmediatamente sin tocar el servidor.

$ cat resultado

Servicios accesibles desde cualquier sede y dispositivo con latencia mínima. Zero-trust a nivel de identidad: sin cuenta activa en el tenant, sin acceso. Gestiono el ciclo de vida completo: despliegue de nuevas apps Docker del equipo de desarrollo, renovación de certificados, actualizaciones de seguridad y monitorización.

💡 Aprendizaje

El hardening de red es necesario pero insuficiente. Integrar el IdP corporativo (Entra ID) como única fuente de verdad de acceso elimina vectores de ataque que el firewall no puede cubrir.

Ubuntu Server 24.04 Docker Nginx Let's Encrypt OAuth2/OIDC Entra ID IONOS VPS
CASE-003
Alto impacto

Estructuración del tenant M365 cloud-only desde cero

$ cat contexto

Tenant M365 cloud-only sin estructura: usuarios sin grupos, sin Conditional Access, sin MFA enforced, licencias asignadas manualmente. Cada nueva alta requería intervención manual en múltiples portales. Sin visibilidad de accesos ni de dispositivos.

$ cat accion

Diseñé la arquitectura de grupos dinámicos en Entra ID como eje central de toda la gestión. Grupos por departamento con reglas de membershipRule sobre atributos de usuario (department, jobTitle, companyName) que alimentan automáticamente: políticas de Conditional Access (MFA por grupo de riesgo, bloqueo de países no permitidos, restricción a dispositivos Compliant), asignación de aplicaciones y perfiles de configuración en Intune, y políticas de retención y DLP en Purview. Configuré Named Locations, Sign-in risk policies y User risk policies integradas con Microsoft Defender for Identity.

$ cat resultado

Un alta nueva solo requiere crear el usuario y asignar los atributos correctos: grupos, licencias, apps, políticas de acceso y cumplimiento se aplican automáticamente. El tenant pasó de 0 a tener Secure Score >70%. Visibilidad completa de sign-ins, dispositivos y alertas de seguridad en el portal de Defender.

💡 Aprendizaje

En un tenant cloud-only, los grupos dinámicos bien diseñados son el equivalente a las OUs de Active Directory: toda la automatización depende de su calidad.

Entra ID Conditional Access Microsoft Intune Microsoft Purview Defender for Identity MFA Grupos Dinámicos
CASE-004
Impacto crítico

Transición de AV de terceros a Microsoft Defender gestionado

$ cat contexto

Protección endpoint delegada a TrendMicro sin visibilidad interna: sin acceso al portal, sin alertas en tiempo real, sin reporting de vulnerabilidades. En un incidente, el proveedor tardó casi un mes en resolver un fallo en su propio instalador, dejando un endpoint sin protección activa. Desconocimiento total del estado de salud de la flota.

$ cat accion

Inicié la transición a Microsoft Defender for Endpoint gestionado desde Intune, eliminando la dependencia del tercero. Configuré las políticas de Antivirus (Defender AV con protección en tiempo real, cloud-delivered protection y automatic sample submission), Endpoint Detection & Response (EDR en modo bloque), y Attack Surface Reduction (ASR rules). Integré las alertas en Microsoft Defender XDR para correlación de incidentes. Paralelamente, me formé en SC-401 (completada) y SC-200 (en preparación) para gestionar el ciclo completo: detección, investigación, respuesta y remediación. Siguiente fase: implementación de DLP y clasificación de datos con Microsoft Purview.

$ cat resultado

Visibilidad completa del estado de cada endpoint: Secure Score por dispositivo, vulnerabilidades CVE identificadas, alertas en tiempo real y capacidad de respuesta directa (isolate device, run AV scan, collect investigation package) sin depender de terceros. Reducción del tiempo de detección y respuesta de días a minutos.

💡 Aprendizaje

Delegar la seguridad endpoint a un tercero sin acceso al portal ni SLAs claros es un riesgo operativo. La visibilidad y la capacidad de respuesta deben ser internas.

Microsoft Defender for Endpoint Defender XDR Microsoft Intune ASR Rules EDR Microsoft Purview DLP
CASE-005
Impacto crítico

Migración proactiva de infraestructura on-premise/VPS a Azure

$ cat contexto

El VPS IONOS (2 vCPU, 4 GB RAM) que alojaba todos los servicios internos en contenedores Docker empezaba a mostrar síntomas de saturación a medida que el equipo de desarrollo incorporaba nuevas aplicaciones. La arquitectura de servidor único sin HA representaba además un SPOF (Single Point of Failure) para la operativa de todas las sedes. Se tomó la decisión de migrar a Azure antes de llegar al límite, no después.

$ cat accion

Estoy liderando la planificación y ejecución de la migración junto al desarrollador de la empresa. La arquitectura objetivo en Azure incluye: Azure Container Instances (ACI) o Azure Kubernetes Service (AKS) para los contenedores Docker existentes, Azure Container Registry (ACR) como registro privado de imágenes, Azure Virtual Network con NSGs para el aislamiento de servicios, y Entra ID como IdP para el control de acceso (continuidad del modelo zero-trust ya implementado en el VPS). Me estoy formando en paralelo con AZ-900 y AZ-104 para asumir la administración del entorno una vez migrado.

$ cat resultado

Migración en curso. El objetivo es eliminar el SPOF del servidor único, ganar escalabilidad horizontal bajo demanda y mantener el modelo de acceso basado en identidad Entra ID sin cambios para los usuarios finales.

💡 Aprendizaje

Migrar con antelación, cuando el sistema aún funciona, permite hacerlo con calma y con una arquitectura bien pensada. Migrar bajo presión por saturación obliga a tomar atajos que se pagan después.

Azure ACI AKS ACR Azure Virtual Network NSG Entra ID Docker
// 04. Contacto

Hablemos

¿Tienes un proyecto en mente o quieres conectar? No dudes en escribirme.

contacto.sh

#!/bin/bash

# Información de contacto

EMAIL="contacto@diegoballester.com"

LINKEDIN="in/diegoballester"

GITHUB="db0w"

# ¡Siempre abierto a nuevas oportunidades!