diego@sysadmin:~$

Diego Ballester

Administrador de Sistemas | Cloud Security & M365

// 01. Sobre mí

¿Quién soy?

En enero de 2025 entré al sector IT dando soporte técnico de base. Desde entonces, mi curva de aprendizaje ha sido vertical. He tenido la oportunidad (y la constancia) de evolucionar rápido y empezar a asumir responsabilidades de mayor impacto en la infraestructura.

Actualmente, mi día a día está transicionando hacia mi verdadera vocación: la ciberseguridad cloud. Me han confiado la gestión de vulnerabilidades y la respuesta a incidentes en el entorno Microsoft 365 de la empresa, operando con Microsoft Defender, Purview, Entra ID e Intune.

En paralelo, trasteo y administro servidores Linux (Ubuntu 24.04). Me encargo de aplicar hardening básico y de desplegar herramientas internas mediante Docker, peleando siempre para que los servicios queden bien aislados tras pasarelas de autenticación.

Acabo de terminar mis estudios de ASIR (Administración de Sistemas Informáticos en Red). Mi tiempo libre lo dedico a formarme con una ruta clara: especializarme en ciberseguridad cloud y superar las certificaciones SC-900, SC-200 y SC-401.

$ cat info.json

nombre Diego Ballester
rol SysAdmin
enfoque Cloud Security
formación ASIR
estado Activo
// 02. Tech Stack

Habilidades

Tecnologías y herramientas con las que trabajo a diario

Cloud Security & Identity

Enfoque principal

Microsoft 365 Microsoft Defender Microsoft Purview Entra ID (Azure AD)

Device Management

Gestión de dispositivos

Microsoft Intune Perfiles de configuración CSPs Políticas de cumplimiento

Infraestructura & Contenedores

Servidores y despliegue

Linux (Ubuntu Server) Docker Nginx Hardening de sistemas

Automatización & Scripting

Productividad y automatización

Bash PowerShell Copilot Studio Git
// 03. Roadmap

Formación & Certificaciones

Mi ruta de especialización en Ciberseguridad Cloud

ASIR

FP Grado Superior

Administración de Sistemas Informáticos en Red

Completado

Sep 2024 – Jun 2026

Formación Profesional de Grado Superior. Administración de sistemas, redes, servicios en red, seguridad y virtualización. Cursado compaginando trabajo en el sector IT.

MS-102

Microsoft Certified

Microsoft 365 Administrator

Completado

Jul 2025

Administración del entorno Microsoft 365: gestión de identidades, seguridad, cumplimiento, dispositivos y servicios en la nube. Obtenida mientras cursaba ASIR.

SC-401

Microsoft Certified

Microsoft Information Protection Administrator

Completado

Jun 2026

Administración de protección de la información, gobierno de datos y cumplimiento normativo con Microsoft Purview.

SC-200

Microsoft Certified

Microsoft Security Operations Analyst

Planificada

Oct 2026

Analista de operaciones de seguridad. Investigación, respuesta y búsqueda de amenazas con Microsoft Sentinel y Defender.

Objetivo: Especialización total en Ciberseguridad Cloud

// 04. Casos reales

Casos & Retos

Problemas reales, soluciones reales. Así trabajo.

CASE-001
Alto impacto

Automatización de altas de equipos con Intune

$ cat contexto

El proceso de provisioning de equipos era completamente manual: copia de instaladores a C:\, instalación secuencial, aplicación de GPOs con gpedit.msc y configuración manual de cada política. Sin MDM, sin desatención, sin trazabilidad. Tiempo medio por equipo: 2-3 horas con presencia obligatoria del técnico.

$ cat accion

Migré el provisioning a Microsoft Intune con Autopilot. Creé grupos de seguridad dinámicos en Entra ID con reglas de pertenencia por atributo de departamento (memberOf, jobTitle). Las aplicaciones se asignan como Required a cada grupo, desplegándose automáticamente en el primer login. Para las políticas que no sincronizaban correctamente por conflictos de licencia, desarrollé scripts PowerShell desplegados como Win32 apps que modifican directamente el registro: HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR\Start = 4 para deshabilitar almacenamiento USB, con detección de estado para evitar reaplicaciones innecesarias.

$ cat resultado

El provisioning pasó de 2-3 horas con presencia del técnico a ~20 minutos desatendidos. El técnico solo valida el estado final en el portal de Intune (Device compliance, App install status). Trazabilidad completa de cada despliegue en los logs de Intune.

💡 Aprendizaje

Intune no reemplaza las GPOs directamente; en entornos híbridos o con licencias inconsistentes, los scripts de remediación sobre el registro son la solución más fiable para políticas críticas.

Microsoft Intune Autopilot Entra ID PowerShell Win32 App Grupos Dinámicos
CASE-002
Impacto crítico

Migración a VPS con acceso restringido por identidad cloud

$ cat contexto

Aplicaciones internas corriendo en bare-metal local sin HA, sin acceso remoto y sin aislamiento entre servicios. Sedes en España y Perú sin acceso. Cualquier fallo del equipo físico implicaba caída total de los servicios internos.

$ cat accion

Desplegué un VPS Ubuntu Server 24.04 LTS en IONOS. Cada aplicación corre en su propio contenedor Docker con redes bridge aisladas y volúmenes persistentes. Nginx actúa como reverse proxy con TLS 1.2+ (Let's Encrypt), HSTS y cabeceras de seguridad (X-Frame-Options, CSP, X-Content-Type-Options). El reto principal fue el control de acceso: implementé autenticación OAuth2/OIDC con Entra ID como Identity Provider, de forma que cada aplicación interna solo es accesible mediante una cuenta activa del tenant. Usuarios deshabilitados en Entra ID pierden acceso inmediatamente sin tocar el servidor.

$ cat resultado

Servicios accesibles desde cualquier sede y dispositivo con latencia mínima. Zero-trust a nivel de identidad: sin cuenta activa en el tenant, sin acceso. Gestiono el ciclo de vida completo: despliegue de nuevas apps Docker del equipo de desarrollo, renovación de certificados, actualizaciones de seguridad y monitorización.

💡 Aprendizaje

El hardening de red es necesario pero insuficiente. Integrar el IdP corporativo (Entra ID) como única fuente de verdad de acceso elimina vectores de ataque que el firewall no puede cubrir.

Ubuntu Server 24.04 Docker Nginx Let's Encrypt OAuth2/OIDC Entra ID IONOS VPS
CASE-003
Alto impacto

Estructuración del tenant M365 cloud-only desde cero

$ cat contexto

Tenant M365 cloud-only sin estructura: usuarios sin grupos, sin Conditional Access, sin MFA enforced, licencias asignadas manualmente. Cada nueva alta requería intervención manual en múltiples portales. Sin visibilidad de accesos ni de dispositivos.

$ cat accion

Diseñé la arquitectura de grupos dinámicos en Entra ID como eje central de toda la gestión. Grupos por departamento con reglas de membershipRule sobre atributos de usuario (department, jobTitle, companyName) que alimentan automáticamente: políticas de Conditional Access (MFA por grupo de riesgo, bloqueo de países no permitidos, restricción a dispositivos Compliant), asignación de aplicaciones y perfiles de configuración en Intune, y políticas de retención y DLP en Purview. Configuré Named Locations, Sign-in risk policies y User risk policies integradas con Microsoft Defender for Identity.

$ cat resultado

Un alta nueva solo requiere crear el usuario y asignar los atributos correctos: grupos, licencias, apps, políticas de acceso y cumplimiento se aplican automáticamente. El tenant pasó de 0 a tener Secure Score >70%. Visibilidad completa de sign-ins, dispositivos y alertas de seguridad en el portal de Defender.

💡 Aprendizaje

En un tenant cloud-only, los grupos dinámicos bien diseñados son el equivalente a las OUs de Active Directory: toda la automatización depende de su calidad.

Entra ID Conditional Access Microsoft Intune Microsoft Purview Defender for Identity MFA Grupos Dinámicos
CASE-004
Impacto crítico

Transición de AV de terceros a Microsoft Defender gestionado

$ cat contexto

Protección endpoint delegada a TrendMicro sin visibilidad interna: sin acceso al portal, sin alertas en tiempo real, sin reporting de vulnerabilidades. En un incidente, el proveedor tardó casi un mes en resolver un fallo en su propio instalador, dejando un endpoint sin protección activa. Desconocimiento total del estado de salud de la flota.

$ cat accion

Inicié la transición a Microsoft Defender for Endpoint gestionado desde Intune, eliminando la dependencia del tercero. Configuré las políticas de Antivirus (Defender AV con protección en tiempo real, cloud-delivered protection y automatic sample submission), Endpoint Detection & Response (EDR en modo bloque), y Attack Surface Reduction (ASR rules). Integré las alertas en Microsoft Defender XDR para correlación de incidentes. Paralelamente, me formé en SC-401 (completada) y SC-200 (en preparación) para gestionar el ciclo completo: detección, investigación, respuesta y remediación. Siguiente fase: implementación de DLP y clasificación de datos con Microsoft Purview.

$ cat resultado

Visibilidad completa del estado de cada endpoint: Secure Score por dispositivo, vulnerabilidades CVE identificadas, alertas en tiempo real y capacidad de respuesta directa (isolate device, run AV scan, collect investigation package) sin depender de terceros. Reducción del tiempo de detección y respuesta de días a minutos.

💡 Aprendizaje

Delegar la seguridad endpoint a un tercero sin acceso al portal ni SLAs claros es un riesgo operativo. La visibilidad y la capacidad de respuesta deben ser internas.

Microsoft Defender for Endpoint Defender XDR Microsoft Intune ASR Rules EDR Microsoft Purview DLP
// 04. Contacto

Hablemos

¿Tienes un proyecto en mente o quieres conectar? No dudes en escribirme.

contacto.sh

#!/bin/bash

# Información de contacto

EMAIL="contacto@diegoballester.com"

LINKEDIN="in/diegoballester"

GITHUB="db0w"

# ¡Siempre abierto a nuevas oportunidades!