Roadmap — Fursec
O quando. Fases medidas em horas de estudo, não em datas. Catálogo completo do que existe:
cursos/· Certificações:docs/certificacoes.md
Como ler este roadmap
Cada fase tem um orçamento de horas. Converta em tempo de calendário usando o seu próprio ritmo:
| Seu ritmo | Fases 0+1 (~180h) | Até a Fase 3 (~450h) | Roadmap completo (~550h) |
|---|---|---|---|
| 5 h/semana | ~9 meses | ~21 meses | ~30 meses |
| 10 h/semana | ~4,5 meses | ~11 meses | ~15 meses |
| 20 h/semana | ~2 meses | ~5,5 meses | ~8 meses |
Duas faixas paralelas atravessam o roadmap inteiro:
- baixo FAIXA GRATUITA — nunca custa nada. Todo mundo faz esta faixa.
- pago FAIXA PAGA — vouchers de exame, opcionais. Nunca pague pelo aprendizado; pague só pelo exame que o comprova. Guia completo em
docs/certificacoes.md.
Regra de bolso: não compre um exame antes de já acertar 85% num simulado gratuito.
Fase 0 — Fundamentos (~70h)
Você não protege o que não entende. Pule esta fase só se você já administra Linux e sabe explicar um handshake TCP.
| # | O que | Onde | Horas | Certificado grátis? |
|---|---|---|---|---|
| 0.1 | Redes básicas (OSI, TCP/IP, DNS, DHCP, roteamento) | Cisco Networking Basics | 20 | Badge |
| 0.2 | Introdução à cibersegurança | Cisco Intro to Cybersecurity | 6 | Badge |
| 0.3 | Linha de comando Linux | TryHackMe Pre-Security path (salas gratuitas) + Linux Journey | 20 | a fazer |
| 0.4 | Internals do Windows + noções de AD | Microsoft Learn — Windows Server fundamentals | 12 | a fazer |
| 0.5 | Panorama de ameaças | Fortinet NSE 1 + 2 + 3 | 6 | 3 badges |
| 0.6 | Montar um home lab | VirtualBox/Proxmox + Kali + Ubuntu + VMs de avaliação do Windows | 6 | a fazer |
Teste de saída: você consegue subir uma VM, ler ip a, capturar tráfego no Wireshark e explicar o que uma regra de firewall faz.
Fase 1 — Núcleo de segurança (~110h)
Tudo aqui é comum às quatro trilhas. Não se especialize ainda.
| # | O que | Onde | Horas |
|---|---|---|---|
| 1.1 | Fundamentos de segurança (CID, AAA, controles, noções de cripto) | Professor Messer Security+ — vídeo 100% gratuito | 35 |
| 1.2 | Base de analista de cibersegurança | IBM SkillsBuild — Cybersecurity Fundamentals | 15 |
| 1.3 | Google Cybersecurity Certificate (audit / ajuda financeira) | Coursera — audit gratuito, ou peça Financial Aid para o certificado | 25 |
| 1.4 | Fundamentos de segurança, compliance e identidade da Microsoft | Trilha SC-900 no Microsoft Learn | 12 |
| 1.5 | Fluência em MITRE ATT&CK | Treinamento oficial MITRE ATT&CK | 10 |
| 1.6 | Scripting: Python + Bash para segurança | Automate the Boring Stuff | 13 |
Teste de saída: você tira mais de 80% num simulado gratuito de Security+ e escreve um script Python que parseia um arquivo de log.
pago Este é o primeiro momento em que faz sentido pagar por algo — veja docs/certificacoes.md.
Fase 2 — A bifurcação: prática por trilha (~90–120h)
Escolha uma trilha principal agora. Se todas te interessam, tudo bem — mas faça em sequência, não em paralelo. Ordem que eu recomendo: Blue Team → Cloud → Red Team → GRC (blue team contrata mais rápido, cloud paga melhor, red team é a entrada mais concorrida, e GRC premia experiência que você ainda não tem).
2A — Blue Team / Analista de SOC (~120h)
| O que | Onde | Horas | Gratuito? |
|---|---|---|---|
| Trilha SOC Level 1 | TryHackMe SOC Level 1 | 45 | Parcial; ~US$ 14/mês para tudo |
| Splunk fundamentals + datasets BOTS | Splunk Free Training + BOTS | 20 | Grátis |
| Triagem de alertas numa UI real de SOC | LetsDefend — tier gratuito | 20 | Tier grátis |
| Desafios de DFIR / blue team | CyberDefenders — labs gratuitos generosos | 20 | Tier grátis |
| Profundidade de investigação | Blue Team Labs Online — desafios gratuitos | 15 | Parcial |
2B — Red Team / Pentest (~120h)
| O que | Onde | Horas | Gratuito? |
|---|---|---|---|
| Vulns web — o padrão-ouro | PortSwigger Web Security Academy | 45 | 100% grátis |
| Trilha Jr Penetration Tester | TryHackMe | 35 | Parcial |
| Wargames de privesc em Linux | OverTheWire Bandit → Natas | 15 | Grátis |
| Hacking ético prático | TCM Security no YouTube — cursos completos | 15 | Grátis |
| Músculo de CTF | picoCTF | 10 | Grátis |
2C — Cloud Security (~120h)
| O que | Onde | Horas | Gratuito? |
|---|---|---|---|
| Operações de segurança no Azure (trilha SC-200) | Microsoft Learn | 35 | Grátis |
| Fundamentos de segurança AWS + labs | AWS Skill Builder — tier gratuito + Builder Labs | 30 | Tier grátis |
| Badges de segurança no GCP | Google Skills — cursos gratuitos | 25 | Tier grátis |
| Prática de ataque/defesa em nuvem | flaws.cloud + flaws2.cloud + CloudGoat | 20 | Grátis |
| Segurança de IaC e contêineres | Kubernetes Goat | 10 | Grátis |
2D — GRC / Compliance (~90h)
| O que | Onde | Horas | Gratuito? |
|---|---|---|---|
| NIST Cybersecurity Framework 2.0 | Material oficial do NIST CSF | 20 | Grátis |
| NIST RMF + SP 800-53 | Treinamento NIST RMF | 20 | Grátis |
| Cursos federais / infra crítica | CISA free training + FEMA IS courses | 20 | Grátis + certificados |
| Estrutura da ISO 27001 | Visão geral da ISO 27001 + webinars gratuitos de fornecedores | 15 | Grátis |
| Prática de risco e auditoria | Monte um risk register e uma matriz de controles reais para uma empresa fictícia | 15 | Grátis |
Fase 3 — Profundidade e prova (~150h)
Agora você se especializa e torna isso visível. Divida mais ou menos 60/40 entre aprender e produzir artefatos.
| # | O que | Horas |
|---|---|---|
| 3.1 | Trilha avançada na sua área (módulos gratuitos da HTB Academy, cursos pay-what-you-can da Antisyphon, OpenSecurityTraining2) | 60 |
| 3.2 | Projeto de home lab — monte um lab de detecção (Security Onion / Wazuh / ELK), ataque-o e detecte a si mesmo | 40 |
| 3.3 | Escreva — 6 a 10 posts ou writeups no GitHub documentando labs, CTFs e detecções que você construiu | 30 |
| 3.4 | Segunda trilha da Fase 2 (amplitude) | 20 |
Certificado passa pelo RH; os writeups de lab passam pela entrevista técnica.
Fase 4 — Pronto para o mercado (~100h, contínuo)
| # | O que | Horas |
|---|---|---|
| 4.1 | Currículo + LinkedIn reescritos em torno de projetos, não de cursos | 10 |
| 4.2 | Preparo para entrevista — treine explicar seus labs em voz alta | 20 |
| 4.3 | Contribua: regras de detecção open source (Sigma), writeups de CTF, bug bounty em programas gratuitos do HackerOne | 40 |
| 4.4 | Contínuo: webcasts gratuitos da SANS, newsletters de threat intel, briefings diários do Simply Cyber | 30+ |
Ordem sequencial condensada
Se você quiser apenas uma lista sequencial:
- Cisco Introdução à Cibersegurança PT → 2. Cisco Conceitos Básicos de Redes PT → 3. Fundação Bradesco Segurança em TI PT → 4. CC50/CS50 → 5. TCM Linux 100 → 6. Fortinet FCF+FCA → 7. Professor Messer Security+ EN → 8. Google Cybersecurity Certificate → 9. ESCOLHA A TRILHA → 10a. Blue: THM SOC L1 + Splunk + LetsDefend + CyberDefenders · 10b. Red: PortSwigger + Solyd Intro + THM Jr Pentester + picoCTF · 10c. Cloud: SC-200 + AWS Skill Builder + flaws.cloud · 10d. GRC: LGPD EV.gov + CIS Controls + NIST CSF → 11. Home lab + writeups → 12. Certificação paga (ver
docs/certificacoes.md).
Meta-conselho: você não vai terminar tudo aqui — e nem deve. Este catálogo é um menu, não uma lista de tarefas. Escolha 1 curso por vez, termine, documente, e só então pegue o próximo.
Próximos passos
- Projetos para provar cada fase →
projetos/ - Como estudar de forma eficiente →
docs/metodo-de-estudo.md - Acompanhar progresso →
progresso/checklist.md