Ciberseguridad Empleo & Blue Team Guía Laboral

Cómo convertirse en analista SOC desde cero: roadmap, habilidades y práctica

Por Álvaro Chirou · · 22 min de lectura · Actualizado: 21 ago 2026

TL;DR: Para convertirte en analista SOC desde cero, aprende primero redes, Windows, Linux e identidad. Después aprende a interpretar logs, realizar consultas en un SIEM, comprender telemetría de endpoint, investigar alertas y documentar incidentes. No necesitas dominar threat hunting, malware o forense avanzado antes de buscar tu primer puesto. Tu objetivo inicial debe ser recibir una alerta y responder con evidencia: qué ocurrió, qué usuario y equipo están implicados, si parece malicioso, qué revisar después y cuándo escalarlo.

Ver el video completo

Cómo ser Analista SOC desde CERO en 2026

YouTube Álvaro Chirou Roadmap Completo
Cómo convertirse en analista SOC desde cero: roadmap, habilidades y práctica

¿Qué hace realmente un analista SOC? #

Un Security Operations Center (SOC) es el centro neurálgico donde una organización monitoriza, detecta, investiga y responde a incidentes de ciberseguridad.

El analista SOC transforma señales y alertas en decisiones de investigación y respuesta. En el marco europeo, ENISA ECSF incluye Security Operations Center (SOC) Analyst como título alternativo del perfil Cyber Incident Responder. En NIST NICE, en cambio, un título de puesto no equivale necesariamente a un único work role: un empleo en SOC puede combinar trabajo de Defensive Cybersecurity, Incident Response y otras funciones según la organización. Microsoft utiliza Security Operations Analyst como rol específico dentro de su ecosistema de seguridad.

Cuando aparece una alerta en el panel (por ejemplo: “Inicio de sesión sospechoso seguido de ejecución de scripts”), el trabajo del analista no concluye diciendo que la herramienta emitió un aviso. Comienza un proceso metódico de investigación:

¿Qué usuario? → ¿Desde qué dispositivo e IP? → ¿Es habitual en su perfil? → ¿Hubo intentos fallidos previos? → ¿Qué procesos se ejecutaron después? → ¿Hay otros activos alcanzados? → ¿Tenemos evidencia de compromiso? → ¿Debemos escalar o contener?

El objetivo de un analista junior: no necesitas saberlo todo #

Un candidato que opta a su primer empleo como analista SOC Junior (Tier 1) no necesita dominar ingeniería inversa de malware, forense de memoria volátil a bajo nivel ni arquitecturas complejas de automatización SOAR empresarial.

Lo que sí debe dominar con absoluta solvencia es la cadena de cuatro pasos:

Fundamentos técnicos → Observación rigurosa de logs → Metodología de investigación → Comunicación clara de conclusiones.

En procesos de selección junior es frecuente evaluar menos la cantidad de productos que conoces y más si puedes investigar una alerta sencilla de forma ordenada, justificar tus conclusiones con evidencias y comunicar con claridad qué harías después.

¿SOC Analyst es un puesto para principiantes? #

Un puesto junior de SOC puede ser una vía de entrada a la ciberseguridad defensiva, pero no todos los SOC ni todas las vacantes consideran el rol estrictamente entry-level. “Junior” describe el nivel de responsabilidad esperado; no significa trabajar sin fundamentos técnicos.

Puedes comenzar a estudiar operaciones defensivas desde cero, pero el trabajo diario exige interpretar redes, sistemas, identidad y telemetría. Antes de obsesionarte con productos concretos, revisa qué necesita saber realmente un analista SOC y utiliza este roadmap para transformar esos fundamentos en práctica investigativa.

Roadmap completo para convertirse en Analista SOC #

Redes → Windows → Linux → Identidad → Fundamentos de seguridad → Logs y telemetría → SIEM → EDR → MITRE ATT&CK → Triage → Investigación → Incident Response básico → Portfolio → Candidaturas

Si prefieres el formato en vídeo, Álvaro Chirou desglosa todo el recorrido paso a paso en el vídeo completo del roadmap de Analista SOC que encabeza esta guía.

Este recorrido está centrado en el trabajo operativo de SOC. Si quieres situarlo dentro de una ruta defensiva más amplia —detección, respuesta, threat hunting y especialización— consulta el Blue Team roadmap.

Pasos 1 a 3: Redes, Windows y Linux #

Paso 1: Redes

Un SOC procesa continuamente tráfico perimetral e interno. Debes ser capaz de interpretar flujos como 10.10.4.25 → 192.0.2.80:443 y deducir qué equipo inició la sesión, cómo se resolvió el dominio vía DNS y qué datos necesitas para determinar si la conexión es legítima. Para dominar la inspección de paquetes a bajo nivel, consulta nuestra guía sobre filtros de Wireshark y análisis de tráfico.

Paso 2: Windows y árboles de procesos

En el entorno corporativo, la mayoría de los ataques tienen como objetivo puestos de trabajo y servidores Windows. Debes aprender a pensar en árboles de procesos:

# Ejecución normal de usuario:
explorer.exe └── chrome.exe

# Ejecución anómala que exige investigación inmediata:
winword.exe └── powershell.exe -enc JABjAGwAYQ... └── conhost.exe

Paso 3: Linux

Servidores web, bases de datos y cargas de trabajo cloud operan masivamente bajo Linux. Como analista defensivo debes saber verificar qué usuario inició sesión, qué sockets de red están abiertos y qué eventos registran los ficheros en /var/log/.

Pasos 4 y 5: Identidad, Active Directory y Fundamentos de seguridad #

La identidad es el perímetro crítico moderno. Debes comprender conceptos de autenticación vs. autorización, tokens de sesión, MFA y la arquitectura de Active Directory / Entra ID (Domain Controllers, políticas GPO y el protocolo Kerberos).

Para reconocer una anomalía (como un intento de fuerza bruta o un ataque de Kerberoasting), primero debes tener perfectamente claro cómo transcurre una autenticación normal de un usuario corporativo.

Pasos 6 a 8: Logs, Timelines, SIEM y EDR #

El valor de un analista reside en construir líneas temporales (timelines) que conecten eventos dispersos:

14:01  Authentication failed (User: maria)
14:02  Authentication failed (User: maria)
14:04  Authentication successful (User: maria)
14:06  Process Creation: powershell.exe (User: maria)
14:07  DNS Query: c2-domain.xyz
14:07  Network Connection Outbound: 203.0.113.50:443
14:10  Scheduled Task Created: UpdateCheck

El SIEM (por ejemplo, Microsoft Sentinel, Splunk o Elastic) centraliza y permite consultar grandes volúmenes de eventos; el EDR aporta telemetría y capacidad de respuesta sobre endpoints. Antes de automatizar, conviene entender qué diferencia un SIEM de un SOAR y qué debe aprender primero un analista SOC.

Siguiente paso · Automatización SOC
Automatización de Ciberseguridad con n8n e IA: SIEM y SOAR

Cuando ya investigues alertas manualmente, aprende a enriquecer IoCs y orquestar flujos SIEM/SOAR sin automatizar decisiones que todavía no sabes validar.

Pasos 9 a 11: MITRE ATT&CK, Triage e Investigación metódica #

No necesitas memorizar números de técnicas de MITRE ATT&CK. Lo fundamental es entender el comportamiento adversario y usar ATT&CK como lenguaje para describir tácticas y técnicas observadas durante una investigación, no como una checklist que sustituya la evidencia.

Durante el triage de alertas, evalúa la severidad según la criticidad del activo afectado y sigue siempre una regla de oro profesional:

Separa rigurosamente los hechos comprobados por evidencias en logs de las hipótesis de trabajo que aún requieren confirmación.

Pasos 12 y 13: Escalado estructurado e Incident Response básico #

Un analista junior debe reconocer cuándo una alerta supera su nivel de autoridad y escalar el caso con contexto suficiente. El objetivo no es “resolverlo todo” en L1, sino preservar evidencias, describir alcance e impacto y activar el proceso adecuado. Para profundizar, revisa nuestra guía de Incident Response y las recomendaciones vigentes de NIST SP 800-61 Rev. 3. Un caso práctico relacionado es el triaje inicial ante ransomware.

Ejemplo de un escalado profesional vs. deficiente

❌ Escalado deficiente: “PowerShell sospechoso detectado. Revisar urgente.”

✅ Escalado profesional: “La cuenta maria.garcia inició sesión a las 14:03 desde una IP no habitual. A las 14:06 el proceso winword.exe generó powershell.exe con una conexión externa a 203.0.113.50. Tras revisar los últimos 30 días, este equipo nunca había ejecutado scripts de este tipo. El host pertenece a Finanzas. Recomiendo escalar a L2 para aislamiento y análisis forense.”

Niveles SOC L1, L2 y L3: modelo habitual, no estándar universal #

Importante: L1/L2/L3 es una convención organizativa frecuente, pero no una taxonomía universal. NIST NICE distingue work roles de títulos de puesto y una organización puede repartir triage, investigación, respuesta, hunting o detection engineering de otra manera. La tabla siguiente sirve como modelo orientativo, no como norma.

Nivel Responsabilidades principales Habilidades clave requeridas
Tier 1 / L1 Monitorización 24/7, triage de alertas, descarte de falsos positivos, documentación y escalado. Redes, Windows/Linux básico, lectura de logs, consultas en SIEM y redacción clara.
Tier 2 / L2 Investigación profunda de incidentes, contención técnica, análisis forense inicial y remediación. Análisis forense en endpoints (EDR), scripting avanzado, análisis de malware básico y correlación.
Tier 3 / L3 Threat Hunting proactivo, Detection Engineering, diseño de arquitecturas defensivas e ingeniería de incidentes. Creación de reglas Sigma/YARA, automatización SOAR, ingeniería inversa y modelado de amenazas.

Habilidades técnicas: Scripting (Python/PowerShell) y Consultas #

Para un analista junior, no se exige programar aplicaciones completas, sino ser capaz de automatizar tareas sencillas con Python (consumir APIs de VirusTotal o AbuseIPDB), PowerShell (consultar eventos en hosts Windows) y dominar lenguajes de consulta como KQL (Kusto Query Language) o SPL para interrogar al SIEM.

Certificaciones para SOC (Security+, SC-200, BTL1) en perspectiva #

  • CompTIA Security+ SY0-701: certificación generalista para validar fundamentos de seguridad, amenazas, arquitectura, operaciones y gestión de riesgos. Puede ser útil como base, pero no sustituye laboratorios de investigación.
  • Microsoft SC-200 / Security Operations Analyst Associate: credencial de nivel intermedio orientada al ecosistema Microsoft; en 2026 evalúa respuesta a incidentes, threat hunting y operaciones con Defender XDR, Sentinel y servicios relacionados.
  • BTL1 / CCD y otras credenciales prácticas: pueden complementar el aprendizaje cuando buscas evaluación basada en escenarios. Revisa siempre temario, formato y actualización de cada proveedor antes de elegir.

Si todavía no tienes claro el orden, compara objetivos, experiencia previa y orientación defensiva en nuestra guía de certificaciones Blue Team.

5 Laboratorios prácticos para practicar SOC sin experiencia #

Lab 1: Auditoría de eventos de autenticación

Genera inicios de sesión correctos y fallidos. Extrae en el visor de eventos el Event ID 4624 y 4625, IP de origen, usuario y tipo de inicio de sesión.

Lab 2: Correlación de procesos y red con Sysmon

Ejecuta un script que descargue un fichero remoto. Demuestra mediante Sysmon Event 1 (Proceso) y Event 3 (Conexión) la relación directa entre el ejecutable y el tráfico.

Lab 3: Consultas estructuradas en SIEM

Despliega Elastic Stack o Splunk localmente. Escribe consultas para agrupar las IPs que generan más fallos de login y calcula el porcentaje de alertas.

Lab 4: Creación y validación de una regla de detección

Diseña una regla analítica ante múltiples fallos de autenticación seguidos de éxito. Provoca el comportamiento, valida el disparo de la alarma y documenta posibles falsos positivos.

Lab 5: Reconstrucción de un incidente completo

Simula una cadena de ataque completa en un entorno virtualizado y redacta un informe técnico forense con timeline, activos afectados, alcance y recomendaciones.

Cómo construir un portfolio de Analista SOC #

Es preferible presentar pocos casos de investigación bien documentados que acumular certificados sin demostrar el proceso. Si necesitas una estructura para publicarlos, utiliza la guía de portfolio de ciberseguridad y adapta cada proyecto a evidencias, hipótesis, timeline, decisión y lecciones aprendidas.

  1. Caso 1: Investigación de autenticación anómala (análisis de accesos remotos y descarte de falsos positivos).
  2. Caso 2: Detección de ejecución sospechosa y tráfico C2 (árbol de procesos y correlación de red).
  3. Caso 3: Análisis de persistencia en endpoints (modificación de claves de registro o tareas de cron).

Cómo saber si estás listo y cómo preparar entrevistas técnicas #

En una entrevista técnica junior pueden aparecer escenarios abiertos como:

  • “Recibes una alerta de malware en un puesto de trabajo, ¿cuáles son tus primeros 3 pasos?” (Validar telemetría, comprobar si hubo ejecución activa y verificar el alcance antes de aislar).
  • “¿Qué diferencia a una alerta de un incidente?” (Una alerta es una señal que requiere análisis; un incidente es un evento verificado que amenaza la confidencialidad, integridad o disponibilidad y activa el protocolo de respuesta).

Errores frecuentes al prepararte para SOC #

  1. Empezar estudiando herramientas SIEM sin dominar redes ni sistemas: Aprendes dónde hacer clic sin entender qué significa la información.
  2. Memorizar números de Event ID sin criterio de investigación: Lo esencial es formular la pregunta analítica correcta.
  3. Consumir cursos de forma pasiva sin realizar laboratorios propios: La habilidad defensiva se adquiere investigando datos reales.
  4. Ignorar los servidores Linux o la identidad corporativa: Limita enormemente las posibilidades en entornos cloud y empresariales.

Preguntas frecuentes sobre cómo ser analista SOC #

¿Qué tengo que estudiar para ser analista SOC?

Prioriza fundamentos sólidos de redes (TCP/IP, DNS, puertos), administración básica de Windows y Linux, gestión de identidad y autenticación, análisis de logs, consultas en plataformas SIEM, uso de EDR, comprensión del marco MITRE ATT&CK y metodología de triage e investigación de alertas.

¿Puedo ser analista SOC empezando desde cero?

Sí. Aunque un puesto junior no significa tener cero conocimientos, puedes comenzar la ruta desde cero consolidando primero redes y sistemas. Con laboratorios prácticos e investigaciones documentadas puedes competir con éxito por tu primera oportunidad laboral.

¿Necesito saber programar para trabajar en un SOC?

No necesitas ser un desarrollador de software profesional. Sin embargo, dominar scripting básico en Python, PowerShell o Bash te facilitará enormemente la automatización de consultas, análisis de logs y consumo de APIs de seguridad.

¿Es imprescindible saber Linux para ser analista defensivo?

Sí, es muy recomendable. Gran parte de los servidores web corporativos, infraestructuras cloud y contenedores se ejecutan sobre Linux, por lo que debes saber analizar procesos, servicios y registros en /var/log.

¿Qué plataforma SIEM debería aprender primero?

Empieza por una plataforma accesible como Microsoft Sentinel, Splunk o Elastic Stack. Lo fundamental no es memorizar la interfaz de un fabricante, sino dominar las habilidades transferibles: ingestión de eventos, filtrado, agregación, creación de timelines y correlación analítica.

¿Qué responsabilidades tiene un analista SOC L1 (Tier 1)?

Se encarga de la monitorización continua de eventos, el triage inicial de alertas para descartar falsos positivos, la recopilación de evidencias primarias, la documentación del hallazgo y el escalado justificado hacia niveles superiores (L2/L3 o Incident Response).

¿Las certificaciones Security+ o SC-200 sirven para entrar a un SOC?

Sí. CompTIA Security+ es excelente para validar fundamentos generales de ciberseguridad, mientras que Microsoft SC-200 valida competencias operativas específicas sobre Sentinel y Defender XDR en ecosistemas corporativos.

¿Necesito experiencia previa para conseguir un empleo junior en SOC?

No requieres experiencia formal en un SOC, pero debes reemplazarla con evidencia práctica: laboratorios propios, investigaciones documentadas paso a paso en un portfolio técnico y claridad para explicar tu metodología en entrevistas técnicas.

¿Cuánto tiempo se tarda en prepararse para analista SOC?

El tiempo varía según tu punto de partida. Si ya cuentas con conocimientos en redes o soporte técnico, de 3 a 6 meses de práctica enfocada pueden ser suficientes; partiendo de cero suele requerir entre 6 y 12 meses. Mide siempre hitos de competencia demostrables.

Conclusión y fuentes utilizadas #

Para conseguir tu primer trabajo en un SOC, aprende a investigar:

Recibo una alerta → Comprendo la causa técnica → Busco telemetría → Correlaciono evidencias → Construyo una timeline → Separo hechos de hipótesis → Decido y documento

Cuando puedas demostrar esta metodología en varios escenarios prácticos, tendrás evidencias concretas para presentar en candidaturas junior. El siguiente reto no es memorizar más herramientas, sino documentar tu razonamiento y practicar con datos suficientes para defender tus decisiones técnicas.

Fuentes oficiales consultadas

Compartir
AC

Álvaro Chirou

Instructor y profesional de tecnología

Álvaro Chirou es profesional de tecnología desde 2006 e instructor desde 2010, especializado en ciberseguridad, programación e inteligencia artificial.