Blue Team Analista SOC Guía Profesional

Qué necesita saber un analista SOC: habilidades, herramientas y conocimientos

Por Álvaro Chirou · · 20 min de lectura · Actualizado: 16 sep 2026

Esta guía funciona como una checklist de competencias: qué debe entender y qué debe ser capaz de demostrar un analista SOC junior en redes, sistemas, telemetría, SIEM/EDR, investigación y respuesta. Si buscas el orden de estudio completo, utiliza el roadmap específico; aquí nos centramos en qué conocimientos y habilidades debes comprobar uno por uno.

Qué necesita saber un analista SOC: habilidades, herramientas y conocimientos

Respuesta rápida: ¿qué debe saber un analista SOC? #

Como mapa práctico de aprendizaje —no como taxonomía oficial— puedes agrupar las competencias de un perfil SOC junior en cinco bloques:

Bloque Conocimientos clave Habilidad práctica que debes demostrar
1. Fundamentos IT TCP/IP, DNS, HTTP/S, Windows, Linux y Active Directory. Interpretar capturas de red, permisos y servicios corporativos.
2. Telemetría y Logs Syslog, Windows Event Logs, Sysmon, proxy y firewalls. Reconstruir la línea temporal de eventos de un host.
3. Herramientas SOC SIEM (Sentinel, Splunk, Wazuh) y EDR/XDR (Defender, CrowdStrike). Crear consultas (KQL/SPL), filtrar ruido y analizar procesos.
4. Análisis y Metodología MITRE ATT&CK, Threat Intelligence y triaje de alertas. Formular hipótesis, descartar falsos positivos y mapear TTPs.
5. Respuesta y Gestión Playbooks, contención de endpoints, ticketing y reporting. Documentar hallazgos con rigor técnico y escalar incidentes graves.

Para conocer la ruta formativa completa paso a paso, consulta nuestro artículo sobre cómo ser analista SOC y el Blue Team roadmap.

¿Qué hace realmente un analista SOC? (NICE Framework y ECSF) #

El NICE Framework del NIST (componentes v2.2.0, abril de 2026) describe el trabajo de ciberseguridad mediante Work Roles y declaraciones de tareas, conocimientos y habilidades. Un puesto con el título “Analista SOC” puede combinar más de un Work Role; por ejemplo, Defensive Cybersecurity se centra en analizar datos procedentes de herramientas defensivas y Incident Response en investigar y responder a incidentes. En Europa, el ECSF de ENISA incluye “Security Operations Center (SOC) Analyst” como título alternativo del perfil Cyber Incident Responder.

El flujo central de investigación que debes dominar #

Fuente de datos → Evento → Alerta → Triaje → Investigación → Decisión → Respuesta / Escalado → Documentación → Mejora de Detección

1. Redes: comprender el tráfico, DNS y protocolos web #

Si un endpoint interno (10.10.20.15) inicia una conexión hacia una IP externa desconocida en el puerto 443, debes saber interpretar qué está pasando:

  • Direccionamiento y puertos: IPv4, subredes, máscaras, gateways y puertos estándar (guía de redes para ciberseguridad).
  • DNS como fuente de contexto: muchas intrusiones y familias de malware usan DNS para resolver infraestructura, C2 o servicios externos. Consulta consultas, dominios, respuestas, TTL y contexto de reputación, pero evita tratar un dominio nuevo como malicioso por sí solo.
  • Tráfico Web (HTTP/HTTPS): métodos, códigos de estado, cabeceras, parámetros y agentes de usuario. Para practicar la inspección de tráfico y filtros, utiliza la guía de Wireshark.

2. Windows y Active Directory: el entorno corporativo #

En muchas organizaciones, Windows y Active Directory generan una parte relevante de la telemetría de identidad y endpoint. No memorices cientos de IDs: aprende qué actividad representa cada evento y cómo correlacionarlo con otras fuentes.

Eventos Clave en Windows

  • Autenticación (Event ID 4624 / 4625): identifica sesiones creadas o intentos fallidos y analiza campos como cuenta, equipo, origen y Logon Type. Microsoft 4624
  • Creación de procesos (Event ID 4688 / Sysmon 1): correlaciona proceso padre/hijo y ejecución. En 4688, la línea de comandos requiere habilitar la política correspondiente; Sysmon Event ID 1 registra telemetría ampliada cuando Sysmon está desplegado y configurado. Microsoft 4688 · Sysmon
  • Active Directory: Comprender controladores de dominio (DC), OUs, grupos privilegiados y delegaciones de autenticación Kerberos.

3. Linux: investigación de servidores e infraestructura #

Linux es habitual en servidores, infraestructura y cargas cloud. Un analista debe poder revisar procesos (ps, top), sockets (ss), sesiones (last, w) y logs. La ubicación depende de la distribución y configuración: puedes encontrar /var/log/auth.log, /var/log/secure o consultar journald. Amplía estos fundamentos en la guía de Linux para ciberseguridad.

4. Logs y correlación: la materia prima del analista #

Un evento aislado suele ser insuficiente; el verdadero valor reside en la correlación temporal de múltiples fuentes:

Ejemplo de Secuencia Correlacionada

  • 10:03: 20 autenticaciones fallidas por SSH (Log de servidor Linux).
  • 10:06: Autenticación exitosa del usuario admin (Log de identidad).
  • 10:08: Ejecución de un comando de descarga curl hacia una IP extranjera (EDR de host).
  • 10:10: Conexión bloqueada por el firewall perimetral (Log de red).

5. SIEM y lenguajes de consulta (KQL, SPL) #

Un SIEM agrega y correlaciona telemetría para facilitar detección e investigación. No necesitas aprender cinco plataformas a la vez: entiende primero el modelo de datos, los filtros, agregaciones, ventanas temporales y correlaciones; después practica el lenguaje de la plataforma que utilices, como KQL en Microsoft Sentinel o SPL en Splunk. Para separar correctamente investigación y automatización, consulta SIEM vs SOAR.

Siguiente paso · SIEM/SOAR
Automatización de Ciberseguridad con n8n e IA: SIEM y SOAR

Úsalo como siguiente nivel cuando ya puedas investigar alertas manualmente: integración, enriquecimiento y automatización de workflows defensivos.

6. EDR y XDR: investigación profunda en endpoints #

El EDR aporta telemetría y capacidades de investigación sobre endpoints; según el producto, configuración y permisos, puede mostrar árboles de procesos, líneas de comandos, cambios del sistema, conexiones y acciones de respuesta como aislar un equipo. XDR amplía la correlación a otras capas cuando la plataforma integra identidad, correo, cloud, red u otras fuentes.

7. MITRE ATT&CK e Inteligencia: comportamiento y contexto #

No memorices códigos como T1059. Utiliza MITRE ATT&CK para describir comportamiento adversario con un vocabulario común: las tácticas expresan el objetivo del adversario y las técnicas/subtécnicas cómo intenta alcanzarlo. Combínalo con Threat Intelligence para añadir contexto, sin convertir la reputación de una IP, dominio o hash en un veredicto automático.

8. Triaje de alertas, hipótesis y respuesta a incidentes #

En el triaje, responde con evidencias: ¿qué ocurrió?, ¿quién o qué activo está implicado?, ¿dónde?, ¿cuándo?, ¿cómo lo sabemos y qué impacto puede tener? Formula hipótesis y descártalas o refuérzalas con telemetría. La guía vigente NIST SP 800-61 Rev. 3 integra la respuesta a incidentes en las funciones de CSF 2.0 en lugar de depender del antiguo ciclo lineal de Rev. 2. Para profundizar en investigación, contención y recuperación, revisa nuestra guía de Incident Response.

9. Análisis de phishing y malware para perfiles junior #

Aprende a analizar correos sospechosos inspeccionando cabeceras, autenticación (SPF, DKIM, DMARC), remitente real, URLs y adjuntos. Esas señales aportan contexto: un SPF/DKIM correcto no demuestra por sí solo que el mensaje sea benigno, y un fallo tampoco basta para declarar phishing. Consulta nuestra guía sobre análisis técnico de phishing con el framework CADENA. En una etapa inicial de malware, céntrate en triage seguro: hashes, metadatos, comportamiento en entornos controlados y persistencia; la ingeniería inversa profunda puede venir después. Para practicar el flujo defensivo completo, revisa cómo investigar ransomware desde un Blue Team.

10. Scripting (PowerShell/Python), Cloud e IA en el SOC moderno #

  • PowerShell y Python: automatización de consultas, parseo de logs y enriquecimiento de alertas. El objetivo junior no es desarrollar grandes aplicaciones, sino comprender, adaptar y validar scripts pequeños.
  • Cloud Security (Azure, AWS, M365): Análisis de logs de identidad (Entra ID / IAM) y registros de actividad en la nube.
  • Asistentes de IA (Copilots): Utiliza IA para acelerar consultas y resumir incidentes, pero siempre verifica manualmente las evidencias antes de emitir un veredicto.

Laboratorio práctico para SOC y cómo crear tu portfolio defensivo #

Monta un laboratorio controlado con Windows/Linux y envía telemetría a una plataforma que puedas administrar. Genera eventos reproducibles —autenticaciones fallidas, creación de procesos, scripts y conexiones—, formula una hipótesis, construye una timeline y documenta la evidencia. Publica investigaciones sanitizadas en tu portfolio de ciberseguridad; nunca expongas credenciales, datos personales ni información sensible real.

Checklist de preparación y conclusión #

Checklist del Analista SOC Junior

  • ✅ Explicas protocolos de red básicos (DNS, TCP, HTTP) y su impacto en alertas.
  • ✅ Sabes buscar y filtrar eventos en un SIEM mediante consultas estructuradas.
  • ✅ Entiendes la relación proceso padre/hijo y command line en un EDR.
  • ✅ Mapeas comportamientos anómalos a tácticas de MITRE ATT&CK.
  • ✅ Documentas investigaciones con claridad para auditoría y escalado.

Si puedes demostrar estas competencias con investigaciones reproducibles y explicar tus decisiones técnicas en una entrevista, tendrás una base mucho más sólida para competir por un primer empleo en ciberseguridad. No necesitas dominar todas las herramientas: necesitas demostrar fundamentos, método y capacidad para trabajar con evidencia.

Compartir
AC

Álvaro Chirou

Instructor y profesional de tecnología

Álvaro Chirou es profesional de tecnología desde 2006 e instructor desde 2010, especializado en ciberseguridad, programación e inteligencia artificial.