Qué necesita saber un analista SOC: habilidades, herramientas y conocimientos
Un analista SOC no trabaja simplemente pulsando botones en herramientas como SIEM o EDR. Su labor principal consiste en responder preguntas críticas ante alertas de seguridad: ¿qué ocurrió?, ¿qué usuario está implicado?, ¿es actividad legítima o maliciosa?, ¿cómo debemos contenerla? En esta guía desglosamos las habilidades técnicas indispensables, los fundamentos de telemetría y el flujo metódico de investigación para perfiles junior.
Respuesta rápida: ¿qué debe saber un analista SOC? #
Un perfil de Security Operations Center (SOC) junior debe construir sus competencias en torno a estos cinco bloques fundamentales:
| Bloque | Conocimientos clave | Habilidad práctica que debes demostrar |
|---|---|---|
| 1. Fundamentos IT | TCP/IP, DNS, HTTP/S, Windows, Linux y Active Directory. | Interpretar capturas de red, permisos y servicios corporativos. |
| 2. Telemetría y Logs | Syslog, Windows Event Logs, Sysmon, proxy y firewalls. | Reconstruir la línea temporal de eventos de un host. |
| 3. Herramientas SOC | SIEM (Sentinel, Splunk, Wazuh) y EDR/XDR (Defender, CrowdStrike). | Crear consultas (KQL/SPL), filtrar ruido y analizar procesos. |
| 4. Análisis y Metodología | MITRE ATT&CK, Threat Intelligence y triaje de alertas. | Formular hipótesis, descartar falsos positivos y mapear TTPs. |
| 5. Respuesta y Gestión | Playbooks, contención de endpoints, ticketing y reporting. | Documentar hallazgos con rigor técnico y escalar incidentes graves. |
Para conocer la ruta formativa completa paso a paso, consulta nuestro artículo sobre cómo ser analista SOC y el Blue Team roadmap.
Aprende a integrar flujos de alertas SIEM, automatizar triajes y responder a incidentes con inteligencia artificial.
¿Qué hace realmente un analista SOC? (NICE Framework y ECSF) #
El marco NICE Framework del NIST (v2.2.0, abril 2026) describe el rol defensivo (Defensive Cybersecurity) a través de tareas concretas: analizar datos recopilados por herramientas defensivas, correlacionar eventos de múltiples fuentes e identificar comportamientos sospechosos para mitigar riesgos. El ECSF de ENISA establece un estándar similar en Europa.
El flujo central de investigación que debes dominar #
1. Redes: comprender el tráfico, DNS y protocolos web #
Si un endpoint interno (10.10.20.15) inicia una conexión hacia una IP externa desconocida en el puerto 443, debes saber interpretar qué está pasando:
- Direccionamiento y puertos: IPv4, subredes, máscaras, gateways y puertos estándar (guía de redes para ciberseguridad).
- DNS como fuente de contexto: Casi todo malware consulta dominios de comando y control (C2). Analizar peticiones DNS, tiempos de vida (TTL) y dominios recién registrados es vital.
- Tráfico Web (HTTP/HTTPS): Métodos, códigos de estado, cabeceras, parámetros y agentes de usuario (User-Agent).
2. Windows y Active Directory: el entorno corporativo #
La inmensa mayoría de las investigaciones corporativas involucran entornos Windows. No memorices cientos de IDs de eventos; aprende qué actividad buscar:
Eventos Clave en Windows
- Autenticación (Event ID 4624 / 4625): Identifica inicios de sesión exitosos y fallidos, tipo de login (interactivo o red) y cuenta implicada.
- Creación de Procesos (Event ID 4688 / Sysmon 1): Permite analizar el proceso padre, el proceso hijo y la línea de comandos ejecutada.
- Active Directory: Comprender controladores de dominio (DC), OUs, grupos privilegiados y delegaciones de autenticación Kerberos.
3. Linux: investigación de servidores e infraestructura #
Linux aloja servidores web, bases de datos y contenedores cloud. Un analista debe saber conectarse por SSH y responder: qué procesos se ejecutan (ps, top), qué puertos escuchan (ss, netstat), quién inició sesión (last, w) y qué reflejan los logs en /var/log/secure o /var/log/auth.log (guía de Linux).
4. Logs y correlación: la materia prima del analista #
Un evento aislado suele ser insuficiente; el verdadero valor reside en la correlación temporal de múltiples fuentes:
Ejemplo de Secuencia Correlacionada
- 10:03: 20 autenticaciones fallidas por SSH (Log de servidor Linux).
- 10:06: Autenticación exitosa del usuario
admin(Log de identidad). - 10:08: Ejecución de un comando de descarga
curlhacia una IP extranjera (EDR de host). - 10:10: Conexión bloqueada por el firewall perimetral (Log de red).
5. SIEM y lenguajes de consulta (KQL, SPL) #
El SIEM (como Microsoft Sentinel, Splunk o Elastic) centraliza la información. No necesitas aprender cinco plataformas: aprende la lógica de consulta con KQL (Kusto Query Language) o SPL (filtrar, agrupar, contar y unir tablas temporales).
6. EDR y XDR: investigación profunda en endpoints #
Mientras que el SIEM te da la visión global agregada, el EDR (Endpoint Detection and Response) te permite bajar al detalle: árbol de procesos (proceso padre/hijo), modificaciones en el registro, inyecciones de memoria y aislamiento de máquinas en red.
7. MITRE ATT&CK e Inteligencia: comportamiento y contexto #
No memorices códigos como T1059. Utiliza MITRE ATT&CK como un lenguaje estándar para clasificar tácticas (qué persigue el atacante) y técnicas (cómo lo ejecuta). Combínalo con Threat Intelligence (reputación de IPs, hashes y dominios) para contextualizar la amenaza sin depender ciegamente de una única fuente externa.
8. Triaje de alertas, hipótesis y respuesta a incidentes #
En el triaje, responde siempre: ¿Qué? ¿Quién? ¿Dónde? ¿Cuándo? ¿Cómo? ¿Es esperado para este usuario? Formula hipótesis de trabajo y evalúa las fases de respuesta ante incidentes (preparación, detección, contención, erradicación, recuperación y lecciones aprendidas).
9. Análisis de phishing y malware para perfiles junior #
Aprende a analizar correos maliciosos inspeccionando cabeceras (SPF, DKIM, DMARC), remitentes reales y URLs ofuscadas. En malware, no necesitas ingeniería inversa avanzada en tu etapa junior: basta con extraer hashes, analizar el comportamiento en sandbox y detectar persistencias.
10. Scripting (PowerShell/Python), Cloud e IA en el SOC moderno #
- Python y PowerShell: Automatización de consultas, parseo de logs y enriquecimiento de alertas.
- Cloud Security (Azure, AWS, M365): Análisis de logs de identidad (Entra ID / IAM) y registros de actividad en la nube.
- Asistentes de IA (Copilots): Utiliza IA para acelerar consultas y resumir incidentes, pero siempre verifica manualmente las evidencias antes de emitir un veredicto.
Laboratorio práctico para SOC y cómo crear tu portfolio defensivo #
Monta un laboratorio con máquinas virtuales Windows/Linux enviando logs a un SIEM (como Wazuh o Sentinel). Genera simulaciones controladas (autenticaciones fallidas, ejecución de scripts, accesos anómalos) y documenta tus investigaciones en tu portfolio de ciberseguridad.
Checklist de preparación y conclusión #
Checklist del Analista SOC Junior
- ✅ Explicas protocolos de red básicos (DNS, TCP, HTTP) y su impacto en alertas.
- ✅ Sabes buscar y filtrar eventos en un SIEM mediante consultas estructuradas.
- ✅ Entiendes la relación proceso padre/hijo y command line en un EDR.
- ✅ Mapeas comportamientos anómalos a tácticas de MITRE ATT&CK.
- ✅ Documentas investigaciones con claridad para auditoría y escalado.
Si dominas este flujo de trabajo y puedes defender técnicamente tus investigaciones en una entrevista, estarás preparado para acceder a tu primer empleo en ciberseguridad.
¿Quieres dominar la defensa activa y la gestión de alertas en SOC?
Aprende a correlacionar eventos, automatizar respuestas en SIEM y SOAR y resolver incidentes reales con laboratorios prácticos guiados.