Blue Team Analista SOC Guía Profesional

Qué necesita saber un analista SOC: habilidades, herramientas y conocimientos

Por Álvaro Chirou · · 20 min de lectura · Actualizado: 24 ago 2026

Un analista SOC no trabaja simplemente pulsando botones en herramientas como SIEM o EDR. Su labor principal consiste en responder preguntas críticas ante alertas de seguridad: ¿qué ocurrió?, ¿qué usuario está implicado?, ¿es actividad legítima o maliciosa?, ¿cómo debemos contenerla? En esta guía desglosamos las habilidades técnicas indispensables, los fundamentos de telemetría y el flujo metódico de investigación para perfiles junior.

Qué necesita saber un analista SOC: habilidades, herramientas y conocimientos

Respuesta rápida: ¿qué debe saber un analista SOC? #

Un perfil de Security Operations Center (SOC) junior debe construir sus competencias en torno a estos cinco bloques fundamentales:

Bloque Conocimientos clave Habilidad práctica que debes demostrar
1. Fundamentos IT TCP/IP, DNS, HTTP/S, Windows, Linux y Active Directory. Interpretar capturas de red, permisos y servicios corporativos.
2. Telemetría y Logs Syslog, Windows Event Logs, Sysmon, proxy y firewalls. Reconstruir la línea temporal de eventos de un host.
3. Herramientas SOC SIEM (Sentinel, Splunk, Wazuh) y EDR/XDR (Defender, CrowdStrike). Crear consultas (KQL/SPL), filtrar ruido y analizar procesos.
4. Análisis y Metodología MITRE ATT&CK, Threat Intelligence y triaje de alertas. Formular hipótesis, descartar falsos positivos y mapear TTPs.
5. Respuesta y Gestión Playbooks, contención de endpoints, ticketing y reporting. Documentar hallazgos con rigor técnico y escalar incidentes graves.

Para conocer la ruta formativa completa paso a paso, consulta nuestro artículo sobre cómo ser analista SOC y el Blue Team roadmap.

Defensa Activa & SOAR
Automatización de Ciberseguridad con n8n e IA: SIEM y SOAR

Aprende a integrar flujos de alertas SIEM, automatizar triajes y responder a incidentes con inteligencia artificial.

¿Qué hace realmente un analista SOC? (NICE Framework y ECSF) #

El marco NICE Framework del NIST (v2.2.0, abril 2026) describe el rol defensivo (Defensive Cybersecurity) a través de tareas concretas: analizar datos recopilados por herramientas defensivas, correlacionar eventos de múltiples fuentes e identificar comportamientos sospechosos para mitigar riesgos. El ECSF de ENISA establece un estándar similar en Europa.

El flujo central de investigación que debes dominar #

Fuente de datos → Evento → Alerta → Triaje → Investigación → Decisión → Respuesta / Escalado → Documentación → Mejora de Detección

1. Redes: comprender el tráfico, DNS y protocolos web #

Si un endpoint interno (10.10.20.15) inicia una conexión hacia una IP externa desconocida en el puerto 443, debes saber interpretar qué está pasando:

  • Direccionamiento y puertos: IPv4, subredes, máscaras, gateways y puertos estándar (guía de redes para ciberseguridad).
  • DNS como fuente de contexto: Casi todo malware consulta dominios de comando y control (C2). Analizar peticiones DNS, tiempos de vida (TTL) y dominios recién registrados es vital.
  • Tráfico Web (HTTP/HTTPS): Métodos, códigos de estado, cabeceras, parámetros y agentes de usuario (User-Agent).

2. Windows y Active Directory: el entorno corporativo #

La inmensa mayoría de las investigaciones corporativas involucran entornos Windows. No memorices cientos de IDs de eventos; aprende qué actividad buscar:

Eventos Clave en Windows

  • Autenticación (Event ID 4624 / 4625): Identifica inicios de sesión exitosos y fallidos, tipo de login (interactivo o red) y cuenta implicada.
  • Creación de Procesos (Event ID 4688 / Sysmon 1): Permite analizar el proceso padre, el proceso hijo y la línea de comandos ejecutada.
  • Active Directory: Comprender controladores de dominio (DC), OUs, grupos privilegiados y delegaciones de autenticación Kerberos.

3. Linux: investigación de servidores e infraestructura #

Linux aloja servidores web, bases de datos y contenedores cloud. Un analista debe saber conectarse por SSH y responder: qué procesos se ejecutan (ps, top), qué puertos escuchan (ss, netstat), quién inició sesión (last, w) y qué reflejan los logs en /var/log/secure o /var/log/auth.log (guía de Linux).

4. Logs y correlación: la materia prima del analista #

Un evento aislado suele ser insuficiente; el verdadero valor reside en la correlación temporal de múltiples fuentes:

Ejemplo de Secuencia Correlacionada

  • 10:03: 20 autenticaciones fallidas por SSH (Log de servidor Linux).
  • 10:06: Autenticación exitosa del usuario admin (Log de identidad).
  • 10:08: Ejecución de un comando de descarga curl hacia una IP extranjera (EDR de host).
  • 10:10: Conexión bloqueada por el firewall perimetral (Log de red).

5. SIEM y lenguajes de consulta (KQL, SPL) #

El SIEM (como Microsoft Sentinel, Splunk o Elastic) centraliza la información. No necesitas aprender cinco plataformas: aprende la lógica de consulta con KQL (Kusto Query Language) o SPL (filtrar, agrupar, contar y unir tablas temporales).

6. EDR y XDR: investigación profunda en endpoints #

Mientras que el SIEM te da la visión global agregada, el EDR (Endpoint Detection and Response) te permite bajar al detalle: árbol de procesos (proceso padre/hijo), modificaciones en el registro, inyecciones de memoria y aislamiento de máquinas en red.

7. MITRE ATT&CK e Inteligencia: comportamiento y contexto #

No memorices códigos como T1059. Utiliza MITRE ATT&CK como un lenguaje estándar para clasificar tácticas (qué persigue el atacante) y técnicas (cómo lo ejecuta). Combínalo con Threat Intelligence (reputación de IPs, hashes y dominios) para contextualizar la amenaza sin depender ciegamente de una única fuente externa.

8. Triaje de alertas, hipótesis y respuesta a incidentes #

En el triaje, responde siempre: ¿Qué? ¿Quién? ¿Dónde? ¿Cuándo? ¿Cómo? ¿Es esperado para este usuario? Formula hipótesis de trabajo y evalúa las fases de respuesta ante incidentes (preparación, detección, contención, erradicación, recuperación y lecciones aprendidas).

9. Análisis de phishing y malware para perfiles junior #

Aprende a analizar correos maliciosos inspeccionando cabeceras (SPF, DKIM, DMARC), remitentes reales y URLs ofuscadas. En malware, no necesitas ingeniería inversa avanzada en tu etapa junior: basta con extraer hashes, analizar el comportamiento en sandbox y detectar persistencias.

10. Scripting (PowerShell/Python), Cloud e IA en el SOC moderno #

  • Python y PowerShell: Automatización de consultas, parseo de logs y enriquecimiento de alertas.
  • Cloud Security (Azure, AWS, M365): Análisis de logs de identidad (Entra ID / IAM) y registros de actividad en la nube.
  • Asistentes de IA (Copilots): Utiliza IA para acelerar consultas y resumir incidentes, pero siempre verifica manualmente las evidencias antes de emitir un veredicto.

Laboratorio práctico para SOC y cómo crear tu portfolio defensivo #

Monta un laboratorio con máquinas virtuales Windows/Linux enviando logs a un SIEM (como Wazuh o Sentinel). Genera simulaciones controladas (autenticaciones fallidas, ejecución de scripts, accesos anómalos) y documenta tus investigaciones en tu portfolio de ciberseguridad.

Checklist de preparación y conclusión #

Checklist del Analista SOC Junior

  • Explicas protocolos de red básicos (DNS, TCP, HTTP) y su impacto en alertas.
  • Sabes buscar y filtrar eventos en un SIEM mediante consultas estructuradas.
  • Entiendes la relación proceso padre/hijo y command line en un EDR.
  • Mapeas comportamientos anómalos a tácticas de MITRE ATT&CK.
  • Documentas investigaciones con claridad para auditoría y escalado.

Si dominas este flujo de trabajo y puedes defender técnicamente tus investigaciones en una entrevista, estarás preparado para acceder a tu primer empleo en ciberseguridad.

Compartir

Álvaro Chirou

Instructor Oficial · +724.830 Estudiantes en Udemy

Especialista en Ciberseguridad, Gobernanza e Inteligencia Artificial con más de 10 años formando a profesionales y más de 107.606 reseñas verificadas en Udemy.

Aprende Blue Team

¿Quieres dominar la defensa activa y la gestión de alertas en SOC?

Aprende a correlacionar eventos, automatizar respuestas en SIEM y SOAR y resolver incidentes reales con laboratorios prácticos guiados.

Ver Automatización SOC e IA