Trabajos en ciberseguridad: perfiles, funciones y qué estudiar para cada uno
TL;DR: Trabajar en ciberseguridad no significa únicamente ser hacker ético. El sector incluye perfiles como analista SOC, pentester, especialista en respuesta a incidentes, threat intelligence, forense digital, GRC, auditoría, ingeniería de seguridad, arquitectura y CISO. La mejor puerta de entrada depende de tus conocimientos previos y del tipo de problemas que quieras resolver. Si partes desde cero, construye primero una base de redes, Windows/Linux y fundamentos de seguridad; después especialízate. Para muchos principiantes, puestos como SOC, técnico de seguridad, GRC junior o roles relacionados con sistemas pueden ser puntos de entrada más realistas que posiciones senior como CISO o arquitecto.
¿Qué tipos de trabajos existen en ciberseguridad? #
Cuando alguien dice:
“Quiero trabajar en ciberseguridad”
todavía no ha definido una profesión concreta.
La ciberseguridad es un campo amplio y multidisciplinar que abarca prevención, detección, respuesta, análisis técnico, diseño de arquitecturas, cumplimiento normativo, investigación forense, formación y dirección estratégica.
La agencia europea ENISA utiliza el European Cybersecurity Skills Framework (ECSF) para proporcionar un lenguaje común entre profesionales, empresas y centros de formación. El marco identifica actualmente 12 perfiles profesionales de referencia y relaciona cada uno con misiones, tareas, conocimientos, habilidades y competencias:
| Perfil ECSF (ENISA) | En qué se centra |
|---|---|
| CISO (Chief Information Security Officer) | Estrategia global, gobierno, riesgos y dirección de seguridad. |
| Cyber Incident Responder | Gestión, contención, respuesta y mitigación de incidentes activos. |
| Cyber Legal, Policy & Compliance Officer | Normativa, marcos legales, políticas internas y cumplimiento. |
| Cyber Threat Intelligence Specialist | Inteligencia sobre actores, tácticas, malware y amenazas. |
| Cybersecurity Architect | Diseño seguro de redes, infraestructuras, cloud y sistemas. |
| Cybersecurity Auditor | Auditoría técnica, evaluación de controles y evidencias. |
| Cybersecurity Educator | Formación, concienciación y desarrollo de talento. |
| Cybersecurity Implementer | Implantación, configuración y operación de controles técnicos. |
| Cybersecurity Researcher | Investigación de vulnerabilidades, malware y criptografía. |
| Cybersecurity Risk Manager | Gestión, análisis y evaluación de riesgos tecnológicos. |
| Digital Forensics Investigator | Adquisición, análisis y preservación de evidencia digital (DFIR). |
| Penetration Tester | Pruebas de penetración ofensivas, auditorías y hacking ético. |
La correspondencia oficial entre el marco ECSF y la clasificación europea de ocupaciones ESCO confirma equivalencias directas: por ejemplo, el puesto de SOC Analyst se encuadra dentro del ámbito de Cyber Incident Responder, y Ethical Hacker / Pentester dentro de Penetration Tester.
Por su parte, el marco NICE (National Initiative for Cybersecurity Education) del NIST en Estados Unidos utiliza otra aproximación basada en áreas de competencia, work roles y tareas. En su versión v2.2.0, NICE incorporó áreas de competencia específicas para Criptografía, DevSecOps y Gestión del Riesgo en la Cadena de Suministro.
La conclusión práctica es clara:
Los nombres comerciales de las vacantes cambian entre empresas, pero las capacidades técnicas que necesitas desarrollar pueden mapearse con total precisión.
Formación 100% gratuita para entender el mercado, identificar tus fortalezas y definir qué rama estudiar.
Puesto, rol y especialidad no significan exactamente lo mismo #
Una oferta de trabajo puede llamarse Cybersecurity Analyst y otra SOC Analyst L1, y ambas compartir exactamente el 90% de sus funciones.
También ocurre lo contrario: dos ofertas llamadas “Security Engineer” pueden requerir habilidades radicalmente opuestas: una puede buscar un administrador de firewalls y redes, mientras que otra busca a alguien que desarrolle pipelines seguros en Kubernetes (DevSecOps).
Por eso no debes guiar tu formación únicamente por el título del puesto. Analiza siempre:
¿Qué problemas resuelve?
→ ¿Qué tareas realiza en su día a día?
→ ¿Qué herramientas utiliza?
→ ¿Qué conocimientos de base necesita?
→ ¿Qué nivel de responsabilidad y seniority exige?
A continuación analizamos los principales trabajos del sector uno a uno.
1. Analista SOC (Security Operations Center) #
El Security Operations Center o SOC es el corazón de la defensa operativa en las organizaciones. Un analista SOC supervisa eventos y telemetría de seguridad con el objetivo de detectar actividad anómala o maliciosa, investigar qué está ocurriendo y contener o escalar incidentes.
Qué hace en su día a día
El flujo de trabajo habitual de un analista sigue esta cadena:
Logs → Alertas → Plataforma SIEM → Análisis de Endpoints (EDR) → Tráfico de Red → Identidades → Investigación → Escalado / Contención → Documentación del incidente.
Por ejemplo, si el SIEM genera una alerta porque una cuenta de usuario inició sesión desde dos países distintos en 10 minutos y luego ejecutó comandos de PowerShell codificados en base64, el analista debe determinar:
- ¿Es un comportamiento legítimo o una credencial comprometida?
- ¿Qué otros eventos y procesos se ejecutaron en el endpoint?
- ¿Hubo movimiento lateral o exfiltración de información?
- ¿Es necesario aislar la máquina de la red y revocar los tokens de sesión?
Qué estudiar para ser analista SOC
Prioridades: Redes TCP/IP → Sistemas operativos (Windows y Linux) → Análisis de logs de eventos → Autenticación y Active Directory → Plataformas SIEM/SOAR → Detección de amenazas (MITRE ATT&CK) → Herramientas EDR → Scripting con PowerShell y Python.
¿Es un buen puesto para empezar?
Sí. El puesto de Analista SOC Nivel 1 (Tier 1) es una de las puertas de entrada más comunes en el sector defensivo. Sin embargo, requiere una base técnica sólida en redes y sistemas para no limitarse a seguir manuales de forma mecánica.
Aprende a integrar flujos de alertas, triaje automático y respuesta a incidentes en centros de operaciones de seguridad.
2. Pentester o Hacker Ético #
El pentester (auditor de seguridad ofensiva) intenta encontrar, verificar y demostrar vulnerabilidades dentro de un alcance estrictamente autorizado antes de que un atacante real pueda explotarlas.
Qué hace un pentester
Según el tipo de auditoría, evalúa aplicaciones web, APIs, infraestructuras de red interna, entornos Active Directory, redes inalámbricas, arquitecturas cloud o dispositivos IoT. El proceso profesional incluye:
Reconocimiento → Enumeración de servicios → Análisis de vulnerabilidades → Explotación controlada → Escalada de privilegios → Movimiento lateral → Documentación técnica → Propuesta de remediación.
El trabajo de un hacker ético no concluye al obtener acceso; concluye cuando entrega un informe técnico riguroso que permite a la empresa corregir las brechas encontradas.
Qué estudiar para ser pentester
Prioridades: Redes → Administración avanzada de Linux → Protocolos HTTP/HTTPS → Seguridad web (OWASP Top 10) → Scripting (Python, Bash) → Active Directory y Kerberos → Metodología de auditoría → Herramientas (Nmap, Burp Suite, Metasploit) → Redacción de informes técnicos.
Formación intensiva en técnicas de penetración, Active Directory, escalada de privilegios y preparación eJPT/OSCP.
3. Incident Responder (Respuesta a Incidentes) #
El especialista en respuesta a incidentes entra en acción cuando una organización sufre un ataque confirmado (como una intrusión activa o un ransomware). Su misión es contener la amenaza, preservar la evidencia, erradicar al atacante y restaurar la operativa del negocio.
Qué hace
- Identificar los equipos comprometidos y aislarlos de la red.
- Analizar el vector de entrada inicial y las rutas de movimiento lateral.
- Eliminar mecanismos de persistencia creados por los atacantes.
- Coordinar la recuperación de servicios minimizando el impacto económico.
Qué estudiar
Base indispensable en: Sistemas Windows y Linux, protocolos de red, análisis de memoria RAM, telemetría EDR, Active Directory, análisis básico de malware, forense digital y marcos de gestión de incidentes (NIST SP 800-61 / ISO 27035).
4. Cyber Threat Intelligence (CTI) #
El analista de CTI recopila, procesa y correlaciona información sobre actores de amenazas, grupos APT, campañas activas, vulnerabilidades de día cero y tácticas, técnicas y procedimientos (TTP) para producir inteligencia procesable.
Qué hace
Transforma datos dispersos (indicadores de compromiso o IoCs, dominios maliciosos, publicaciones en foros de la dark web) en alertas estratégicas:
“Este grupo de ransomware está explotando activamente esta vulnerabilidad en servidores VPN de nuestro sector; debemos aplicar el parche y buscar estos patrones específicos en nuestros registros.”
Qué estudiar
OSINT (Open Source Intelligence), modelo MITRE ATT&CK, Diamond Model, plataformas TIP (Threat Intelligence Platforms), análisis de telemetría de red, scripting en Python y habilidades de redacción de informes analíticos.
5. Investigador Forense Digital (DFIR) #
El perito o analista forense digital reconstruye con exactitud milimétrica lo ocurrido durante un incidente o delito informático a partir de la evidencia digital.
Qué analiza
Imágenes de discos duros, volcados de memoria volátil (RAM), artefactos de Windows (Prefetch, Shimcache, Amcache, Registry), registros de eventos, historial de navegación y tráfico de red capturado.
Qué estudiar
Arquitectura de sistemas operativos, sistemas de archivos (NTFS, EXT4, APFS), adquisición forense sin alteración de datos, cadena de custodia, herramientas forenses (Autopsy, FTK Imager, Volatility) y marco legal procesal.
6. GRC: Governance, Risk and Compliance #
El área de GRC conecta la ciberseguridad con los objetivos de negocio, la gestión de riesgos corporativos y el cumplimiento normativo legal. A menudo se confunde erróneamente con un perfil “no técnico”, pero un profesional GRC eficaz necesita comprender con precisión los riesgos tecnológicos para evaluar controles y diseñar políticas efectivas.
Qué hace un especialista GRC
- Realizar análisis y evaluaciones de riesgos tecnológicos (metodologías MAGERIT, ISO 27005, NIST CSF).
- Implantar y mantener Sistemas de Gestión de Seguridad de la Información (SGSI / ISO/IEC 27001).
- Asegurar el cumplimiento de normativas como el Esquema Nacional de Seguridad (ENS), la directiva europea NIS2, el reglamento DORA y el RGPD.
- Gestionar la seguridad de proveedores y terceros (Third-Party Risk Management).
Qué estudiar
Fundamentos de seguridad de la información, marcos normativos (ISO 27001, NIS2, ENS, NIST CSF), metodologías de evaluación de riesgos, auditoría de procesos y comunicación con comités de dirección.
Domina la gestión de riesgos tecnológicos, marcos normativos (ISO 27001, NIS2) y preparación de auditorías empresariales.
7. Auditor de Ciberseguridad #
El auditor evalúa de forma independiente si las políticas, procedimientos y controles técnicos de una organización cumplen con los estándares exigidos y funcionan eficazmente en la práctica.
Su labor consiste en verificar que lo que la organización documenta coincide con lo que realmente ocurre en sus sistemas e infraestructuras.
8. Ingeniero de Seguridad (Cybersecurity Implementer) #
Este perfil se encarga de diseñar, desplegar, configurar y mantener operativos los controles y herramientas de seguridad en las redes y sistemas de la organización.
Qué hace
Configura firewalls de nueva generación (NGFW), sistemas WAF, soluciones de gestión de identidades y accesos (IAM), agentes EDR, plataformas de bastionado (hardening) y herramientas de gestión de vulnerabilidades.
Qué estudiar
Administración de sistemas Windows Server y Linux, redes y protocolos, segmentación VLAN, arquitecturas cloud, scripting (Bash, Python, PowerShell) y automatización de infraestructura.
9. Arquitecto de Ciberseguridad #
El arquitecto planifica y diseña la estructura global de seguridad en sistemas, redes, aplicaciones y entornos cloud bajo el principio de Security by Design y modelos Zero Trust.
No es un puesto junior. Requiere años de experiencia viendo sistemas funcionar, fallar, escalar y ser atacados en entornos reales.
10. AppSec: Seguridad de Aplicaciones #
Application Security se enfoca en integrar seguridad a lo largo de todo el ciclo de vida del desarrollo de software (SDLC). Colabora estrechamente con los equipos de programación para evitar que el código llegue a producción con vulnerabilidades.
Qué hace
Revisión de código fuente (SAST), análisis dinámico (DAST), análisis de componentes de terceros (SCA / SBOM), modelado de amenazas (Threat Modeling) y auditorías de seguridad en APIs.
Transición ideal
Si ya eres desarrollador de software, orientarte hacia AppSec es una de las transiciones más naturales y mejor valoradas del mercado laboral.
11. DevSecOps #
DevSecOps integra la seguridad de forma automatizada y continua dentro de los pipelines de integración y despliegue continuo (CI/CD). Su objetivo es permitir que el software se despliegue con rapidez sin comprometer la seguridad.
Qué estudiar
Pipelines CI/CD (GitHub Actions, GitLab CI), contenedores (Docker, Kubernetes), Infraestructura como Código (Terraform, Ansible), escaneo de secretos y dependencias, y automatización en la nube.
12. Cloud Security #
Se encarga de diseñar y proteger las arquitecturas desplegadas en proveedores de nube pública (AWS, Microsoft Azure, Google Cloud Platform).
Requiere dominar el modelo de responsabilidad compartida, gestión de identidades y permisos (IAM / RBAC), redes virtuales cloud (VPC, Security Groups), cifrado de datos en reposo y en tránsito, herramientas CSPM (Cloud Security Posture Management) y monitorización de logs de auditoría cloud (CloudTrail, Activity Logs).
13. Investigador de Ciberseguridad (Security Researcher) #
Perfil de alta profundidad técnica dedicado a descubrir vulnerabilidades inéditas (0-days), realizar ingeniería inversa de malware complejo, investigar debilidades criptográficas o explorar riesgos emergentes en modelos de inteligencia artificial y hardware.
14. CISO: Chief Information Security Officer #
El CISO lidera la estrategia global de seguridad de la información de la empresa. Conecta las necesidades técnicas de protección con los objetivos de negocio y comunica el estado del riesgo directamente al comité de dirección y al consejo de administración.
Exige una sólida combinación de experiencia técnica, liderazgo de equipos, visión de negocio, gestión presupuestaria y conocimiento normativo.
¿Cuáles de estos trabajos son más accesibles para empezar? #
No existe un “mejor puesto junior” universal, pero podemos ordenar los roles según la barrera de entrada técnica y la experiencia previa habitual que demandan las empresas:
| Perfil | Accesibilidad inicial | Base previa especialmente útil |
|---|---|---|
| Analista SOC Junior (Tier 1) | Alta - Media | Redes TCP/IP + Linux/Windows + Logs |
| Técnico / Implementador de Seguridad | Alta - Media | Administración de sistemas y redes |
| Analista GRC Junior | Media - Alta | Fundamentos de seguridad + Riesgos + Normativa |
| Auditor Junior | Media | Controles + Marcos normativos + Procesos |
| Pentester Junior | Media | Redes + Linux + Práctica demostrable en CTFs |
| Threat Intelligence Junior | Media | OSINT + Análisis de amenazas + Redes |
| AppSec | Depende de tu base | Experiencia previa en desarrollo de software |
| Cloud Security | Depende de tu base | Experiencia previa en sistemas o cloud |
| Incident Responder | Media - Baja | Experiencia previa defensiva en SOC |
| Forense Digital (DFIR) | Media - Baja | Sistemas operativos + Análisis forense |
| Arquitecto de Ciberseguridad | Baja como primer puesto | Años de experiencia técnica y diseño |
| CISO | Muy baja como primer puesto | Seniority amplio + Liderazgo + Negocio |
¿Cómo elegir entre Red Team, Blue Team y GRC? #
Para simplificar tu primera decisión, clasifica tus preferencias en uno de estos tres grandes bloques:
1. Red Team (Seguridad Ofensiva)
Te encaja si disfrutas: Buscar debilidades, entender cómo atacan los adversarios, resolver retos técnicos (CTF), auditar código y explotar entornos controlados.
Puestos: Pentester, auditor web, ethical hacker, operador de Red Team.
2. Blue Team (Seguridad Defensiva & Operaciones)
Te encaja si disfrutas: Detectar actividad maliciosa, investigar anomalías, analizar telemetría y logs, contener ataques, automatizar respuestas y proteger infraestructuras.
Puestos: Analista SOC, Incident Responder, Threat Hunter, Ingeniero de Seguridad, especialista DFIR.
3. GRC (Gobernanza, Riesgo y Cumplimiento)
Te encaja si disfrutas: Analizar riesgos de negocio, diseñar políticas organizativas, auditar el cumplimiento de normativas (ISO 27001, NIS2, ENS) y comunicarte con dirección.
Puestos: Analista GRC, consultor de cumplimiento, gestor de riesgos, auditor de seguridad.
Qué estudiar según el trabajo que quieras conseguir #
| Trabajo objetivo | Prioridad formativa recomendada |
|---|---|
| Analista SOC | Redes TCP/IP, Linux/Windows, análisis de logs, SIEM, EDR y MITRE ATT&CK. |
| Pentester | Redes, Linux avanzado, seguridad web OWASP, scripting (Python) y Active Directory. |
| Incident Responder | Sistemas operativos, análisis de memoria, EDR, SIEM y procedimientos forenses. |
| Threat Intelligence | OSINT, modelo Diamond, taxonomías ATT&CK, análisis de tráfico y redacción. |
| Forense Digital | Estructura de sistemas de archivos, artefactos de Windows/Linux, memoria y cadena de custodia. |
| Analista GRC | Metodologías de riesgo (MAGERIT/ISO 27005), controles ISO 27001, NIS2 y ENS. |
| Auditor | Marcos normativos, muestreo de evidencias, evaluación de controles y reporting. |
| Ingeniero de Seguridad | Hardening, firewalls, IAM, segmentación de redes, cloud y automatización. |
| AppSec | Desarrollo de software, APIs seguras, OWASP Top 10, SAST/DAST y DevSecOps. |
| Cloud Security | IAM en AWS/Azure/GCP, redes virtuales cloud, CSPM y seguridad en contenedores. |
Acredita fundamentos sólidos de amenazas, arquitectura de control y gestión de incidentes ante reclutadores.
Cómo pasar de formarte a conseguir tu primer empleo #
No esperes a tener la sensación de “saberlo todo”, porque en ciberseguridad esa sensación nunca llega. Céntrate en poder demostrar capacidades prácticas observables:
- Para un perfil SOC: Monta un laboratorio con Elastic SIEM o Wazuh, genera tráfico malicioso, analiza los registros de eventos, crea reglas de detección y documenta el análisis de un falso positivo.
- Para un perfil de Pentesting: Resuelve máquinas de plataformas como TryHackMe o Hack The Box, publica write-ups estructurados en GitHub explicando la metodología y recomendaciones de remediación.
- Para un perfil GRC: Diseña un análisis de riesgos completo para un escenario empresarial ficticio, documenta la matriz de amenazas y selecciona los controles aplicables según ISO 27001 o el ENS.
- Para un perfil AppSec: Crea una pequeña aplicación vulnerable de prueba, documenta la vulnerabilidad encontrada, muestra el código vulnerable y el parche seguro corregido.
Preguntas frecuentes sobre trabajos en ciberseguridad #
¿Cuáles son los principales trabajos en ciberseguridad?
Entre los perfiles más importantes se encuentran analista SOC, pentester, incident responder, threat intelligence, forense digital, GRC, auditor de ciberseguridad, ingeniero de seguridad, arquitecto y CISO. ENISA organiza el sector mediante 12 perfiles de referencia dentro del marco ECSF.
¿Cuál es el mejor trabajo de ciberseguridad para empezar?
Depende de tu base. SOC junior, técnico de seguridad, auditoría o GRC pueden ofrecer rutas de entrada razonables para determinados perfiles. Pentesting también puede ser una primera especialización, pero suele exigir bastante práctica demostrable.
¿Qué hace un analista SOC?
Monitoriza eventos y alertas, investiga actividad sospechosa, correlaciona evidencias y ayuda a responder o escalar incidentes. El ECSF relaciona SOC analyst con el ámbito de respuesta a incidentes.
¿Qué hace un pentester?
Realiza pruebas autorizadas para identificar y demostrar vulnerabilidades y posteriormente documentar su impacto y posibles correcciones. ENISA incluye Penetration Tester como perfil profesional específico.
¿Necesito programar para trabajar en ciberseguridad?
Depende del rol. AppSec o investigación pueden requerir programación importante, mientras que GRC utiliza otras competencias. Para muchos perfiles técnicos resulta muy útil aprender scripting con Python, Bash o PowerShell.
¿Red Team o Blue Team tiene más salidas?
Ambos abarcan múltiples roles y necesidades. No conviene elegir únicamente por una supuesta cantidad de salidas, sino por las funciones que quieras desempeñar y la demanda observable en tu mercado en el momento de buscar empleo.
¿Puedo entrar en ciberseguridad sin experiencia laboral?
Es posible construir un perfil junior mediante formación, laboratorios, proyectos y conocimientos transferibles de otras áreas. Debes demostrar que posees competencias alineadas con el puesto mediante portfolios técnicos.
¿Qué trabajo de ciberseguridad necesita menos programación?
GRC, auditoría y ciertos puestos SOC pueden requerir menos programación que AppSec o investigación. Aun así, scripting puede aportar valor prácticamente en cualquier perfil técnico.
¿Qué hace un CISO?
Dirige la estrategia de seguridad de la información, gestiona riesgos y políticas, coordina capacidades de seguridad y conecta las necesidades técnicas con objetivos empresariales.
¿Cuál es la diferencia entre SOC y pentesting?
SOC pertenece principalmente al ámbito defensivo: detección, análisis y respuesta ante incidentes. Pentesting pertenece al ámbito ofensivo autorizado: identificar y demostrar vulnerabilidades antes de que lo haga un atacante.
¿Qué debo estudiar primero?
Si partes desde cero, comienza por redes (TCP/IP), sistemas operativos (Windows/Linux) y fundamentos de seguridad. Después elige una especialidad según el trabajo que quieras realizar.
Fuentes y marcos de referencia oficiales #
- ENISA — European Cybersecurity Skills Framework (ECSF): Los 12 perfiles de referencia profesional en ciberseguridad para Europa.
- NIST — NICE Cybersecurity Workforce Framework (v2.2.0): Taxonomía de roles, competencias, conocimientos y tareas de seguridad de la información.
- INCIBE — Guías de perfiles profesionales y formación en ciberseguridad: Catálogos oficiales de cualificaciones, programas reglados y desarrollo de carrera en España.
¿Quieres formarte en Ciberseguridad con práctica real?
Descubre nuestras rutas guiadas: desde la orientación inicial gratuita hasta especializaciones de Red Team, Blue Team, CompTIA Security+ y automatización con IA.