Guía · Rol

Analista de SOC: qué hace y cómo empezar

Un SOC (Security Operations Center) es el equipo que vigila en tiempo real qué está pasando en la red de una organización: alertas de un SIEM, tráfico sospechoso, intentos de acceso anómalos. Un analista SOC de nivel 1 no "hackea" nada — triaje: decide qué alertas son ruido y cuáles merecen escalarse a alguien más senior. Es uno de los puestos junior con más demanda real ahora mismo, precisamente porque genera un embudo natural: quien empieza en nivel 1 y aguanta la rutina de las alertas acaba con la base para pasar a respuesta a incidentes, threat hunting o forense.

Empieza gratis

Un día real en un SOC

Revisar una cola de alertas priorizadas por el SIEM, descartar falsos positivos con criterio (no solo cerrarlas), y escalar lo que de verdad importa con contexto — no basta con decir "esto es sospechoso", hay que explicar por qué. Turnos rotativos (muchos SOC cubren 24/7) y bastante documentación: cada alerta cerrada deja rastro.

IA en el SOC: la novedad que ya no es opcional ignorar

Cada vez más SIEM incorporan triaje asistido por IA para reducir el volumen de alertas que llega a un humano — no elimina el puesto, lo cambia: hoy el valor de un analista junior está también en saber cuándo confiar en ese triaje automático y cuándo no. Es una de las áreas donde más está evolucionando el rol en los últimos dos años.

Preguntas frecuentes

¿Un analista SOC necesita saber programar?

No es imprescindible al nivel 1, pero ayuda mucho saber leer y adaptar scripts (Python, consultas de SIEM tipo KQL/SPL) para automatizar triaje repetitivo — es lo que distingue a un analista que crece rápido.

¿Qué certificación conviene para entrar en un SOC?

No hay una única "obligatoria": lo que más pesa en una primera criba junior es demostrar que entiendes redes, sistemas y sabes leer una alerta con criterio — una certificación de entrada ayuda, pero no sustituye a eso.