SOC Analyst es el trabajo de entrada más común en ciberseguridad. También es uno de los más malentendidos. El marketing dice "defensor de amenazas en tiempo real". La realidad incluye turnos nocturnos, fatiga de alertas y 80% de falsos positivos.
Esta es la guía que hubiera querido tener cuando empecé. Sin filtros.
Qué hace un SOC Analyst en el día a día real
Un SOC (Security Operations Center) opera 24/7. La mayoría de los analistas trabajan en turnos de 8-12 horas. Un día típico en Tier 1:
- 6:00 AM - 7:00 AM: Handoff del turno anterior. Revisar incidentes abiertos, tickets en curso, alertas pendientes de revisión.
- 7:00 AM - 11:00 AM: Triaje de alertas del SIEM. Para cada alerta: ¿es ruido o amenaza real? Investigar IP, hash, dominio. Documentar en el ticket.
- 11:00 AM - 1:00 PM: Investigación de incidentes escalados del día anterior. Construir timeline, correlacionar con MITRE ATT&CK.
- 1:00 PM - 3:00 PM: Más triaje. En un SOC activo puedes ver 50-200 alertas por turno.
- 3:00 PM - 5:00 PM: Documentación, actualización de playbooks, reunión de equipo.
Los 3 niveles del SOC Analyst
Herramientas que usarás
Saber estas herramientas de antemano te pone adelante de la mayoría de candidatos:
- SIEM: Splunk (el más común en enterprise), Microsoft Sentinel (creciendo en LATAM), IBM QRadar, Elastic SIEM
- EDR: CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint
- Ticketing: ServiceNow, TheHive, Jira
- Threat Intelligence: VirusTotal, Shodan, AbuseIPDB, MISP
- Análisis de red: Wireshark, Zeek, NetworkMiner
- MITRE ATT&CK Navigator: Para mapear técnicas del adversario
¿Cuánto gana un SOC Analyst en LATAM?
Los rangos varían enormemente según país, empresa y si el trabajo es presencial, remoto local o remoto para empresa extranjera:
Tier 2: Q12,000-20,000/mes
Tier 3: Q20,000-35,000/mes
MSSPs como SISAP, Claro Security
Tier 2: $3,500-6,000 USD/mes
Tier 3: $6,000-10,000 USD/mes
Requiere inglés avanzado + experiencia
Cómo entrar sin experiencia
El Tier 1 es el punto de entrada. Lo que buscan los reclutadores cuando no tienes experiencia:
1. Certificaciones de entrada
- CompTIA Security+: El estándar mínimo para muchos SOC. ~$380 USD.
- CompTIA CySA+ (Cybersecurity Analyst): Específico para SOC. Muy valorado.
- Google Cybersecurity Certificate: Gratuito con Coursera Financial Aid. Buen punto de inicio.
2. Plataformas de práctica que los empleadores conocen
- TryHackMe SOC Level 1: El path más completo para Blue Team en español
- CyberDefenders: Laboratorios de DFIR con casos reales
- LetsDefend: Simulador de SOC con alertas reales de SIEM
- Blue Team Labs Online: Challenges de incident response y análisis forense
3. Lo que marca la diferencia en tu CV
- Writeups de los laboratorios que resolviste (publicados en GitHub o blog)
- Conocimiento básico de MITRE ATT&CK — mencionar técnicas por ID (T1059, T1566)
- Experiencia con al menos un SIEM, aunque sea en entorno de labs
- Inglés técnico de lectura — la mayoría de documentación, alertas y playbooks están en inglés
Empresas que contratan SOC Analysts en LATAM
- MSSPs: SISAP (Guatemala), Claro Security, Telmex, Optical Networks, BDO Cybersecurity
- Banca y finanzas: Bancos grandes suelen tener SOC interno. Alta estabilidad laboral.
- Telcos: Claro, Tigo, Movistar tienen áreas de seguridad operacional
- Remoto global: Upwork, LinkedIn (busca "SOC analyst remote LATAM"), Indeed
¿Vale la pena entrar al SOC?
Sí, con expectativas correctas. El SOC te da en 1-2 años más exposición a amenazas reales que cualquier curso o certificación. Ves malware, phishing real, movimiento lateral, exfiltración — lo que después te permite tomar decisiones de seguridad con contexto real.
El burnout es real, pero manejable si entras a un SOC con cultura sana, rotación justa de turnos y un manager que invierta en tu desarrollo. Pregunta esas cosas en la entrevista.
¿Tienes preguntas sobre cómo prepararte para tu primera entrevista de SOC Analyst? Escríbeme a hola@byronlainez.click.