🏦 Analista de Ciberseguridad (institución regulada)

El perfil defensivo generalista dentro de una organización: monitoreas con un SIEM, gestionas eventos, logs, alertas, vulnerabilidades e incidentes, y lo haces bajo el paraguas de marcos normativos (NIST, ISO 27001, ISO 27035, ISO 22301). No es un rol de una sola especialidad: es el que sostiene la seguridad operativa del día a día en un entorno regulado.

Nivel de entrada: intermedio; suele pedir ~2 años de experiencia y titulación · Foco: monitoreo (SIEM), gestión de eventos/logs/alertas, vulnerabilidades, respuesta a incidentes y cumplimiento normativo · Certificación faro: CompTIA CySA+ / BTL1

🧭 Qué es y por qué importa

Muchas ofertas de empleo no piden un pentester, ni un forense, ni un auditor GRC puro: piden un Analista de Ciberseguridad a secas. Es el perfil híbrido que vigila la seguridad de una organización de punta a punta — típicamente en un banco, aseguradora, administradora de fondos, empresa de salud o utility, es decir, sectores regulados donde la ciberseguridad no es opcional sino una obligación legal.

Este rol combina dos mundos que en organizaciones grandes están separados, pero que en la mayoría recaen sobre la misma persona:

Se apoya, además, en la gestión de vulnerabilidades — el ciclo de descubrir, priorizar y cerrar debilidades — que tiene su propia guía de rol.

Importa porque es uno de los puestos in-house más demandados y estables del sector. No tiene el brillo del red team ni la adrenalina del pentesting, pero es la columna vertebral de la seguridad de miles de organizaciones, y en sectores regulados la plaza casi nunca desaparece: mientras haya normativa que cumplir, hará falta alguien que la sostenga en el día a día.

De dónde sale esta guía. Está calcada de una oferta real de empleo (BN Fondos / Banco Nacional de Costa Rica, Analista de Ciberseguridad): SIEM, análisis de eventos/logs/alertas, vulnerabilidades e incidentes, más NIST, ISO 27001, ISO 27035 e ISO 22301, con requisito de titulación e incorporación al colegio profesional. Es el retrato fiel de lo que el mercado pide bajo este título.

🗓️ Un día en el puesto

No hay turnos nocturnos rotativos como en un SOC 24/7 puro, pero sí una jornada de guardia constante sobre el estado de la organización:

Dicho sin adornos: es un rol de mucha responsabilidad y visibilidad interna, con una carga documental real. Si te gusta solo lo técnico y detestas escribir políticas o preparar evidencia de auditoría, este perfil te va a pesar. Si te motiva sostener la seguridad de una organización entera y moverte entre lo técnico y lo normativo, encajas.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

SIEM:            Splunk, Microsoft Sentinel, Elastic Stack, Wazuh, QRadar
Vulnerabilidades: Nessus, Qualys, Tenable, OpenVAS
Endpoint/EDR:    Sysmon, Microsoft Defender, EDR comerciales
Detección:       reglas Sigma, MITRE ATT&CK
Incidentes/GRC:  ticketing, matrices de riesgo, herramientas de SGSI y evidencia de auditoría
Normativa:       NIST CSF, ISO 27001, ISO 27035, ISO 22301 como marco de trabajo

La herramienta no hace al analista. El SIEM entrega alertas, no veredictos; el escáner entrega CVE, no prioridades. Lo que se paga es tu criterio para interpretar, priorizar y decidir.

Habilidades no técnicas

📚 Tu ruta en el programa

Este es un rol híbrido, así que la ruta cruza tres bloques: la operación defensiva (Blue Team), la respuesta a incidentes (DFIR) y el marco normativo (GRC). Orden recomendado:

  1. 📚 Parte 0 — Fundamentos (001–025) · Linux, Windows y redes: la base del monitoreo. Clave: 003 — Frameworks de seguridad (NIST, ISO 27001, MITRE ATT&CK), el vocabulario normativo del puesto.
  2. 📚 Parte 1 — Redes y seguridad de redes (026–045) · no puedes analizar tráfico ni logs de red si no sabes cómo se ve el tráfico legítimo.
  3. 📚 Parte 8 — Blue Team, detección y SOC (181–200) · el núcleo operativo del rol, el SIEM y el análisis de eventos.
  4. 📚 Parte 9 — Forense digital y respuesta a incidentes (201–220) · el ciclo de incidentes que estandariza ISO 27035.
  5. 📚 Parte 14 — GRC, riesgo y cumplimiento (276–290) · la mitad normativa: ISO 27001, NIST CSF, continuidad de negocio y auditoría.
  6. 📚 Parte 3 y Parte 17 · el ciclo de gestión de vulnerabilidades y el reporte profesional.

Clases concretas por las que empezar:

La mitad normativa (Parte 14):

Laboratorio y CTF

🎓 Certificaciones

Con archivo en el programa (mapean a partes concretas):

La certificación oficial ISO 27001 (Lead Implementer / Auditor) es muy relevante para la mitad normativa del puesto; el programa cubre su contenido en la clase 278, pero el examen se saca aparte con un organismo acreditado. Consulta el mapeo completo a certificaciones para ver cuánto cubre el programa.

📈 Progresión de carrera y salario

Ruta habitual: Analista de Ciberseguridad → Analista senior / especialista → Líder de seguridad o CISO adjunto. Desde aquí se abren caminos hacia la especialización (SOC, DFIR, gestión de vulnerabilidades) o hacia la gestión pura (GRC, gobernanza, dirección de seguridad). El perfil híbrido es una excelente rampa porque tocas de todo y descubres hacia dónde quieres pivotar.

Rangos orientativos y aproximados (brutos anuales; varían mucho por sector, tamaño de empresa, regulación y experiencia — referencia, no promesa):

Región                      Entrada (~2 años)     Senior / especialista
--------------------------  --------------------  ------------------------
LATAM                       USD 15k – 30k / año   USD 32k – 60k+ / año
Centroamérica (banca/CR)*   USD 18k – 35k / año   USD 36k – 60k+ / año
España                      EUR 24k – 36k / año   EUR 40k – 65k+ / año
Remoto (USD)                USD 55k – 90k / año   USD 100k – 150k+ / año

* En instituciones financieras reguladas (banca, administradoras de fondos, aseguradoras) el puesto suele pagar por encima del promedio del país y ser más estable, a cambio de más carga normativa y documental. Los números remotos en USD asumen contratación por empresas de EE. UU./Europa, con listón alto de inglés.

⚠️ Mitos y errores comunes

Honestidad, sin marketing: este programa te da la base técnica y normativa del puesto —el SIEM, el análisis de eventos/logs/alertas, la gestión de vulnerabilidades, la respuesta a incidentes y los marcos NIST/ISO 27001/27035/22301—. Lo que no te da son los requisitos formales y de contexto que muchas ofertas añaden: titulación universitaria, incorporación a un colegio profesional, conocimiento del negocio (p. ej. fondos de inversión) y competencias transversales como agilismo, design thinking, design sprint o analítica de datos. Esos los aportas tú con formación reglada y experiencia. El curso te hace técnicamente capaz; el título y el contexto de negocio los pones tú.

🚀 Siguientes pasos

  1. Asienta la base con las Partes 0 y 1: sin redes, Windows y Linux sólidos, ni el SIEM ni los logs te dirán nada.
  2. Haz la Parte 8 completa y monta el laboratorio blue-team-soc: ingiere telemetría real y triaja tus primeras alertas.
  3. Cierra el ciclo defensivo con la Parte 9 (respuesta a incidentes) y el ciclo de vulnerabilidades de las Partes 3 y 17.
  4. Estudia la Parte 14 (GRC) para dominar la mitad normativa: ISO 27001 (278), NIST CSF (279) y continuidad de negocio (283, el terreno de ISO 22301).
  5. Apunta a CySA+ como certificación de rol; si buscas primero abrir puertas de RRHH, empieza por Security+, y planifica CISSP o ISO 27001 a medio plazo.
  6. Si vas a por una institución regulada, estudia el requisito formal: revisa si la plaza exige titulación y colegiatura, y prepara ese lado en paralelo al técnico.