📟 Analista SecOps (operaciones de seguridad)

El rol que sostiene la operación diaria de seguridad de una empresa entera: vigila que los controles funcionen, prioriza y persigue las vulnerabilidades hasta que están cerradas, coordina el parcheo con TI, revisa accesos, ejecuta runbooks, lleva los SLA y reporta lo que pasó. No vive dentro de una sola consola: vive entre equipos, y su producto es que el riesgo operativo baje de forma medible.

Nivel de entrada: junior alto / semi-senior · Foco: controles de seguridad, gestión de vulnerabilidades, parcheo y hardening, IAM, EDR/SIEM, runbooks, SLA y métricas · Certificación faro: CompTIA Security+ → CySA+

🧭 Qué es y por qué importa

Toda organización con más de cien personas descubre lo mismo: tener herramientas de seguridad no es tener seguridad. Alguien tiene que mirar si el agente de EDR está instalado en todos los equipos, si el parche crítico de hace tres semanas llegó a los servidores, si el usuario que se fue de la empresa sigue teniendo acceso a la VPN, si la alerta que se cerró ayer volvió a aparecer hoy. Ese alguien es el Analista SecOps.

Es el rol que convierte un conjunto de productos en un programa operativo. Su trabajo tiene cuatro ejes:

Importa porque es donde se pierde o se gana el riesgo real de una empresa. La mayoría de las brechas documentadas no explotan un cero-día: explotan un servidor sin parchear, una cuenta sin revocar o un control que llevaba meses caído sin que nadie lo notara. Ese es literalmente el terreno de este puesto.

Qué problema resuelve

El problema del hueco entre saber y hacer. El escáner sabe que hay 4 000 vulnerabilidades; el SIEM sabe que hubo 1 200 alertas; RR. HH. sabe que se fueron once personas. Ninguno de esos tres sistemas cierra nada. El Analista SecOps es quien traduce ese conocimiento disperso en acciones con dueño, plazo y evidencia de cierre, y quien puede responder con datos a la pregunta del directorio: ¿estamos mejor que el trimestre pasado?

🚫 Qué NO es este rol

Frente a los perfiles vecinos

🪜 Nivel de entrada y prerrequisitos

Es un rol de entrada realista al sector defensivo, pero no de cero absoluto: se espera que ya sepas moverte por un sistema operativo y una red.

En el programa, esto se traduce en hacer la Parte 0 completa antes de empezar la ruta.

🧾 Responsabilidades habituales

🗓️ Un día en el puesto

Dicho sin adornos: hay mucha coordinación y mucha insistencia. Buena parte del oficio es perseguir a otras personas para que cierren algo que no es su prioridad, sin quemar la relación. Quien no soporta eso, se frustra.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

Vulnerabilidades:  escáner de red/host (tipo Nessus, OpenVAS, Qualys), inventario de activos
Endpoint:          EDR/XDR, antivirus, gestión de parches, MDM, cifrado de disco
Detección:         SIEM (Splunk, Elastic, Wazuh, Sentinel), consultas y tableros
Identidad:         IdP corporativo, MFA, PAM, revisión de accesos
Inteligencia:      CISA KEV, EPSS, CVSS, avisos del fabricante, feeds del sector
Operación:         ticketing (Jira, ServiceNow), CMDB, runbooks, calendario de cambios
Reporte:           hoja de cálculo, tableros del SIEM/EDR, informe mensual
Scripting:         Bash, PowerShell o Python a nivel de utilidad (cruzar listados, no construir)

Las marcas cambian cada dos años y ninguna de ellas es el objetivo de aprendizaje. Lo que se transfiere entre empresas es el proceso: cómo priorizas, cómo negocias una ventana y cómo demuestras que algo se cerró.

Habilidades no técnicas

📦 Artefactos que produces

📊 Cómo se te mide

Métrica Qué mide Trampa habitual
Cobertura de control (% de flota con EDR, cifrado, MFA) Si el control existe en la realidad Medir sobre el inventario de la consola, no sobre el real
MTTR de remediación por criticidad Velocidad de cierre Bajarlo cerrando lo fácil y dejando lo difícil
Deuda de vulnerabilidades (abiertas y su edad) Si el programa gana o pierde terreno Contar hallazgos en vez de riesgo
Cumplimiento de SLA por severidad Si los plazos acordados se sostienen SLA fijado solo por seguridad, sin acuerdo de TI
Tasa de reapertura Si se arregló o se maquilló Cerrar el ticket antes de verificar
Excepciones vigentes y vencidas Riesgo aceptado a la vista Excepciones sin fecha de vencimiento
Tiempo hasta contención en los incidentes que operas Eficacia del runbook No registrar la hora real de cada paso

📚 Tu ruta en el programa

Ruta ancha y operativa: no vas a fondo en ninguna especialidad, vas sólido en todas las que tocas.

  1. 📚 Parte 0 — Fundamentos (001–025) · la base: 003 frameworks NIST/ISO/MITRE, Linux (005–006), Windows (008), PowerShell (009), redes (010–013), Python (015), regex para logs (019) y ética y alcance (025).
  2. 📚 Parte 3 — solo la clase 071 · el escáner que vas a explotar cada semana, y sus falsos positivos.
  3. 📚 Parte 8 — Blue Team, detección y SOC · 181 cómo se organiza un SOC · 182 telemetría · 183 SIEM · 189 EDR · 195 threat intelligence · 196 SOAR (para saber qué pedir) · 197 métricas y madurez.
  4. 📚 Parte 9 — DFIR · 202 ciclo de respuesta · 215 playbooks · 216 contención y recuperación · 217 análisis de causa raíz · 219 ejercicios de mesa.
  5. 📚 Parte 17 — Profundización · el núcleo especializado del rol: 318 gestión del programa de vulnerabilidades · 324 hardening y gestión de configuración · 313 ciclo de vida de identidades · 315 MFA y PAM · 319 phishing · 321 comunicación y reporte · 322 threat intelligence.
  6. 📚 Parte 14 — GRC · 279 NIST CSF · 280 controles CIS · 282 políticas y procedimientos · 285 auditoría · 287 métricas KPI/KRI: el marco que da forma a tu operación.
  7. 📚 Parte 11 — DevSecOps · 240 dependencias · 245 gestión de vulnerabilidades a escala: la superficie que compartes con el Analista DevSecOps.
  8. 📚 Parte 10 — Nube · 222 IAM · 231 CSPM · 234 logging: hoy medio parque de activos vive ahí.

Clases concretas por las que empezar:

Laboratorios

🧩 Proyecto integrador

"Un trimestre de operación en dos semanas". Sobre una organización ficticia con un inventario dado, entrega:

  1. Un inventario de activos con criticidad de negocio asignada y justificada (aunque sean 20 activos: lo que se evalúa es el criterio).
  2. El resultado de un escaneo —real, del laboratorio— priorizado con KEV → EPSS → CVSS ajustado por exposición, y la lista de lo que decidiste no arreglar, con su porqué.
  3. Cinco tickets de remediación completos y una excepción de riesgo documentada con responsable, vencimiento y control compensatorio.
  4. Un incidente llevado de punta a punta con el runbook que escribiste tú y con las horas reales registradas.
  5. Un panel de métricas del periodo y un informe mensual de una página que una persona de gerencia sin formación técnica pueda leer y saber qué decidir.

Criterio de aceptación: otra persona puede tomar tu paquete, reproducir el escaneo y llegar a la misma lista de prioridades leyendo solo tu documentación.

🧪 Examen final del rol

Rinde el examen final de Analista SecOps — 100 puntos: teoría (25), práctica reproducible (50) e informe (25). Se aprueba con ≥ 70/100 y ≥ 30/50 en la práctica.

💼 Evidencias para tu portafolio

Con lo anterior tienes material real que enseñar en una entrevista, sin inventar experiencia:

Presenta cada pieza diciendo qué decidiste y por qué, no qué herramienta usaste. Eso es lo que distingue a un analista de un operador de consola.

🎤 Preguntas típicas de entrevista

CaaS y cierre operativo de DDoS

Añade al portafolio el playbook DDoS: baseline, decisión de escalamiento, ticket con dueño, rollback, causa raíz y prueba de regresión. Demuestra el puente entre operación diaria, continuidad y coordinación con infraestructura.

Usa la matriz de responsabilidades CaaS para separar detección, mitigación, investigación y aceptación del riesgo.

🎓 Certificaciones

Con archivo en el programa:

Distingue siempre formación de certificación: este programa es formación —te da el cuerpo de conocimiento y la práctica—; la certificación es un examen de un tercero que se rinde y se paga aparte. Ninguna de las dos cosas garantiza empleo. Consulta el mapeo completo a certificaciones.

📈 Progresión de carrera y salario

Ruta habitual: mesa de ayuda / sysadmin / SOC L1 → Analista SecOps → Analista SecOps Sr. Desde ahí, tres salidas claras:

Y una cuarta, lateral y muy pedida: cruzar al mundo del desarrollo como Analista DevSecOps, porque el oficio de triar, priorizar y perseguir el cierre es exactamente el mismo sobre otra superficie.

Sobre salario: este programa no publica un estudio salarial propio y no va a inventar cifras. Como referencia orientativa, el rango de este perfil suele situarse por debajo del de Ingeniero SecOps —que sí incluye una tabla orientativa por región— porque no exige la mitad de desarrollo. Consulta ofertas reales de tu país y tu moneda antes de negociar: los rangos varían enormemente por sector, tamaño de empresa y año.

⚠️ Mitos y errores comunes

⚖️ Límites éticos y legales