🧱 Analista de Seguridad de Infraestructura (plataformas, SIEM y cumplimiento)

El puesto que sostiene la seguridad de la infraestructura desde dentro: administras los controles (firewalls, IPS, NAC, EDR, antivirus), conectas y mantienes las fuentes de log del SIEM, analizas eventos de plataformas muy distintas, investigas desviaciones de configuración, documentas runbooks y ejecutas los controles de cumplimiento que audita un tercero.

Nivel de entrada: junior/semi-senior; ~1 año administrando servidores Linux y Windows · Foco: plataformas de seguridad, ingeniería de fuentes del SIEM, análisis de eventos y controles de cumplimiento (SOX/PCI) · Certificación faro: CompTIA Security+ → CySA+ (+ SC-200 del lado Microsoft)

🧭 Qué es y por qué importa

Todo SOC del mundo depende de una cosa que casi nadie explica: que los logs lleguen. Este rol es el que se encarga de eso, y de bastante más. Es el punto donde se cruzan administración de infraestructura y seguridad, y por eso suele contratarse a gente que viene de sistemas o redes más que de un perfil puramente defensivo.

El trabajo tiene tres capas:

En qué se diferencia de las rutas vecinas de este curso:

Importa porque es uno de los puestos más abundantes y peor explicados del sector: no tiene épica, pero sin él no hay detección posible. Y porque es la puerta natural para quien viene de administración de sistemas o redes: aprovecha lo que ya sabes en lugar de pedirte empezar de cero.

De dónde sale esta guía. Está calcada de una oferta real de empleo (Evertec, Cyber Security Analyst, Las Condes, Chile): identificar amenazas a la infraestructura y mantener el cumplimiento de los controles de seguridad; configurar y administrar las fuentes de log en el SIEM (Sentinel, QRadar, Splunk, XSIAM); monitorear la ingesta de eventos y la integridad de los datos; analizar eventos de AS/400, IPS, NAC, Windows, Linux, bases de datos y firewalls; investigar anomalías y desviaciones de configuración; implementar controles (firewalls, EDR/ATP, antivirus); apoyar la coordinación de respuesta a incidentes; elaborar documentación técnica y runbooks; generar reportes para audiencias técnicas y ejecutivas; y ejecutar controles de cumplimiento SOX. Requisitos: título en sistemas o afín, 1 año mínimo administrando servidores Linux y Windows, experiencia práctica en Azure y/o AWS, protocolos TCP/IP, DNS, HTTPS, LDAPS, experiencia demostrable con SIEM y buena redacción técnica. Deseables: Python y PowerShell, Security+ o Network+, SC-200 y AWS CloudOps Associate.

🗓️ Un día en el puesto

Es un trabajo de mantener cosas funcionando y de responder cuando algo se sale de lo normal:

Dicho sin adornos: hay mucho mantenimiento, mucha coordinación con otras áreas (redes, sistemas, bases de datos, aplicaciones) y una parte de trabajo repetitivo de verificación. Si buscas investigar amenazas todo el día, el rol de SOC / Blue Team se ajusta más. Si te satisface que la infraestructura esté ordenada, medida y demostrable, este encaja — y es de los puestos con más estabilidad del sector.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

SIEM:            Microsoft Sentinel, QRadar, Splunk, XSIAM (y sus colectores/parsers)
Red:             firewalls, IDS/IPS, NAC, proxy, VPN
Endpoint:        EDR/ATP, antivirus, gestión de agentes y cobertura
Sistemas:        Linux, Windows Server, bases de datos, plataformas legadas (AS/400)
Nube:            Azure, AWS — logging, identidad y controles en entorno híbrido
Scripting:       PowerShell, Python (verificaciones, evidencia, automatización simple)
Cumplimiento:    matrices de control, evidencia de auditoría, SOX y PCI DSS

Aquí se valora la amplitud más que la profundidad en una sola herramienta: el puesto toca plataformas de generaciones muy distintas y hay que moverse entre todas sin perder el criterio.

Habilidades no técnicas

📚 Tu ruta en el programa

Ruta defensiva y de infraestructura: mucho de redes, plataformas y telemetría; nada de ofensiva avanzada. Orden recomendado:

  1. 📚 Parte 0 — Fundamentos (001–025) · la base literal del requisito: Linux (005–006), Windows (008), PowerShell (009), TCP/IP, DNS y HTTPS (010–013), Python (015) y regex para logs (019).
  2. 📚 Parte 1 — Redes y seguridad de redes (026–045) · el núcleo de plataformas: 034 (firewalls), 035 (IDS/IPS con Snort y Suricata), 036 (VPN), 041 (seguridad de DNS), 042 (segmentación y zero trust — el marco del NAC), 043 (NSM) y 045 (NetFlow).
  3. 📚 Parte 8 — Blue Team, detección y SOC (181–200) · la mitad SIEM del puesto: 182 (logging y fuentes de telemetría) —la clase más alineada con el rol—, 183 (arquitectura del SIEM), 184 (Splunk), 185 (Elastic y Wazuh), 189 (EDR), 190 (logs de Windows) y 191 (logs de red y proxy).
  4. 📚 Parte 2 — Criptografía aplicada · 055 (PKI y certificados X.509) y 056 (TLS en profundidad) — lo que hay detrás de HTTPS y de LDAPS, y la causa de la mitad de las incidencias que vas a depurar.
  5. 📚 Parte 10 — Nube y contenedores · 223 (AWS), 224 (Azure) y 234 (logging y detección en la nube): el requisito de experiencia práctica en nube.
  6. 📚 Parte 14 y 17 · 281 (PCI DSS), 285 (auditoría de seguridad) y 282 (políticas y procedimientos) para el marco de cumplimiento y los runbooks; 324 (hardening y gestión de configuración) para las desviaciones; 313 (IAM empresarial) para el directorio y LDAPS; 321 (comunicación y reporte) para los dos tipos de informe.
  7. 📚 Parte 9 — DFIR · 202 (ciclo de respuesta a incidentes): tu papel es de apoyo y coordinación, pero hay que conocer el proceso completo.

Clases concretas por las que empezar:

Laboratorio y CTF

🎓 Certificaciones

Con archivo en el programa (mapean a partes concretas):

Fuera del programa y nombradas en la oferta: CompTIA Network+ (la base de red pura, buen complemento si vienes de sistemas y no de redes), Microsoft SC-200 (Security Operations Analyst — muy alineada si el SIEM es Sentinel, que es el caso más frecuente hoy) y AWS Certified CloudOps Engineer – Associate para la parte de nube. Las tres se sacan con su proveedor. Consulta el mapeo completo a certificaciones para ver la cobertura del programa.

📈 Progresión de carrera y salario

Ruta habitual: Administrador de sistemas/redes → Analista de seguridad de infraestructura → Especialista o ingeniero de seguridad → Arquitecto de seguridad (o jefatura de operaciones de seguridad). Es un rol bisagra: desde aquí se salta con facilidad a SOC / Blue Team si te tira el análisis, a SecOps si te tira la automatización, a Cloud Security si el entorno híbrido te engancha, o hacia GRC si lo que te interesa acaba siendo el cumplimiento.

Rangos orientativos y aproximados (brutos anuales; varían por sector, tamaño y madurez de la organización — referencia, no promesa):

Región                      Entrada (~1 año)       Especialista / senior
--------------------------  ---------------------  ------------------------
LATAM                       USD 14k – 28k / año    USD 30k – 58k+ / año
Chile (financiero/pagos)*   USD 18k – 34k / año    USD 36k – 65k+ / año
España                      EUR 24k – 34k / año    EUR 38k – 60k+ / año
Remoto (USD)                USD 45k – 80k / año    USD 85k – 140k+ / año

* En procesamiento de pagos, banca y empresas que cotizan el puesto paga por encima del promedio y es muy estable (los controles SOX y PCI son obligatorios y anuales), a cambio de una carga de evidencia y auditoría constante. La experiencia en nube es hoy la variable que más mueve el rango dentro del mismo rol.

⚠️ Mitos y errores comunes

Honestidad, sin marketing: este programa te da la base técnica del puesto —Linux y Windows, TCP/IP, DNS, HTTPS y el TLS/PKI que hay detrás de LDAPS, firewalls, IDS/IPS, segmentación (el marco del NAC), EDR, arquitectura e ingeniería del SIEM con dos implementaciones montables, nube en Azure y AWS, hardening, auditoría, PCI DSS, runbooks y reporte—. Lo que no te da: AS/400 / IBM i, que no está cubierto en ninguna clase y aparece explícito en la oferta; SOX como normativa concreta (el programa enseña qué es un control y cómo se evidencia —clases 285 y 281—, pero no la ley Sarbanes-Oxley en sí); el NAC como producto (se cubre el concepto de control de acceso a red en la clase 042, no la administración de una plataforma comercial); la experiencia real con una consola concreta de SIEM comercial —Sentinel, QRadar o XSIAM— más allá de Splunk, Elastic y Wazuh; y la titulación que se pide como requisito formal. El curso te hace capaz de administrar la telemetría y los controles; la plataforma comprada y la normativa de tu empresa las pones tú.

🚀 Siguientes pasos

  1. Asegura la base de sistemas y redes (Partes 0 y 1). Si ya vienes de administrar servidores, esta parte es repaso y llegas con ventaja: es exactamente lo que la oferta valora.
  2. Empieza por 182 y 183. La telemetría y la arquitectura del SIEM son el corazón del rol, y la parte que ningún otro candidato junior sabe explicar.
  3. Monta el lab blue-team-soc y conecta las fuentes tú. No te limites a consultar el SIEM: rompe una fuente a propósito y detecta que dejó de reportar. Esa es la habilidad del puesto.
  4. Cubre los controles de red con 034 (firewalls), 035 (IDS/IPS) y 042 (segmentación), y el endpoint con 189 (EDR).
  5. Estudia 055 y 056 (PKI y TLS): entender certificados te va a resolver una parte desproporcionada de las incidencias reales, LDAPS incluido.
  6. Añade la nube (223, 224, 234) — es la variable que más mueve el sueldo dentro de este mismo puesto.
  7. Cierra con el marco de cumplimiento (281, 285) y escribe un runbook completo de una tarea que hayas hecho en el laboratorio: es el entregable del rol y demuestra la redacción técnica que la oferta exige.
  8. Saca la Security+ como primer hito y apunta a CySA+ o SC-200 según hacia dónde crezcas.