🔵 Analista SOC / Blue Team

Detección, monitoreo, threat hunting y respuesta temprana: eres los ojos que ven al atacante cuando todavía se puede parar.

Nivel de entrada: accesible; es de las mejores puertas de entrada a la ciberseguridad · Foco: telemetría, SIEM, detección, threat hunting y respuesta a incidentes · Certificación faro: BTL1

🧭 Qué es y por qué importa

El blue team es el equipo defensor. Mientras el red team ataca, el blue team detecta, contiene y responde. El corazón operativo de esa defensa es el SOC (Security Operations Center): el centro donde se centraliza la telemetría de toda la organización — logs de red, endpoints, servidores, nube, identidad — y desde donde se vigila 24/7 buscando señales de compromiso.

Un SOC se organiza por niveles, y entender esto es clave antes de postularte:

Sobre esto se apoyan roles vecinos: respuesta a incidentes (IR), forense (DFIR), threat intelligence e ingeniería de detección. Muchas carreras defensivas empiezan como L1 y de ahí divergen.

Un matiz honesto sobre los turnos: un SOC que vigila 24/7 necesita cobertura nocturna y de fin de semana. En L1 es habitual rotar turnos, incluidos nocturnos. No es para siempre — es el peaje de entrada — pero conviene saberlo antes, no después. Lo compensa que el blue team es de los caminos con la barrera de entrada más baja y la demanda más alta del sector.

🗓️ Un día en el puesto

Un turno típico de un analista L1/L2 se parece a esto:

Dicho sin adornos: hay fatiga de alertas y mucho ruido. La habilidad no es ver una película de hacking, es mantener la atención y el criterio cuando la alerta número 200 del día parece igual a las 199 anteriores — y la 201 es la buena.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

SIEM:            Splunk, Elastic Stack, Microsoft Sentinel, Wazuh
Detección:       reglas Sigma, MITRE ATT&CK, YARA
EDR/Endpoint:    Sysmon, Velociraptor, EDR comerciales (CrowdStrike, Defender)
Red/NSM:         Zeek, Suricata, Wireshark, NetFlow
Threat Intel:    MISP, OpenCTI, feeds de IoC
Automatización:  SOAR, Python para enriquecer y automatizar triaje

Ninguna herramienta te vuelve analista por sí sola. El SIEM sin criterio solo te entrega más alertas que ignorar. Lo que se paga es tu capacidad de interpretar lo que la herramienta muestra.

Habilidades no técnicas

📚 Tu ruta en el programa

Orden recomendado (según el índice de rutas):

  1. 📚 Parte 0 — Fundamentos y prerrequisitos (001–025) · Linux, Windows, redes y Python: la base sin la que nada de lo demás se sostiene.
  2. 📚 Parte 1 — Redes y seguridad de redes (026–045) · captura de tráfico, IDS/IPS y NSM: aprendes a ver la red.
  3. 📚 Parte 6 — Análisis de malware (141–160) · triaje y comportamiento: reconocer qué hace un binario sospechoso.
  4. 📚 Parte 8 — Blue Team, detección y SOC (181–200) · el núcleo del rol.
  5. 📚 Parte 9 — Forense digital y respuesta a incidentes (201–220) · qué hacer cuando la detección se confirma.

Clases concretas por las que empezar (el corazón está en la Parte 8):

Refuerzo desde las Partes 1, 6 y 9:

Laboratorio y CTF

🎓 Certificaciones

Con archivo en el programa (mapean a partes concretas):

Para especializarte más adelante en respuesta e incidentes:

Consulta el mapeo completo a certificaciones para ver cuánto cubre el programa de cada examen.

📈 Progresión de carrera y salario

Ruta habitual: SOC L1 → SOC L2 → L3 / Threat Hunter → Detection Engineer o IR/DFIR → SOC Lead / Manager. Desde L2/L3 se abren también los caminos de threat intelligence, ingeniería de detección y respuesta a incidentes, que suelen pagar por encima del SOC operativo.

Rangos orientativos y aproximados (varían mucho por empresa, sector y experiencia; el blue team es de los roles con entrada más accesible, y eso presiona los salarios junior a la baja frente a la ofensiva):

Región            L1/entrada           L2/L3 · hunter/IR senior
----------------  -------------------  ------------------------
LATAM             USD 12k – 28k / año  USD 30k – 55k+ / año
España            EUR 22k – 35k / año  EUR 40k – 65k+ / año
Remoto (USD)      USD 55k – 85k / año  USD 100k – 150k+ / año

Los números remotos en USD asumen contratación por empresas de EE. UU./Europa, muy competida y con listón alto de inglés. La buena noticia del rol: la abundancia de plazas L1 hace que sea uno de los primeros empleos reales más alcanzables del sector — y desde dentro, subir de nivel depende sobre todo de lo que aprendas en el turno.

⚠️ Mitos y errores comunes

🚀 Siguientes pasos

  1. Asienta la base con las Partes 0 y 1: sin redes y sistemas sólidos, las alertas no te dirán nada.
  2. Haz la Parte 8 completa y monta el laboratorio blue-team-soc: ingiere telemetría real y escribe tus primeras reglas.
  3. Practica lectura forense con los CTF de forense y redes y refuerza con la Parte 9.
  4. Apunta a BTL1 como certificación de rol; si buscas primero abrir puertas de RRHH, empieza por Security+.
  5. Construye evidencia pública: writeups de tus investigaciones de laboratorio, reglas Sigma propias, análisis de capturas. En defensa, demostrar que sabes triar y cazar vale más que cualquier título.