Imagina una sala que no duerme nunca, con pantallas y alertas que no paran de entrar, mientras un equipo decide, en cuestión de minutos, cuáles son ruido y cuáles son un ataque de verdad. Esa sala es el SOC, y la persona que se encuentra a cargo de esas pantallas es el analista SOC. Se podría decir que el trabajo al que más se le asemeja es el de guardián de una ciudad digital. También tiene una de las mejores puertas de entrada a la ciberseguridad, un sector que en España no encuentra suficiente gente. Según Glassdoor, el sueldo medio de un SOC Analyst ronda los 27.000€, pero con techos que se acercan a los 47.000€ y mucho margen de crecimiento. Vamos a verlo por dentro.

Qué hace un analista SOC

Un analista SOC trabaja en el Security Operations Center, el centro neurálgico desde el que una empresa (o un proveedor de seguridad gestionada) vigila sus sistemas las 24 horas del día. Su principal objetivo es detectar, analizar y responder a incidentes de seguridad antes de que se conviertan en un problema serio, es decir, que cuando entre un atacante, alguien lo vea y reaccione a tiempo.

El día a día gira en torno a las alertas, por el mero hecho de que llegan a cientos, generadas por las herramientas de seguridad, y el analista tiene que separar el grano de la paja, o lo que es lo mismo, descartar los falsos positivos, investigar lo que pinta mal y escalar lo que es grave. Como los ataques no entienden de horarios, el SOC funciona por turnos, y eso incluye noches y fines de semana, el mal no descansa.

Niveles del SOC: N1, N2 y N3

Un SOC se organiza por niveles (tiers), como una pirámide, donde cada escalón filtra lo que el anterior no puede resolver, y entender esta estructura es la clave para saber por dónde se entra y hacia dónde se crece.

  • N1 (analista de triaje). La primera línea. Monitoriza alertas, descarta falsos positivos y clasifica los incidentes según su gravedad. Al tratarse del nivel de entrada, es el que más volumen de ofertas tiene.
  • N2 (respuesta a incidentes). Recoge lo que el N1 escala. Investiga a fondo, contiene la amenaza y gestiona la respuesta al incidente, en este escalon es necesario más criterio y experiencia.
  • N3 (threat hunting y forense). La élite del SOC. No espera a que salte la alerta: busca activamente amenazas que han pasado desapercibidas, hace análisis forense y mejora las reglas de detección para todos.

En la actualidad, es necesario avisar de que la IA está automatizando buena parte del triaje más mecánico del N1, pero eso no elimina el puesto, lo transforma, ya que empuja al analista a realizar tareas de más valor, como la investigación y la caza de amenazas. Saber trabajar con esas herramientas, en vez de competir con ellas, es lo que marcará la diferencia en los próximos años.

Blue Team: en qué se diferencia del pentester (Red Team)

Estos dos conceptos de Blue Team y Red Team pueden parecer confusos, pero nada más lejos de la realidad, se explica de una manera muy sencilla, en la ciberseguridad hay dos grandes bandos, los buenos y los “malos”, y el analista SOC juega en uno muy concreto.

El analista SOC es Blue Team, se encarga de defender y su trabajo es vigilar, detectar y responder, es decir, mantener la casa a salvo. El pentester, en cambio, es Red Team, y ataca de forma controlada para encontrar los agujeros antes que los malos. Uno construye y vigila el muro, mientras que el otro intenta saltarlo para ver si aguanta. No compiten, se complementan el uno con el otro, el Red Team pone a prueba al Blue Team, y de ahí salen mejores defensas. Si te pica la curiosidad por el otro lado de la trinchera, lo contamos en el artículo sobre qué hace un pentester.

Herramientas: SIEM, EDR y SOAR

Un analista SOC es tan bueno como las herramientas que sabe manejar. Estas son las tres familias que vas a oír sí o sí, más un par de imprescindibles.

  • SIEM (por ejemplo, Splunk). El cerebro del SOC. Recoge y correlaciona los registros de medio sistema para que las alertas tengan sentido, y aquí es donde el analista pasa buena parte del día.
  • EDR / XDR. Vigilan los endpoints (portátiles, servidores) y detectan comportamientos sospechosos en el propio dispositivo. El XDR amplía esa visión a más capas.
  • SOAR. Automatiza las respuestas repetitivas para que el analista no pierda el tiempo en lo mecánico y se centre en lo que de verdad requiere cabeza.
  • MITRE ATT&CK y threat intelligence. El marco común para entender cómo actúan los atacantes y la información actualizada sobre amenazas, es decir, es el idioma compartido del Blue Team.

Habilidades técnicas y soft skills

Este trabajo pide una mezcla curiosa: cabeza técnica y temple, porque una no puede funcionar si la otra no funciona.

Técnicas

  • Buena base de redes y sistemas (saber cómo funciona aquello que defiendes).
  • Manejo de SIEM y lectura de logs (correlacionar eventos y encontrar la aguja en el pajar).
  • Conocimiento de MITRE ATT&CK y de las técnicas de ataque más habituales.
  • Algo de scripting (Python) para automatizar tareas y ganar tiempo.

Soft skills

  • Atención al detalle: una alerta ignorada puede ser la brecha que lo cambia todo.
  • Sangre fría bajo presión porque cuando algo arde, hay que pensar claro y rápido.
  • Comunicación: explicar un incidente técnico a quien no lo es vale tanto como detectarlo.

Salario en España por nivel

Vamos a los números, que para eso has venido. Estas son horquillas orientativas en bruto anual, cruzando datos de Glassdoor e Indeed y ofertas reales del mercado español. La estructura por niveles ayuda a ver el recorrido.

NivelSalario bruto anual (orientativo)Qué hace
N1 (triaje, 0-2 años)22.000 – 30.000€Monitoriza y clasifica alertas; primera línea
N2 (respuesta, 2-4 años)30.000 – 42.000€Investiga y responde a incidentes
N3 (threat hunting, 4+ años)42.000 – 60.000€+Caza amenazas, forense y mejora de detección

Es importante comentar dos matices importantes. Primero, la ubicación y el sector pesan, Madrid, y sobre todo, en la banca y las grandes tecnológicas, pagan claramente por encima de esas medias. Y segundo, las certificaciones marcan diferencia desde el minuto uno porque empezar con una CompTIA Security+ en el bolsillo te coloca en mejor posición para negociar.

En cuanto a empleabilidad, pocas áreas tech están tan despejadas. La escasez global de talento en ciberseguridad se cuenta por millones de vacantes sin cubrir, y el SOC es justo donde más se nota porque como las empresas necesitan cobertura ininterrumpida, el puesto de N1 concentra el mayor volumen de ofertas de nivel inicial de todo el sector, así que en cierto sentido aunque se trabaje de noche, esto se convierte en una ventaja también. Cuanto más preparado estés, antes encontrarás empleo.

recorrido profesional de un analysta soc de junior hasta ser un treat hunting

Cómo convertirte y crecer hacia threat hunting

La buena noticia es que el SOC es de las pocas áreas de ciberseguridad con una puerta de entrada clara y realista. El camino habitual tiene pocas paradas y todas alcanzables.

  1. Construye la base. Redes, sistemas operativos y conceptos de seguridad. Sin esto, lo demás no se sostiene.
  2. Saca una certificación de entrada. La CompTIA Security+ es el estándar de facto para demostrar que vas en serio.
  3. Entra como N1. Es el puesto con más ofertas de toda la ciberseguridad de nivel inicial, porque los SOC necesitan cobertura 24/7.
  4. Crece hacia N2, N3 y threat hunting. Con experiencia y certificaciones más avanzadas, pasas de reaccionar a cazar amenazas de forma proactiva, que es donde está el salario alto.

Si todavía estás explorando el sector, nuestros mira estos contenidos donde indagamos sobre los roles de un experto en ciberseguridad y la ciberseguridad en tiempos de la IA que te darán el mapa completo. Porque defender es, hoy, uno de los acciones más críticas para los negocios.

FAQs

¿Qué es exactamente un SOC?

Un SOC (Security Operations Center) es el centro desde el que una empresa vigila su seguridad las 24 horas. Es a la vez un equipo de personas, un conjunto de herramientas y unos procesos, todo orientado a detectar y responder a ciberataques en tiempo real, y la persona encargada de estar al frente de la vigilancia es el analista SOC.

¿Hay que trabajar por turnos y de noche?

Normalmente sí, sobre todo en los niveles N1 y N2. Como los ataques no avisan, y no descansan, el SOC cubre las 24 horas, así que es habitual rotar turnos que incluyen noches y fines de semana, pero es cierto que suele compensarse con pluses, y aprovechan esa etapa para acumular experiencia rápido antes de crecer.

¿Cuánto gana un analista SOC en España?

Un N1 de entrada se mueve entre 22.000€ y 30.000€, un N2 entre 30.000€ y 42.000€, y un N3 o threat hunter desde 42.000€ y superando con experiencia los 60.000€. Si además tienes certificaciones relacionadas con la materia puede ayudarte a escalar más, y ganar más, y además, si se trata de lugares como Madrid, la banca o grandes tecnológicas también.

¿Necesito ser un experto para empezar en un SOC?

No. El nivel N1 está pensado precisamente como puerta de entrada, y lo que se valora realmente es tener una base sólida, las ganas de aprender y una certificación inicial, sin tener tanto en cuenta los años de experiencia. De hecho, es uno de los caminos más realistas para dar el salto a la ciberseguridad desde un perfil de IT generalista.