Estimados amigos de Inseguros !!!
Una de las preguntas que más se repite cuando alguien quiere empezar en ciberseguridad defensiva es esta:
“¿Qué tengo que estudiar para trabajar en un SOC?”
Y justo después viene la segunda:
“¿Empiezo por Wazuh, por ELK o por Microsoft Sentinel?”
La pregunta tiene sentido, pero muchas veces está mal enfocada. No porque Wazuh, ELK o Sentinel no sean importantes. Claro que lo son. Son herramientas muy usadas en entornos de monitorización, detección y respuesta. El problema es pensar que aprender una herramienta es lo mismo que aprender a trabajar en un SOC.
Y no lo es.
Un SOC no va de mirar pantallas con alertas bonitas. Va de entender qué está pasando, priorizar, investigar, descartar ruido, documentar, escalar, responder y mejorar las detecciones con criterio.
Qué es realmente un SOC
SOC significa Security Operations Center. Dicho en cristiano: es el equipo, proceso o servicio encargado de vigilar la seguridad de una organización, detectar comportamientos sospechosos y ayudar a responder ante incidentes.
Un SOC puede ser enorme, con equipos 24×7, analistas Tier 1, Tier 2, Tier 3, threat hunters, ingenieros de detección y responsables de respuesta. O puede ser algo mucho más pequeño: una empresa con una persona revisando alertas, un SIEM básico y algunos procedimientos.
Pero la lógica es la misma.
Un SOC necesita recoger eventos, convertirlos en información útil, detectar comportamientos anómalos y actuar cuando algo huele mal.
Y aquí es donde entran herramientas como Wazuh, ELK o Microsoft Sentinel.
Wazuh, ELK y Sentinel son herramientas, no el objetivo
Este punto es importante.
Wazuh está muy bien para aprender monitorización, agentes, reglas, FIM, eventos, vulnerabilidades y visibilidad sobre endpoints.
ELK ayuda mucho a entender ingesta, búsqueda, dashboards, normalización y explotación de logs.
Microsoft Sentinel es una plataforma SIEM/SOAR muy potente dentro del ecosistema Microsoft, especialmente interesante si trabajas con Azure, Microsoft 365, Defender, Entra ID o entornos híbridos.
Pero antes de obsesionarte con qué herramienta estudiar, deberías preguntarte algo más básico:
¿Entiendo qué estoy buscando?
¿Sé diferenciar una alerta importante de ruido?
¿Sé leer un evento de Windows?
¿Sé qué es una autenticación sospechosa?
¿Sé qué pinta tiene un movimiento lateral?
¿Sé cómo documentar una investigación?
¿Sé cuándo escalar un incidente?
Porque si no tienes esa base, da igual que uses Wazuh, ELK, Sentinel, Splunk o cualquier otra plataforma. Vas a tener dashboards, alertas y gráficos, pero poco criterio.
Y en un SOC, el criterio vale oro.
Qué estudiar antes de hacer un curso SOC
Antes de meterte a fondo en una herramienta SIEM, yo ordenaría el aprendizaje en varias capas.
No necesitas ser experto en todo desde el primer día. Pero sí necesitas una base suficiente para no ir perdido.
1. Fundamentos de sistemas y redes
Un analista SOC tiene que entender cómo funciona un entorno real.
No hace falta ser administrador senior de sistemas, pero sí debes entender conceptos como:
Direcciones IP.
DNS.
HTTP y HTTPS.
Puertos y servicios.
Windows y Linux a nivel básico.
Usuarios, grupos y permisos.
Active Directory.
VPN.
Firewalls.
Logs de sistema.
Procesos y servicios.
Esto parece poco glamuroso, pero es la base.
Muchas alertas de seguridad no se entienden si no sabes cómo funciona una red o un sistema operativo. Un inicio de sesión raro, una conexión saliente, un proceso sospechoso o una modificación de permisos solo tienen sentido cuando conoces el contexto.
Si vienes de sistemas, redes o soporte IT, ya tienes mucho ganado. Si vienes desde cero, te tocará construir esta base con paciencia.
2. Fundamentos de ciberseguridad defensiva
Después viene la parte de seguridad.
Aquí tienes que entender conceptos como:
Malware.
Phishing.
Ransomware.
Movimiento lateral.
Persistencia.
Escalada de privilegios.
Exfiltración de datos.
Credenciales comprometidas.
Vulnerabilidades.
Hardening.
Detección y respuesta.
No se trata de memorizar definiciones. Se trata de entender cómo se comporta un atacante y qué señales puede dejar en el camino.
Por eso, un buen perfil Blue Team no debería estudiar solo defensa. También debe entender ataque.
No para “hacer el hacker” sin más, sino para saber qué está defendiendo.
Un buen complemento para empezar es el www.seguridadsi.com/curso/blue-team-vs-red-team, porque ayuda a entender la relación entre ataque y defensa sin quedarse en teoría.
3. Logs: el idioma del SOC
Si quieres trabajar en SOC, tienes que aprender a leer logs.
Los logs son el rastro de lo que ocurre en los sistemas. No siempre son claros, no siempre vienen limpios y no siempre dicen “aquí hay un ataque”. Pero son una fuente esencial para investigar.
Algunos logs que deberías empezar a conocer:
Eventos de seguridad de Windows.
Logs de autenticación.
Logs de PowerShell.
Logs de firewall.
Logs de proxy.
Logs de DNS.
Logs de EDR.
Logs de Microsoft 365.
Logs de Azure / Entra ID.
Logs de servidores Linux.
Logs de aplicaciones críticas.
Aquí es donde mucha gente se atasca. Instala un SIEM, recibe miles de eventos y no sabe por dónde empezar.
Y es normal.
El valor de un analista no está en ver muchos logs. Está en saber cuáles importan, cómo relacionarlos y qué historia cuentan.
4. MITRE ATT&CK: ordenar la cabeza
MITRE ATT&CK es uno de los marcos más útiles para quien quiere trabajar en Blue Team o SOC.
¿Por qué?
Porque te ayuda a ordenar técnicas de ataque reales: acceso inicial, ejecución, persistencia, escalada de privilegios, evasión, robo de credenciales, descubrimiento, movimiento lateral, exfiltración y más.
No es una lista para decorar una presentación. Bien usado, MITRE sirve para mapear qué estás detectando, qué no estás viendo y qué deberías priorizar.
Por ejemplo, si tienes muchas alertas genéricas pero no detectas credential dumping, PowerShell sospechoso, abuso de cuentas privilegiadas o movimiento lateral, tienes un problema.
Para esto encaja muy bien un curso MITRE ATT&CK, porque te da lenguaje común y criterio para conectar técnicas ofensivas con detecciones defensivas.
5. Vulnerabilidades y contexto de riesgo
Un SOC no vive aislado.
Muchas alertas tienen relación directa con vulnerabilidades, sistemas desactualizados, configuraciones débiles o exposición innecesaria.
Por eso es útil saber interpretar vulnerabilidades, priorizar riesgos y entender qué impacto real tienen en una empresa.
No todas las vulnerabilidades son igual de urgentes. No todos los CVE se explotan igual. No todos los activos tienen el mismo valor.
Un analista SOC que entiende vulnerabilidades puede investigar mejor, priorizar mejor y hablar mejor con sistemas, redes y responsables técnicos.
Aquí tiene sentido formarse en un curso de análisis de vulnerabilidades, especialmente si quieres pasar de “veo alertas” a “entiendo el riesgo”.
6. Windows y Active Directory
Si trabajas en empresas, tarde o temprano te vas a encontrar con Windows y Active Directory.
Y si trabajas en un SOC, vas a ver muchos eventos relacionados con inicios de sesión, Kerberos, NTLM, grupos privilegiados, GPOs, servicios, RDP, SMB, PowerShell y movimientos laterales.
Por eso, estudiar ataques y defensas en Windows/Active Directory es una de las mejores inversiones para un perfil Blue Team.
Técnicas como Pass-the-Hash, Kerberoasting, DCSync, abuso de GPOs o lateral movement no son “cosas de Red Team” únicamente. Son técnicas que un SOC debería saber detectar y entender.
Si quieres reforzar esta parte, puedes revisar el curso de 10 técnicas de ataque en Windows y Active Directory, porque conecta muy bien con detección, mitigación y operación defensiva.
Entonces, ¿cuándo estudio Wazuh, ELK o Sentinel?
Cuando tengas una base mínima.
No perfecta. Mínima.
Cuando ya entiendas sistemas, redes, logs, conceptos de ataque, MITRE y algo de operación defensiva, entonces sí tiene mucho sentido meterte de lleno en herramientas.
Ahí una ruta SOC con Wazuh, ELK y Sentinel empieza a tener valor real.
Porque ya no estás haciendo clics en una consola. Estás entendiendo qué ingieres, por qué lo ingieres, qué detecciones creas, qué falsos positivos aparecen y cómo responder.
Una buena ruta SOC de detección y respuesta debería ayudarte a trabajar cosas como:
Ingesta y normalización de eventos.
Reglas de detección.
KQL.
Hunting.
Playbooks de respuesta.
Reducción de falsos positivos.
Métricas SOC.
Reporting entendible para negocio.
Automatización.
Procedimientos de triage.
Esto es lo que diferencia un curso de herramienta de una formación SOC útil.
Qué perfil necesita una empresa en un SOC
Una empresa no necesita solamente alguien que sepa abrir Sentinel o mirar Wazuh.
Necesita alguien que pueda aportar orden.
Alguien que sepa mirar una alerta y preguntarse:
¿Es real o es ruido?
¿Qué activo está afectado?
¿Qué usuario aparece?
¿Hay más eventos relacionados?
¿Ha pasado antes?
¿Tiene relación con una vulnerabilidad?
¿Hay movimiento lateral?
¿Hay credenciales comprometidas?
¿Tengo que escalar?
¿Qué evidencias documento?
¿Qué acción recomiendo?
Eso es trabajar en SOC.
Y eso se aprende con práctica, con casos reales y con una formación que no se quede en “mira qué dashboard más bonito”.
Ruta recomendada para empezar en Blue Team
Si tuviera que ordenar una ruta sencilla para alguien que quiere empezar, sería esta:
Primero, fundamentos de sistemas, redes y seguridad.
Después, Blue Team vs Red Team para entender la lógica de ataque y defensa.
Luego, MITRE ATT&CK para ordenar técnicas y detecciones.
Después, análisis de vulnerabilidades y riesgo.
A continuación, Windows y Active Directory desde el punto de vista defensivo.
Y finalmente, una ruta SOC práctica con Wazuh, ELK, Sentinel, detecciones, hunting, playbooks y métricas.
No hace falta hacerlo todo en tres semanas. De hecho, mejor no hacerlo así.
La ciberseguridad se aprende por capas.
¿Y si estoy empezando desde cero?
Si estás empezando desde cero, no pasa nada.
Pero no te engañes pensando que en dos tardes vas a ser analista SOC porque has instalado Wazuh en una máquina virtual.
Instalar una herramienta está bien. Es parte del camino.
Pero el salto profesional viene cuando entiendes qué está pasando por debajo.
Para empezar sin coste, puedes revisar los cursos gratis de ciberseguridad de SeguridadSi. Son una buena forma de probar, ubicarte y ver por dónde seguir.
Y cuando ya quieras una ruta más seria, puedes pasar a una formación orientada a operación SOC real.
Formación SOC para profesionales y empresas
En SeguridadSi trabajamos la formación con una idea muy clara: que el alumno entienda lo que hace y pueda aplicarlo en entornos reales.
No se trata de aprender nombres de herramientas. Se trata de aprender a pensar como Blue Team.
A detectar mejor.
A investigar con criterio.
A reducir ruido.
A documentar.
A responder.
A explicar el riesgo.
A mejorar la seguridad de una empresa desde la operación diaria.
Si eres profesional IT, administrador de sistemas, técnico de soporte, analista junior o responsable técnico, una ruta SOC puede ayudarte a dar un salto importante hacia ciberseguridad defensiva.
Y si eres empresa, formar a tu equipo en SOC, detección y respuesta puede marcar la diferencia entre tener muchas alertas y tener capacidad real de reacción.
Puedes ver la Ruta SOC: detección y respuesta, donde trabajamos con herramientas y conceptos como Wazuh, ELK, Sentinel, KQL, hunting, playbooks, automatización y métricas SOC.
También puedes conocer más sobre la academia y el enfoque de formación en la página de SeguridadSi y Joaquín Molina “Kinomakino”
Conclusión
Si quieres empezar en SOC o Blue Team, no empieces preguntando solo qué herramienta aprender.
Wazuh, ELK y Sentinel son importantes, sí. Pero antes necesitas entender sistemas, redes, logs, ataques, vulnerabilidades, MITRE y operación defensiva.
La herramienta cambia. El criterio se queda.
Y eso es precisamente lo que diferencia a alguien que mira alertas de alguien que empieza a trabajar de verdad en ciberseguridad defensiva.
Preguntas frecuentes sobre curso SOC
¿Qué hay que estudiar para trabajar en un SOC?
Para trabajar en un SOC conviene estudiar sistemas, redes, logs, fundamentos de ciberseguridad, MITRE ATT&CK, vulnerabilidades, Windows/Active Directory y herramientas SIEM como Wazuh, ELK o Microsoft Sentinel.
¿Es mejor empezar por Wazuh, ELK o Sentinel?
Antes de elegir herramienta es recomendable aprender fundamentos de monitorización, lectura de logs, detección y respuesta. Después, Wazuh, ELK y Sentinel tienen mucho más sentido.
¿Qué es mejor para empezar en Blue Team?
Para empezar en Blue Team conviene entender cómo atacan los adversarios, cómo se generan evidencias en los sistemas y cómo se detectan comportamientos sospechosos. MITRE ATT&CK, logs y práctica con SIEM son claves.
¿Un curso SOC sirve para encontrar trabajo?
Un curso SOC puede ayudar mucho si es práctico y enseña investigación, detección, triage, herramientas SIEM, reducción de falsos positivos y procedimientos reales. No basta con aprender una consola. Y si tu objetivo es dar el salto laboral, te vendrá muy bien nuestro ebook gratuito para encontrar trabajo en ciberseguridad.
¿Necesito saber programar para trabajar en un SOC?
No es obligatorio al principio, pero ayuda. Saber algo de scripting, PowerShell, consultas KQL o búsquedas en logs permite investigar mejor y automatizar tareas.
Gracias por leerme !!!