arrow_backVolver a field notes
BLUE TEAM Publicado 6 ago 2026

¿Qué hace realmente un analista SOC Tier 1 durante todo el día?

Un análisis ticket por ticket de lo que realmente implica el trabajo de SOC Tier 1, desde la clasificación de alertas hasta la escalada, sin el brillo de los anuncios de reclutamiento.

Los anuncios de trabajo para analista SOC Tier 1 son vagos adrede porque el rol es principalmente clasificación repetitiva, y las empresas saben que "monitorear alertas e investigar incidentes" suena mejor que la realidad. Aquí está cómo se ve el trabajo desde dentro, ticket por ticket.

La cola nunca se vacía realmente

Comienzas un turno y hay una cola de tickets, generalmente producida por un SIEM como Splunk, Microsoft Sentinel o QRadar. Cada ticket es una alerta: un login desde un país inusual, un pico en tráfico saliente, un archivo que coincide con una regla YARA, una cuenta de usuario bloqueada cinco veces en diez minutos. Un SOC ocupado genera cientos de estos al día, y la mayoría son el problema de Tier 1 primero.

Abres un ticket. Te da una marca de tiempo, una IP de origen, quizás un nombre de usuario, y la regla que se activó. Tu trabajo es responder una pregunta: ¿es esto algo, o es esto nada? Eso es todo. No estás arreglando nada todavía — estás decidiendo si esto merece más atención.

La clasificación es 90% recopilación de contexto

Digamos que la alerta es "viaje imposible": un usuario hizo login desde Chicago y luego, 20 minutos después, desde Frankfurt. Antes de decidir algo, recopilas contexto:

  • Verifica el patrón de login normal del usuario en el SIEM — ¿viajan por trabajo, usan una VPN, tienen una laptop que reporta la geolocalización incorrectamente?
  • Verifica si MFA fue satisfecho en ambos logins, o si el segundo usó un token en caché.
  • Busca la IP de origen en algo como VirusTotal o AbuseIPDB — ¿es un nodo Tor conocido, un proveedor VPN, una ISP residencial?
  • Comunícate directamente con el usuario si el proceso de tu SOC lo permite — un mensaje de Slack como "hola, ¿estabas haciendo login desde Alemania alrededor de las 2pm?" resuelve la mitad de estos tickets en una respuesta.

La mayoría de las veces es un cliente VPN cambiando servidores o un teléfono sincronizándose sobre LTE en una ubicación extraña. Escribes lo que encontraste, lo marcas como falso positivo y cierras el ticket. Ese es el trabajo, repetido 30-60 veces por turno según el volumen de tu SOC y tu velocidad.

Saber cuándo escalar — y escribirlo de forma que Tier 2 no tenga que rehacer tu trabajo

La habilidad real no es detectar malware. Es saber cuándo algo no cuadra lo suficiente para escalar, y escribir la escalada de forma que Tier 2 pueda asumirlo sin rehacer tu clasificación desde cero. Una mala escalada dice "login sospechoso, por favor investiga." Una buena dice:

Usuario: jsmith@company.com
Alerta: Viaje imposible (Chicago -> Frankfurt, 22 min de diferencia)
MFA: Satisfecho en ambos logins mediante notificación push
IP de origen (Frankfurt): 185.220.101.x — coincide con lista conocida de nodos Tor (puntuación de AbuseIPDB 94)
Respuesta del usuario: Niega viajar o usar VPN; reporta que no recibió notificación de MFA para el segundo login (¿posible fatiga de push?)
Recomendación: Escalar — posible compromiso de cuenta mediante spam de push de MFA. Se recomienda restablecimiento forzado de contraseña y revocación de sesión.

Esa documentación tomó quizás ocho minutos pero le ahorra a Tier 2 veinte. Los tickets como este — donde el usuario niega la actividad y la IP está marcada — son los que realmente importan, y son quizás el 5% de tu cola.

Las herramientas que tocarás en cada turno

Además del SIEM, espera vivir en un puñado de herramientas diariamente: una consola EDR (CrowdStrike Falcon, SentinelOne, Defender for Endpoint) para verificar árboles de procesos y aislar hosts si te lo indican, un sistema de tickets (ServiceNow, Jira) para rastrear tu trabajo, búsquedas de inteligencia de amenazas (VirusTotal, AbuseIPDB, urlscan.io) para verificaciones rápidas de IOC, y a menudo un documento de runbook o playbook que te dice exactamente qué pasos seguir para cada tipo de alerta. El trabajo de Tier 1 está conducido por playbooks adrede — la consistencia importa más que la improvisación en este nivel.

Por qué la repetición es en realidad el entrenamiento

La razón por la que Tier 1 existe como un rol distinto, en lugar de enviar cada alerta directamente a analistas senior, es el reconocimiento de patrones a través del volumen. Después de algunos cientos de tickets de viaje imposible comienzas a reconocer la forma de uno real versus un cambio de VPN rutinario antes de que siquiera hayas terminado de recopilar contexto. Ese instinto no viene de un curso — viene de hacer la versión aburrida del trabajo el tiempo suficiente para que el incidente real raro realmente se destaque.

Si estás trazando un camino hacia el trabajo de blue team, Korra Studio tiene segmentos sobre conceptos básicos de consultas SIEM, flujos de trabajo de clasificación de phishing, y qué separa las responsabilidades de Tier 1 de Tier 2 en la práctica.

Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.

¿Listo para ir más allá?

Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.

Empezar gratisarrow_forward