¿Puede un analista de datos entrar en ciberseguridad?
Sí — los analistas de datos ya tienen SQL, dashboards y habilidades de detección de patrones que aplican directamente al trabajo en SOC y detección.
Los analistas de datos reciben esta pregunta constantemente, y la respuesta honesta es que la transición es más corta de lo que la mayoría piensa. Ya sabes cómo hacer consultas en datasets desordenados, detectar outliers, y explicar hallazgos a stakeholders no técnicos. Los equipos de seguridad necesitan exactamente eso, solo apuntado a logs en lugar de números de ventas.
Qué realmente se transfiere
SQL es el activo más grande en el que no estás pensando. Las herramientas SIEM como Splunk (SPL), Elastic (KQL/Lucene), y Microsoft Sentinel (KQL) todas usan lenguajes de consulta que se sienten como primos de SQL. Si has escrito un GROUP BY con una cláusula HAVING para encontrar cuentas con volumen de órdenes inusual, puedes aprender a escribir una consulta que encuentre cuentas con volumen de login inusual en una semana, no en un semestre.
La experiencia en dashboarding también importa. Los analistas que han construido dashboards en Tableau o Power BI ya entienden cómo convertir eventos brutos en algo que un director mira durante cinco segundos y entiende el punto. Los dashboards SOC viven o mueren en esa misma claridad.
Lo que te falta es contexto: cómo funciona realmente TCP/IP, qué se ve como un evento de autenticación Windows normal versus uno sospechoso, y cómo se mueven los atacantes una vez que están dentro de una red. Eso es aprendible, pero es trabajo real y deberías presupuestar de tres a seis meses de estudio consistente, no un fin de semana.
Construye las piezas faltantes en orden
Empieza con fundamentos de networking, no herramientas. Necesitas entender genuinamente qué es un three-way TCP handshake, cómo funciona la resolución DNS, y qué está haciendo ARP antes de que cualquier captura de paquetes tenga sentido. Algunas semanas con el curso "Computer Networking" de Jason o el material gratuito de Cisco NetAcad vale más que saltar directo a Wireshark.
Luego aprende un sistema operativo profundamente desde el lado de la seguridad. Elige Windows si quieres trabajo SOC/blue team (la mayoría de ambientes enterprise son Windows-heavy) — aprende Event IDs como 4624 (logon exitoso) y 4625 (logon fallido), entiende conceptos básicos de Active Directory, y acostúmbrate a PowerShell para extraer logs.
Después, ponte a trabajar con un SIEM. La ruta SOC Level 1 de TryHackMe y LetsDefend te dan escenarios reales de triage de alertas usando interfaces de herramientas reales, no solo teoría. Aquí es donde tus instintos de analista entran en juego — reconocerás patrones de falsos positivos más rápido que alguien sin experiencia en data.
Certificaciones que realmente abren puertas
Evita la tentación de coleccionar certificaciones antes de tener horas de hands-on. El orden que funciona para la mayoría de cambios de carrera:
- CompTIA Security+ — te supera los filtros de HR, cubre terminología que necesitas de todas formas
- CompTIA CySA+ o Blue Team Level 1 (BTL1) — ambas se enfocran fuerte en análisis de logs y detección, lo que juega a tus fortalezas
- GIAC GCIA o certificaciones Splunk — después, una vez estés en un rol SOC y quieras especializarte
Security+ solo no te conseguirá un trabajo sin alguna evidencia de laboratorio. Emparéjalo con un home lab donde realmente hayas hecho triage de alertas.
Posiciónate para la entrevista
No escondas tu background de analista — véndelo directamente. Cuando un hiring manager te pregunte por qué quieres entrar en seguridad, di algo como:
Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.
Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.
Empezar gratisarrow_forward