13 ago
|
SOFTTEK
|
México
Alerts Analyst / Incident Analyst – Junior
1 a 2 años de experiencia en Cybersecurity/SOC/Incident Response, o experiencia equivalente demostrable.
Se considera deseable experiencia práctica con SIEM, EDR, Darktrace, Azure y herramientas de análisis de red, así como conocimientos de fundamentos de Incident Response y SOC Operations.
Asignación remota en cualquier sitio de México
Nivel de ingles hablado: Intermedio alto
Descripción del Perfil
Competente de Ciberseguridad de nivel Junior responsable de la monitorización, identificación, análisis inicial, clasificación y gestión de alertas e incidentes de seguridad, asegurando una respuesta oportuna de acuerdo con los procedimientos y niveles de severidad establecidos.
El perfil debe contar con capacidad para realizar triage de alertas, distinguir eventos legítimos de potenciales amenazas, enriquecer información proveniente de diferentes fuentes y documentar adecuadamente los casos en las plataformas de gestión de incidentes.
Participará en la investigación de incidentes de complejidad baja y media, coordinación inicial con equipos de IT, Infraestructura, Endpoint, Network y Cloud, así como en actividades de contención guiada y seguimiento hasta el cierre formal del incidente.
Deberá tener conocimientos prácticos de SIEM/EDR, Darktrace, Azure Cloud y análisis de redes, además de fundamentos de respuesta a incidentes, análisis de eventos y conceptos de ciberseguridad.
Los incidentes que requieran análisis avanzado, threat hunting o coordinación especializada de contención deberán ser escalados al nivel L3 / Threat Hunter.
Actividades
- Monitoring & Detection
Monitorear alertas y eventos de seguridad provenientes de SIEM, EDR, Darktrace y otras fuentes dentro del alcance del servicio.
Revisar eventos de seguridad y determinar si corresponden a actividad legítima, ruido o una potencial amenaza.
Realizar validación inicial de alertas y eliminación de falsos positivos.
Identificar patrones básicos de comportamiento sospechoso.
Dar seguimiento a alertas de alta y crítica prioridad durante actividades de On-Call.
2.
Alert
Triage & Classification
Ejecutar el análisis inicial de las alertas recibidas.
Clasificar eventos e incidentes de acuerdo con los criterios establecidos.
Determinar la severidad: Critical, High, Medium o Low.
Recopilar y validar información básica relacionada con:
Usuario.
Host/Endpoint.
Dirección IP.
Timestamp.
Aplicación o servicio involucrado.
Eventos relacionados.
Contexto de la alerta.
Correlacionar información básica entre diferentes fuentes de seguridad.
3.
Incident
Investigation
Realizar investigación inicial y análisis detallado de incidentes de baja y media complejidad.
Correlacionar eventos provenientes de diferentes fuentes para determinar la naturaleza del incidente.
Analizar indicadores básicos de compromiso (IoC).
Identificar posibles usuarios, dispositivos, aplicaciones o recursos afectados.
Determinar, cuando sea posible, el alcance inicial y potencial vector de ataque.
Documentar hallazgos, evidencias y acciones realizadas.
Identificar aquellos casos que requieren análisis avanzado y escalarlos al L3 / Threat Hunter.
- Ticket & Request Management
Crear tickets de incidentes y solicitudes de seguridad.
Mantener la documentación mínima obligatoria de cada caso.
Actualizar tickets con avances, evidencias, análisis y acciones realizadas.
Mantener trazabilidad completa desde la detección hasta el cierre.
Atender solicitudes de baja complejidad, tales como validaciones, consultas y verificaciones relacionadas con seguridad.
Gestionar solicitudes de complejidad media/alta de acuerdo con los procedimientos definidos.
- Response & Coordination
Coordinar acciones de respuesta con equipos de:
o IT.
o Infrastructure.
o Endpoint.
o Network.
o Cloud.
Ejecutar actividades de contención guiadas y previamente autorizadas.
Dar seguimiento a acciones de erradicación y recuperación.
Coordinar la validación posterior a las acciones de remediación.
Participar en la gestión de Major Incidents generados por el SOC/GCC.
Escalar oportunamente los incidentes que requieran capacidades avanzadas de investigación o respuesta.
- Vulnerability-Related Incidents
Identificar cuando un incidente pueda estar relacionado con una vulnerabilidad explotable.
Registrar y relacionar el incidente con la vulnerabilidad correspondiente.
Dar seguimiento a las actividades de remediación.
Coordinar la validación posterior a la remediación.
Apoyar en la verificación de que la condición que originó el incidente haya sido corregida.
- On-Call
Participar en el esquema de guardias/on-call.
Realizar reconocimiento y triage inicial de alertas fuera de horario.
Priorizar principalmente eventos High/Critical.
Ejecutar procedimientos de escalamiento establecidos.
Mantener comunicación y documentación adecuada durante la atención de incidentes.
Responsabilidades
Mantener una atención oportuna de las alertas asignadas de acuerdo con los SLA establecidos.
Garantizar una correcta clasificación y priorización de eventos e incidentes.
Reducir falsos positivos mediante una adecuada validación inicial.
Mantener documentación completa, precisa y actualizada de los incidentes.
Asegurar el seguimiento de los casos desde la detección hasta su cierre.
Escalar oportunamente incidentes que excedan el nivel de análisis o autoridad del rol.
Coordinar efectivamente con equipos técnicos durante las actividades de respuesta.
Mantener la confidencialidad e integridad de la información y evidencias relacionadas con incidentes.
Cumplir los procedimientos, playbooks y estándares establecidos para Incident Response.
Participar en actividades de mejora continua relacionadas con detección, triage y respuesta.
Mantener actualizado su conocimiento sobre nuevas amenazas,
técnicas de ataque y mecanismos de detección.
Conocimientos Técnicos
Cybersecurity Operations
Fundamentos de Security Operations Center (SOC).
Conceptos de Incident Response.
Alert triage y event analysis.
Clasificación y priorización de incidentes.
Indicadores de compromiso (IoC).
Conceptos básicos de MITRE ATT&CK.;
Análisis de logs y eventos de seguridad.
Conocimiento de técnicas comunes de ataque y compromiso.
SIEM / EDR / Detection
Conceptos y operación básica de plataformas SIEM.
Análisis de eventos provenientes de EDR.
Correlación básica de eventos.
Identificación de falsos positivos.
Investigación de alertas y generación de evidencias.
Conocimiento de herramientas de detección y respuesta.
Darktrace
Conocimiento operativo de Darktrace.
Análisis y triage de alertas generadas por Darktrace.
Interpretación básica de anomalías de comportamiento de red.
Identificación de dispositivos, usuarios y conexiones involucradas.
Investigación inicial de comunicaciones sospechosas.
Comprensión básica de Network Detection and Response (NDR).
Azure Cloud
Fundamentos de Microsoft Azure.
Conceptos de recursos, subscriptions, tenants y servicios cloud.
Conocimientos básicos de Azure networking.
Azure identities y conceptos de Entra ID.
Análisis básico de logs y eventos de Azure.
Comprensión de actividades sospechosas en ambientes cloud.
Conceptos básicos de seguridad en workloads de Azure.
Network Analysis
Fundamentos de redes TCP/IP.
Modelo OSI.
TCP, UDP, DNS, HTTP/HTTPS, SMTP, SSH.
Direccionamiento IP, subnetting y puertos.
Análisis básico de tráfico de red.
Identificación de conexiones sospechosas.
Conceptos de firewall, proxy, VPN y NAT.
Capacidad para interpretar información básica de PCAPs y/o herramientas de análisis de red.
Identificación de patrones básicos de Command & Control (C2), scanning y comunicación anómala.
Endpoint / Operating Systems
Fundamentos de Windows y Linux.
Procesos, servicios y conexiones de red.
Windows Event Logs.
Conceptos básicos de PowerShell.
Conceptos básicos de malware y comportamiento de procesos.
Análisis básico de actividad sospechosa en endpoints.
Incident Management
Gestión de tickets y evidencias.
Documentación de incidentes.
Escalamiento basado en severidad.
Seguimiento de SLA.
Conceptos de Major Incident Management.
Procesos de Incident Response.
Competencias Deseables
Capacidad analítica y pensamiento crítico.
Atención al detalle.
Capacidad para trabajar bajo presión.
Comunicación efectiva con equipos técnicos.
Capacidad para seguir procedimientos y playbooks.
Capacidad para identificar cuándo un incidente debe ser escalado.
Orientación a la documentación y trazabilidad.
Disponibilidad para participar en esquema On-Call.
Inglés técnico.
Interés por mantenerse actualizado en amenazas y técnicas de ataque.
Certificaciones Deseables
CompTIA Security+
Microsoft SC-200
Microsoft AZ-900 / AZ-500
Splunk Core User o equivalente SIEM
Certificaciones/cursos de SOC Analyst o Incident Response
Certificaciones relacionadas con Network Security
📌 Incident Analyst Cybersecurity Junior (México)
🏢 SOFTTEK
📍 México