05 sep
|
SOFTTEK
|
Tequisquiapan
05 sep
SOFTTEK
Tequisquiapan
Alerts Analyst / Incident Analyst – Junior 1 a 2 años de experiencia en Cybersecurity/SOC/Incident Response , o experiencia equivalente demostrable.Se considera deseable experiencia práctica con SIEM, EDR, Darktrace, Azure y herramientas de análisis de red , así como conocimientos de fundamentos de Incident Response y SOC Operations. Asignación remota en cualquier sitio de MéxicoNivel de ingles hablado: Intermedio alto Descripción del Perfil Competente de Ciberseguridad de nivel Junior responsable de la monitorización, identificación, análisis inicial, clasificación y gestión de alertas e incidentes de seguridad , asegurando una respuesta oportuna de acuerdo con los procedimientos y niveles de severidad establecidos.El perfil debe contar con capacidad para realizar triage de alertas, distinguir eventos legítimos de potenciales amenazas, enriquecer información proveniente de diferentes fuentes y documentar adecuadamente los casos en las plataformas de gestión de incidentes.Participará en la investigación de incidentes de complejidad baja y media, coordinación inicial con equipos de IT, Infraestructura, Endpoint, Network y Cloud , así como en actividades de contención guiada y seguimiento hasta el cierre formal del incidente.Deberá tener conocimientos prácticos de SIEM/EDR, Darktrace, Azure Cloud y análisis de redes , además de fundamentos de respuesta a incidentes, análisis de eventos y conceptos de ciberseguridad.Los incidentes que requieran análisis avanzado, threat hunting o coordinación especializada de contención deberán ser escalados al nivel L3 / Threat Hunter. Actividades 1. Monitoring & Detection Monitorear alertas y eventos de seguridad provenientes de SIEM, EDR, Darktrace y otras fuentes dentro del alcance del servicio.Revisar eventos de seguridad y determinar si corresponden a actividad legítima, ruido o una potencial amenaza.Realizar validación inicial de alertas y eliminación de falsos positivos.Identificar patrones básicos de comportamiento sospechoso.Dar seguimiento a alertas de alta y crítica prioridad durante actividades de On-Call.2. Alert Triage & Classification Ejecutar el análisis inicial de las alertas recibidas.Clasificar eventos e incidentes de acuerdo con los criterios establecidos.Determinar la severidad: Critical, High, Medium o Low .Recopilar y validar información básica relacionada con:Usuario.Host/Endpoint.Dirección IP.Timestamp.Aplicación o servicio involucrado.Eventos relacionados.Contexto de la alerta.Correlacionar información básica entre diferentes fuentes de seguridad.3. Incident Investigation Realizar investigación inicial y análisis detallado de incidentes de baja y media complejidad.Correlacionar eventos provenientes de diferentes fuentes para determinar la naturaleza del incidente.Analizar indicadores básicos de compromiso (IoC).Identificar posibles usuarios, dispositivos, aplicaciones o recursos afectados.Determinar, cuando sea posible, el alcance inicial y potencial vector de ataque.Documentar hallazgos,
evidencias y acciones realizadas.Identificar aquellos casos que requieren análisis avanzado y escalarlos al L3 / Threat Hunter.4. Ticket & Request Management Crear tickets de incidentes y solicitudes de seguridad.Mantener la documentación mínima obligatoria de cada caso.Actualizar tickets con avances, evidencias, análisis y acciones realizadas.Mantener trazabilidad completa desde la detección hasta el cierre.Atender solicitudes de baja complejidad, tales como validaciones, consultas y verificaciones relacionadas con seguridad.Gestionar solicitudes de complejidad media/alta de acuerdo con los procedimientos definidos.5. Response & Coordination Coordinar acciones de respuesta con equipos de:o IT.o Infrastructure.o Endpoint.o Network.o Cloud. Ejecutar actividades de contención guiadas y previamente autorizadas .Dar seguimiento a acciones de erradicación y recuperación.Coordinar la validación posterior a las acciones de remediación.Participar en la gestión de Major Incidents generados por el SOC/GCC.Escalar oportunamente los incidentes que requieran capacidades avanzadas de investigación o respuesta.6. Vulnerability-Related Incidents Identificar cuando un incidente pueda estar relacionado con una vulnerabilidad explotable.Registrar y relacionar el incidente con la vulnerabilidad correspondiente.Dar seguimiento a las actividades de remediación.Coordinar la validación posterior a la remediación.Apoyar en la verificación de que la condición que originó el incidente haya sido corregida.7. On-Call Participar en el esquema de guardias/on-call.Realizar reconocimiento y triage inicial de alertas fuera de horario.Priorizar principalmente eventos High/Critical .Ejecutar procedimientos de escalamiento establecidos.Mantener comunicación y documentación adecuada durante la atención de incidentes.Responsabilidades Mantener una atención oportuna de las alertas asignadas de acuerdo con los SLA establecidos.Garantizar una correcta clasificación y priorización de eventos e incidentes.Reducir falsos positivos mediante una adecuada validación inicial.Mantener documentación completa, precisa y actualizada de los incidentes.Asegurar el seguimiento de los casos desde la detección hasta su cierre.Escalar oportunamente incidentes que excedan el nivel de análisis o autoridad del rol.Coordinar efectivamente con equipos técnicos durante las actividades de respuesta.Mantener la confidencialidad e integridad de la información y evidencias relacionadas con incidentes.Cumplir los procedimientos, playbooks y estándares establecidos para Incident Response.Participar en actividades de mejora continua relacionadas con detección,
triage y respuesta.Mantener actualizado su conocimiento sobre nuevas amenazas, técnicas de ataque y mecanismos de detección.Conocimientos Técnicos Cybersecurity Operations Fundamentos de Security Operations Center (SOC).Conceptos de Incident Response.Alert triage y event analysis.Clasificación y priorización de incidentes.Indicadores de compromiso (IoC).Conceptos básicos de MITRE ATT&CK.An;álisis de logs y eventos de seguridad.Conocimiento de técnicas comunes de ataque y compromiso.SIEM / EDR / Detection Conceptos y operación básica de plataformas SIEM.Análisis de eventos provenientes de EDR.Correlación básica de eventos.Identificación de falsos positivos.Investigación de alertas y generación de evidencias.Conocimiento de herramientas de detección y respuesta.Darktrace Conocimiento operativo de Darktrace .Análisis y triage de alertas generadas por Darktrace.Interpretación básica de anomalías de comportamiento de red.Identificación de dispositivos, usuarios y conexiones involucradas.Investigación inicial de comunicaciones sospechosas.Comprensión básica de Network Detection and Response (NDR).Azure Cloud Fundamentos de Microsoft Azure.Conceptos de recursos, subscriptions, tenants y servicios cloud.Conocimientos básicos de Azure networking.Azure identities y conceptos de Entra ID.Análisis básico de logs y eventos de Azure.Comprensión de actividades sospechosas en ambientes cloud.Conceptos básicos de seguridad en workloads de Azure.Network Analysis Fundamentos de redes TCP/IP.Modelo OSI.TCP, UDP, DNS, HTTP/HTTPS, SMTP, SSH.Direccionamiento IP, subnetting y puertos.Análisis básico de tráfico de red.Identificación de conexiones sospechosas.Conceptos de firewall, proxy, VPN y NAT.Capacidad para interpretar información básica de PCAPs y/o herramientas de análisis de red.Identificación de patrones básicos de Command & Control (C2), scanning y comunicación anómala.Endpoint / Operating Systems Fundamentos de Windows y Linux.Procesos, servicios y conexiones de red.Windows Event Logs.Conceptos básicos de PowerShell.Conceptos básicos de malware y comportamiento de procesos.Análisis básico de actividad sospechosa en endpoints.Incident Management Gestión de tickets y evidencias.Documentación de incidentes.Escalamiento basado en severidad.Seguimiento de SLA.Conceptos de Major Incident Management.Procesos de Incident Response.Competencias Deseables Capacidad analítica y pensamiento crítico.Atención al detalle.Capacidad para trabajar bajo presión.Comunicación efectiva con equipos técnicos.Capacidad para seguir procedimientos y playbooks.Capacidad para identificar cuándo un incidente debe ser escalado.Orientación a la documentación y trazabilidad.Disponibilidad para participar en esquema On-Call.Inglés técnico.Interés por mantenerse actualizado en amenazas y técnicas de ataque.Certificaciones Deseables CompTIA Security+Microsoft SC-200Microsoft AZ-900 / AZ-500Splunk Core User o equivalente SIEMCertificaciones/cursos de SOC Analyst o Incident ResponseCertificaciones relacionadas con Network Security
📌 Incident Analyst Cybersecurity Junior (Tequisquiapan)
🏢 SOFTTEK
📍 Tequisquiapan