Formación Profesional para Analistas SOC

Aprendé a pensar como un analista SOC

Investigar una alerta no consiste solamente en consultar una IP en una herramienta de reputación o ejecutar una búsqueda en un SIEM.

Un buen analista necesita interpretar evidencia, formular hipótesis, distinguir actividad legítima de actividad maliciosa, determinar el alcance de un incidente y tomar decisiones fundamentadas.

Esta formación fue diseñada para desarrollar esas capacidades desde una perspectiva práctica, progresiva y aplicable a entornos reales de trabajo.

Inicio: 22 de septiembre de 2026 Clases: martes y jueves, de 19:00 a 22:00 hs UTC-3 (Ver horario en tu país) Modalidad: online en vivo + clases grabadas + actividades prácticas autónomas Cupos limitados: 20 participantes

Quiero inscribirme

Quiero inscribir a mi equipo


Más que aprender a usar un SIEM

Las herramientas cambian.

Los productos cambian.

Las interfaces cambian.

El criterio profesional permanece.

El objetivo del programa no es formar operadores de una plataforma específica, sino desarrollar analistas capaces de enfrentarse a una situación de seguridad y preguntarse:

  • ¿Qué ocurrió?
  • ¿Qué evidencia tengo?
  • ¿Qué demuestra realmente esa evidencia?
  • ¿Qué otras explicaciones son posibles?
  • ¿Qué información necesito para confirmarlas o descartarlas?
  • ¿Cuál es el alcance y el impacto potencial?
  • ¿Qué debería hacerse?
  • ¿Qué tan seguro estoy de mi conclusión?
  • ¿Cómo documento y comunico el resultado?

A lo largo del curso, estos principios se aplicarán sobre alertas, logs, eventos, investigaciones y escenarios prácticos.


¿A quién está dirigida esta formación?

El programa está pensado para:

  • Profesionales que quieran comenzar a desarrollarse como Analistas SOC.
  • Analistas junior que quieran fortalecer sus capacidades de investigación.
  • Profesionales de infraestructura, redes, soporte o sistemas que quieran orientarse hacia ciberseguridad.
  • Integrantes de equipos de seguridad que necesiten incorporar una metodología más estructurada para analizar alertas e incidentes.
  • Empresas que quieran desarrollar capacidades internas de monitoreo, investigación y respuesta.

No es necesario tener experiencia previa trabajando en un SOC.

Sí es conveniente contar con conocimientos generales de informática y estar dispuesto a trabajar con conceptos técnicos, logs, redes y sistemas operativos.


Programa

La formación completa está compuesta por tres módulos independientes, que pueden realizarse de forma individual o como un recorrido completo.

Cada módulo tiene una carga formativa estimada de 32 horas, combinando clases en vivo, ejercicios, laboratorios, investigaciones, materiales y actividades autónomas.

Módulo 1 - Fundamentos para Analistas SOC

Entender qué estamos observando

Funcionamiento y roles de un Centro de Operaciones de Seguridad (SOC). Fundamentos de redes, protocolos y comunicaciones aplicados al análisis de seguridad. Windows, Linux, Active Directory e identidades. Procesos, servicios, autenticaciones y principales fuentes de evidencia. Logs, telemetría y arquitectura de monitoreo. Conceptos de SIEM, EDR, IDS/IPS y otras tecnologías de seguridad. Amenazas, técnicas y comportamientos adversarios. Indicadores de compromiso (IOC), TTP y utilización de MITRE ATT&CK como marco para comprender y analizar la actividad de un atacante.

Carga formativa estimada: 32 horas


Módulo 2 - Investigación y Triage de Alertas

Transformar evidencia en una conclusión

Metodología de investigación y triage de alertas de seguridad. Uso del SIEM para búsqueda, filtrado, correlación y análisis de eventos. Formulación y validación de hipótesis, pivoting entre diferentes fuentes de información, construcción de líneas de tiempo y determinación del alcance de un incidente. Análisis de falsos positivos y priorización de alertas. Investigación práctica de phishing, malware y ejecuciones sospechosas, compromisos de identidad y credenciales, actividad anómala en endpoints y redes, y eventos de seguridad en aplicaciones y entornos cloud.

Carga formativa estimada: 32 horas


Módulo 3 - Respuesta y Operación de un SOC

Decidir qué hacer después

Gestión y respuesta ante incidentes de seguridad: análisis, contención, erradicación, recuperación y lecciones aprendidas. Desarrollo y utilización de playbooks y criterios de escalamiento. Threat Intelligence y enriquecimiento de indicadores. Fundamentos de detección, creación y mejora de casos de uso, falsos positivos y tuning. Introducción a Sigma y MITRE ATT&CK aplicado a detecciones. Metodología de Threat Hunting basada en hipótesis. Comunicación técnica y ejecutiva de incidentes, documentación de investigaciones, métricas, priorización, gestión de alertas y mejora continua de las capacidades del SOC.

Carga formativa estimada: 32 horas


¿Cómo se aprende?

La formación combina conceptos técnicos con situaciones de investigación.

El objetivo no es seguir una secuencia de:

teoría → comando → repetir.

Siempre que sea posible trabajaremos sobre un enfoque similar a:

problema → hipótesis → evidencia → investigación → decisión → discusión

Por ejemplo:

El SIEM genera una alerta porque Microsoft Word inició PowerShell en el equipo de una persona de Finanzas.

¿Es un incidente?

La respuesta correcta no es automática.

Antes necesitamos entender el contexto, analizar procesos, comandos, conexiones, usuarios, actividad anterior y posterior, y determinar qué otras explicaciones podrían justificar ese comportamiento.

Ese proceso de razonamiento es una de las capacidades centrales que se desarrollarán durante la formación.


Práctica aplicada

A lo largo del programa se trabajará con ejercicios y escenarios de investigación que podrán incluir:

  • alertas de seguridad;
  • Windows Event Logs y Sysmon;
  • logs de red;
  • DNS;
  • tráfico de red;
  • eventos de autenticación;
  • correos electrónicos;
  • artefactos de endpoint;
  • indicadores de compromiso;
  • información de Threat Intelligence;
  • búsquedas en SIEM;
  • líneas de tiempo;
  • casos de phishing;
  • actividad sospechosa de usuarios;
  • ejecución de malware;
  • incidentes sobre endpoints;
  • posibles movimientos laterales;
  • eventos de seguridad en cloud.

Los ejercicios no estarán diseñados únicamente para encontrar una respuesta escondida.

En muchos casos habrá información irrelevante, actividad legítima, datos faltantes, falsos positivos o explicaciones alternativas.

El objetivo será aprender a construir una conclusión razonable, trazable y defendible a partir de la evidencia disponible.


Un método para investigar

Durante toda la formación se trabajará con una estructura común de razonamiento:

Observación

¿Qué muestran objetivamente los datos?

Hipótesis

¿Qué podría estar ocurriendo?

Evidencia a favor

¿Qué información respalda esa hipótesis?

Evidencia en contra

¿Qué información la contradice o debilita?

Información faltante

¿Qué necesitamos conocer para aumentar nuestra confianza?

Conclusión

¿Qué creemos que ocurrió?

Nivel de confianza

¿Qué tan seguros estamos?

Acción recomendada

¿Qué debería hacerse a continuación?

El objetivo es convertir este proceso en un hábito de trabajo.


Herramientas y tecnologías

El programa es mayoritariamente independiente de fabricantes y plataformas.

Se utilizarán herramientas concretas cuando resulten útiles para aprender o realizar ejercicios, pero los conceptos están diseñados para poder trasladarse a diferentes ambientes tecnológicos.

Entre otras tecnologías y marcos podrán aparecer:

  • SIEM
  • EDR / XDR
  • Windows Event Logs
  • Sysmon
  • Wireshark
  • Sigma
  • MITRE ATT&CK
  • VirusTotal
  • URLScan
  • herramientas de sandboxing
  • herramientas de análisis y enriquecimiento de indicadores

El objetivo no es memorizar una interfaz, sino entender qué información buscar, por qué buscarla y cómo interpretarla.


Marcos y referencias

Los contenidos están desarrollados tomando como referencia estándares, marcos y buenas prácticas reconocidos internacionalmente, entre ellos:

  • NIST SP 800-61 - Incident Response
  • NIST Cybersecurity Framework
  • NIST SP 800-137 - Information Security Continuous Monitoring
  • ISO/IEC 27001 y 27002
  • ISO/IEC 27035 - Incident Management
  • MITRE ATT&CK
  • FIRST CSIRT Services Framework
  • Traffic Light Protocol (TLP)
  • Sigma
  • STIX / TAXII

La estructura de la formación también considera conocimientos y capacidades presentes en programas internacionales de capacitación orientados a Blue Team y Security Operations.


Modalidad y horarios

Inicio: martes 22 de septiembre de 2026.

Días de clase en vivo: martes y jueves.

Horario de las clases en vivo: 19:00 a 22:00 h.

Ver horario en tu país

Modalidad: online.

Los encuentros en vivo podrán tener una duración de hasta tres horas, dependiendo del contenido, las actividades realizadas y el avance del grupo.

La participación en las clases en vivo es opcional. Todas las clases quedarán grabadas, por lo que quienes no puedan participar en el horario establecido podrán verlas posteriormente y seguir la formación de forma asincrónica.

Las clases se complementarán con actividades prácticas, laboratorios, ejercicios, materiales de estudio y evaluaciones.


¿Qué incluye?

La inscripción incluye:

  • Capacitación online en vivo.
  • Acceso a las clases grabadas.
  • Materiales de estudio.
  • Ejercicios y actividades prácticas.
  • Evaluaciones.
  • Comunidad privada de participantes.
  • Acceso a los recursos utilizados durante la formación.
  • Certificado de aprobación.

Inversión

Módulo individual

USD 320 por participante (impuestos no incluidos)

Cada módulo tiene una carga formativa estimada de 32 horas.

Importante: Para cursar un módulo se debe aprobar primero el anterior, no es posible “saltar” módulos.

Programa completo

Los participantes que contraten el programa completo de los 3 módulos obtienen una bonificación del 20%.

USD 768 por participante (impuestos no incluidos)

Carga formativa total estimada: 96 horas.

Condiciones especiales para grupos de tres o más participantes.

Quiero inscribirme

Quiero inscribir a mi equipo


Instructor

Santiago Ingold

Especialista en Ciberseguridad | Consultor | Docente Universitario

Especialista en ciberseguridad con más de 15 años de experiencia profesional en tecnología y más de 10 años dedicado específicamente a seguridad de la información, riesgo tecnológico y ciberseguridad.

Actualmente se desempeña como Especialista en Seguridad Informática en el Banco República Oriental del Uruguay (BROU) y dirige BlackPitbull.

Fue CISO en el Banco Hipotecario del Uruguay y docente de Desarrollo Seguro de Software en la Universidad Católica del Uruguay.

Su experiencia profesional incluye operación de tecnologías de seguridad, participación en equipos de respuesta a incidentes, gestión de vulnerabilidades, seguridad de infraestructura, desarrollo seguro, gestión de riesgos y capacitación técnica.


Preguntas frecuentes

¿Puedo realizar solamente un módulo?

Sí, podés inscribirte en un módulo individual. Sin embargo, los módulos deben realizarse en orden y no es posible saltear ninguno.

El recorrido comienza con el Módulo 1 - Fundamentos para Analistas SOC, continúa con el Módulo 2 - Investigación y Triage de Alertas y finaliza con el Módulo 3 - Respuesta y Operación de un SOC.

Para avanzar al módulo siguiente es necesario haber realizado el módulo anterior. El programa está diseñado como un recorrido progresivo, por lo que para quienes estén comenzando en Security Operations recomendamos realizar la formación completa.


¿Necesito experiencia previa trabajando en un SOC?

No.

El primer módulo construye las bases necesarias para comprender redes, sistemas, logs, telemetría, amenazas y funcionamiento de un SOC.

Es necesario contar con una base de informática. No es necesario tener conocimientos previos de ciberseguridad, ya que durante la formación repasaremos redes, sistemas operativos, autenticación, logs y otros fundamentos. Sin embargo, el programa no está dirigido a personas sin experiencia técnica ni alcanza con saber utilizar una PC a nivel operativo: se espera que puedas comprender conceptos básicos de sistemas, redes y tecnología.


¿El curso está orientado a alguna herramienta específica?

No.

La formación busca desarrollar conocimientos y capacidades transferibles entre diferentes tecnologías.

Durante las prácticas podrán utilizarse herramientas concretas, pero el programa no está diseñado alrededor de un fabricante determinado.


¿Las clases quedan grabadas?

Sí.

Los participantes tendrán acceso a las grabaciones de las clases para volver a consultar los contenidos.


¿Hay actividades prácticas?

Sí.

La práctica es una parte central de la formación.

Se trabajará con ejercicios, investigaciones, logs, evidencias y escenarios diseñados para aplicar los conocimientos desarrollados durante las clases.


¿Se entrega certificado?

Sí.

Los participantes que cumplan con los requisitos de evaluación recibirán un certificado de aprobación emitido por BlackPitbull.


¿Pueden participar varias personas de una misma empresa?

Sí.

Se ofrecen condiciones comerciales especiales para grupos de tres o más participantes.

Para inscripciones corporativas, podés contactarnos directamente.


Inscripción

Primera cohorte - Septiembre 2026

Inicio: 22 de septiembre Martes y jueves 19:00 a 22:00 hs (UTC-3) (Ver horario en tu país) Modalidad online Cupos limitados a 20 participantes

¿Querés participar?

Completar formulario de inscripción

¿Querés capacitar a un equipo?

Consultar por capacitación para empresas


BlackPitbull Ciberseguridad sin humo, sin excusas, #SinVueltas

www.blackpitbull.com