Start free
← All roles

Incident Analyst Cybersecurity Junior at Softtek

  • Full time
  • Mexico · Remote

About the role

Alerts Analyst / Incident Analyst – Junior 1 a 2 años de experiencia en Cybersecurity/SOC/Incident Response, o experiencia equivalente demostrable. Se considera deseable experiencia práctica con SIEM, EDR, Darktrace, Azure y herramientas de análisis de red, así como conocimientos de fundamentos de Incident Response y SOC Operations. Asignación remota en cualquier sitio de México Nivel de ingles hablado: Intermedio alto Descripción del Perfil Profesional de Ciberseguridad de nivel Junior responsable de la monitorización, identificación, análisis inicial, clasificación y gestión de alertas e incidentes de seguridad, asegurando una respuesta oportuna de acuerdo con los procedimientos y niveles de severidad establecidos. El perfil debe contar con capacidad para realizar triage de alertas, distinguir eventos legítimos de potenciales amenazas, enriquecer información proveniente de diferentes fuentes y documentar adecuadamente los casos en las plataformas de gestión de incidentes. Participará en la investigación de incidentes de complejidad baja y media, coordinación inicial con equipos de IT, Infraestructura, Endpoint, Network y Cloud, así como en actividades de contención guiada y seguimiento hasta el cierre formal del incidente. Deberá tener conocimientos prácticos de SIEM/EDR, Darktrace, Azure Cloud y análisis de redes, además de fundamentos de respuesta a incidentes, análisis de eventos y conceptos de ciberseguridad. Los incidentes que requieran análisis avanzado, threat hunting o coordinación especializada de contención deberán ser escalados al nivel L3 / Threat Hunter. Actividades 1. Monitoring & Detection Monitorear alertas y eventos de seguridad provenientes de SIEM, EDR, Darktrace y otras fuentes dentro del alcance del servicio. Revisar eventos de seguridad y determinar si corresponden a actividad legítima, ruido o una potencial amenaza. Realizar validación inicial de alertas y eliminación de falsos positivos. Identificar patrones básicos de comportamiento sospechoso. Dar seguimiento a alertas de alta y crítica prioridad durante actividades de On-Call. 2. Alert Triage & Classification Ejecutar el análisis inicial de las alertas recibidas. Clasificar eventos e incidentes de acuerdo con los criterios establecidos. Determinar la severidad: Critical, High, Medium o Low. Recopilar y validar información básica relacionada con: Usuario. Host/Endpoint. Dirección IP. Timestamp. Aplicación o servicio involucrado. Eventos relacionados. Contexto de la alerta. Correlacionar información básica entre diferentes fuentes de seguridad. 3. Incident Investigation Realizar investigación inicial y análisis detallado de incidentes de baja y media complejidad. Correlacionar eventos provenientes de diferentes fuentes para determinar la naturaleza del incidente. Analizar indicadores básicos de compromiso (IoC). Identificar posibles usuarios, dispositivos, aplicaciones o recursos afectados. Determinar, cuando sea posible, el alcance inicial y potencial vector de ataque. Documentar hallazgos, evidencias y acciones realizadas. Identificar aquellos casos que requieren análisis avanzado y escalarlos al L3 / Threat Hunter. 4. Ticket & Request Management Crear tickets de incidentes y solicitudes de seguridad. Mantener la documentación mínima obligatoria de cada caso. Actualizar tickets con avances, evidencias, análisis y acciones realizadas. Mantener trazabilidad completa desde la detección hasta el cierre. Atender solicitudes de baja complejidad, tales como validaciones, consultas y verificaciones relacionadas con seguridad. Gestionar solicitudes de complejidad media/alta de acuerdo con los procedimientos definidos. 5. Response & Coordination Coordinar acciones de respuesta con equipos de: o IT. o Infrastructure. o Endpoint. o Network. o Cloud. Ejecutar actividades de contención guiadas y previamente autorizadas. Dar seguimiento a acciones de erradicación y recuperación. Coordinar la validación posterior a las acciones de remediación. Participar en la gestión de Major Incidents generados por el SOC/GCC. Escalar oportunamente los incidentes que requieran capacidades avanzadas de investigación o respuesta. 6. Vulnerability-Related Incidents Identificar cuando un incidente pueda estar relacionado con una vulnerabilidad explotable. Registrar y relacionar el incidente con la vulnerabilidad correspondiente. Dar seguimiento a las actividades de remediación. Coordinar la validación posterior a la remediación. Apoyar en la verificación de que la condición que originó el incidente haya sido corregida. 7. On-Call Participar en el esquema de guardias/on-call. Realizar reconocimiento y triage inicial de alertas fuera de horario. Priorizar principalmente eventos High/Critical. Ejecutar procedimientos de escalamiento establecidos. Mantener comunicación y documentación adecuada durante la atención de incidentes. Responsabilidades Mantener una atención oportuna de las alertas asignadas de acuerdo con los SLA establecidos. Garantizar una correcta clasificación y priorización de eventos e incidentes. Reducir falsos positivos mediante una adecuada validación inicial. Mantener documentación completa, precisa y actualizada de los incidentes. Asegurar el seguimiento de los casos desde la detección hasta su cierre. Escalar oportunamente incidentes que excedan el nivel de análisis o autoridad del rol. Coordinar efectivamente con equipos técnicos durante las actividades de respuesta. Mantener la confidencialidad e integridad de la información y evidencias relacionadas con incidentes. Cumplir los procedimientos, playbooks y estándares establecidos para Incident Response. Participar en actividades de mejora continua relacionadas con detección, triage y respuesta. Mantener actualizado su conocimiento sobre nuevas amenazas, técnicas de ataque y mecanismos de detección. Conocimientos Técnicos Cybersecurity Operations Fundamentos de Security Operations Center (SOC). Conceptos de Incident Response. Alert triage y event analysis. Clasificación y priorización de incidentes. Indicadores de compromiso (IoC). Conceptos básicos de MITRE ATT&CK. Análisis de logs y eventos de seguridad. Conocimiento de técnicas comunes de ataque y compromiso. SIEM / EDR / Detection Conceptos y operación básica de plataformas SIEM. Análisis de eventos provenientes de EDR. Correlación básica de eventos. Identificación de falsos positivos. Investigación de alertas y generación de evidencias. Conocimiento de herramientas de detección y respuesta. Darktrace Conocimiento operativo de Darktrace. Análisis y triage de alertas generadas por Darktrace. Interpretación básica de anomalías de comportamiento de red. Identificación de dispositivos, usuarios y conexiones involucradas. Investigación inicial de comunicaciones sospechosas. Comprensión básica de Network Detection and Response (NDR). Azure Cloud Fundamentos de Microsoft Azure. Conceptos de recursos, subscriptions, tenants y servicios cloud. Conocimientos básicos de Azure networking. Azure identities y conceptos de Entra ID. Análisis básico de logs y eventos de Azure. Comprensión de actividades sospechosas en ambientes cloud. Conceptos básicos de seguridad en workloads de Azure. Network Analysis Fundamentos de redes TCP/IP. Modelo OSI. TCP, UDP, DNS, HTTP/HTTPS, SMTP, SSH. Direccionamiento IP, subnetting y puertos. Análisis básico de tráfico de red. Identificación de conexiones sospechosas. Conceptos de firewall, proxy, VPN y NAT. Capacidad para interpretar información básica de PCAPs y/o herramientas de análisis de red. Identificación de patrones básicos de Command & Control (C2), scanning y comunicación anómala. Endpoint / Operating Systems Fundamentos de Windows y Linux. Procesos, servicios y conexiones de red. Windows Event Logs. Conceptos básicos de PowerShell. Conceptos básicos de malware y comportamiento de procesos. Análisis básico de actividad sospechosa en endpoints. Incident Management Gestión de tickets y evidencias. Documentación de incidentes. Escalamiento basado en severidad. Seguimiento de SLA. Conceptos de Major Incident Management. Procesos de Incident Response. Competencias Deseables Capacidad analítica y pensamiento crítico. Atención al detalle. Capacidad para trabajar bajo presión. Comunicación efectiva con equipos técnicos. Capacidad para seguir procedimientos y playbooks. Capacidad para identificar cuándo un incidente debe ser escalado. Orientación a la documentación y trazabilidad. Disponibilidad para participar en esquema On-Call. Inglés técnico. Interés por mantenerse actualizado en amenazas y técnicas de ataque. Certificaciones Deseables CompTIA Security+ Microsoft SC-200 Microsoft AZ-900 / AZ-500 Splunk Core User o equivalente SIEM Certificaciones/cursos de SOC Analyst o Incident Response Certificaciones relacionadas con Network Security Originally posted on Himalayas

About Softtek

Openings listed via Himalayas. Applications are made on the employer's own site.