Softtek

Incident Analyst Cybersecurity Junior

Softtek Mexico

IT Services and IT Consulting · 10,001+ employees

9 h ago
Remote security Junior (0-2 yrs) Full-time Mexico
Log in to apply, save this posting, or score it against your profile with AI.

About the role

The Incident Analyst is responsible for monitoring, identifying, and managing security alerts and incidents to ensure timely response. They will perform triage, investigate low to medium complexity incidents, and coordinate with IT and infrastructure teams for containment.

What they look for

Cybersecurity Incident Response SOC Operations SIEM EDR Darktrace Azure Network Analysis Triage Threat Hunting Log Analysis TCP/IP Windows Linux PowerShell MITRE ATT&CK

Requirements

Candidates must have 1 to 2 years of experience in Cybersecurity, SOC, or Incident Response, along with intermediate-high English proficiency. Practical knowledge of SIEM, EDR, Darktrace, Azure, and network analysis tools is highly desired.

Full description

Alerts Analyst / Incident Analyst – Junior

1 a 2 años de experiencia en Cybersecurity/SOC/Incident Response, o experiencia equivalente demostrable.

Se considera deseable experiencia práctica con SIEM, EDR, Darktrace, Azure y herramientas de análisis de red, así como conocimientos de fundamentos de Incident Response y SOC Operations.

Asignación remota en cualquier sitio de México

Nivel de ingles hablado: Intermedio alto

Descripción del Perfil

Profesional de Ciberseguridad de nivel Junior responsable de la monitorización, identificación, análisis inicial, clasificación y gestión de alertas e incidentes de seguridad, asegurando una respuesta oportuna de acuerdo con los procedimientos y niveles de severidad establecidos.

El perfil debe contar con capacidad para realizar triage de alertas, distinguir eventos legítimos de potenciales amenazas, enriquecer información proveniente de diferentes fuentes y documentar adecuadamente los casos en las plataformas de gestión de incidentes.

Participará en la investigación de incidentes de complejidad baja y media, coordinación inicial con equipos de IT, Infraestructura, Endpoint, Network y Cloud, así como en actividades de contención guiada y seguimiento hasta el cierre formal del incidente.

Deberá tener conocimientos prácticos de SIEM/EDR, Darktrace, Azure Cloud y análisis de redes, además de fundamentos de respuesta a incidentes, análisis de eventos y conceptos de ciberseguridad.

Los incidentes que requieran análisis avanzado, threat hunting o coordinación especializada de contención deberán ser escalados al nivel L3 / Threat Hunter.

Actividades

1. Monitoring & Detection

  • Monitorear alertas y eventos de seguridad provenientes de SIEM, EDR, Darktrace y otras fuentes dentro del alcance del servicio.
  • Revisar eventos de seguridad y determinar si corresponden a actividad legítima, ruido o una potencial amenaza.
  • Realizar validación inicial de alertas y eliminación de falsos positivos.
  • Identificar patrones básicos de comportamiento sospechoso.
  • Dar seguimiento a alertas de alta y crítica prioridad durante actividades de On-Call.

2. Alert Triage & Classification

  • Ejecutar el análisis inicial de las alertas recibidas.
  • Clasificar eventos e incidentes de acuerdo con los criterios establecidos.
  • Determinar la severidad: Critical, High, Medium o Low.
  • Recopilar y validar información básica relacionada con:
  • Usuario.
  • Host/Endpoint.
  • Dirección IP.
  • Timestamp.
  • Aplicación o servicio involucrado.
  • Eventos relacionados.
  • Contexto de la alerta.
  • Correlacionar información básica entre diferentes fuentes de seguridad.

3. Incident Investigation

  • Realizar investigación inicial y análisis detallado de incidentes de baja y media complejidad.
  • Correlacionar eventos provenientes de diferentes fuentes para determinar la naturaleza del incidente.
  • Analizar indicadores básicos de compromiso (IoC).
  • Identificar posibles usuarios, dispositivos, aplicaciones o recursos afectados.
  • Determinar, cuando sea posible, el alcance inicial y potencial vector de ataque.
  • Documentar hallazgos, evidencias y acciones realizadas.
  • Identificar aquellos casos que requieren análisis avanzado y escalarlos al L3 / Threat Hunter.

4. Ticket & Request Management

  • Crear tickets de incidentes y solicitudes de seguridad.
  • Mantener la documentación mínima obligatoria de cada caso.
  • Actualizar tickets con avances, evidencias, análisis y acciones realizadas.
  • Mantener trazabilidad completa desde la detección hasta el cierre.
  • Atender solicitudes de baja complejidad, tales como validaciones, consultas y verificaciones relacionadas con seguridad.
  • Gestionar solicitudes de complejidad media/alta de acuerdo con los procedimientos definidos.

5. Response & Coordination

  • Coordinar acciones de respuesta con equipos de:

o IT.

o Infrastructure.

o Endpoint.

o Network.

o Cloud.

  • Ejecutar actividades de contención guiadas y previamente autorizadas.
  • Dar seguimiento a acciones de erradicación y recuperación.
  • Coordinar la validación posterior a las acciones de remediación.
  • Participar en la gestión de Major Incidents generados por el SOC/GCC.
  • Escalar oportunamente los incidentes que requieran capacidades avanzadas de investigación o respuesta.

6. Vulnerability-Related Incidents

  • Identificar cuando un incidente pueda estar relacionado con una vulnerabilidad explotable.
  • Registrar y relacionar el incidente con la vulnerabilidad correspondiente.
  • Dar seguimiento a las actividades de remediación.
  • Coordinar la validación posterior a la remediación.
  • Apoyar en la verificación de que la condición que originó el incidente haya sido corregida.

7. On-Call

  • Participar en el esquema de guardias/on-call.
  • Realizar reconocimiento y triage inicial de alertas fuera de horario.
  • Priorizar principalmente eventos High/Critical.
  • Ejecutar procedimientos de escalamiento establecidos.
  • Mantener comunicación y documentación adecuada durante la atención de incidentes.

Responsabilidades

  • Mantener una atención oportuna de las alertas asignadas de acuerdo con los SLA establecidos.
  • Garantizar una correcta clasificación y priorización de eventos e incidentes.
  • Reducir falsos positivos mediante una adecuada validación inicial.
  • Mantener documentación completa, precisa y actualizada de los incidentes.
  • Asegurar el seguimiento de los casos desde la detección hasta su cierre.
  • Escalar oportunamente incidentes que excedan el nivel de análisis o autoridad del rol.
  • Coordinar efectivamente con equipos técnicos durante las actividades de respuesta.
  • Mantener la confidencialidad e integridad de la información y evidencias relacionadas con incidentes.
  • Cumplir los procedimientos, playbooks y estándares establecidos para Incident Response.
  • Participar en actividades de mejora continua relacionadas con detección, triage y respuesta.
  • Mantener actualizado su conocimiento sobre nuevas amenazas, técnicas de ataque y mecanismos de detección.

Conocimientos Técnicos

Cybersecurity Operations

  • Fundamentos de Security Operations Center (SOC).
  • Conceptos de Incident Response.
  • Alert triage y event analysis.
  • Clasificación y priorización de incidentes.
  • Indicadores de compromiso (IoC).
  • Conceptos básicos de MITRE ATT&CK.
  • Análisis de logs y eventos de seguridad.
  • Conocimiento de técnicas comunes de ataque y compromiso.

SIEM / EDR / Detection

  • Conceptos y operación básica de plataformas SIEM.
  • Análisis de eventos provenientes de EDR.
  • Correlación básica de eventos.
  • Identificación de falsos positivos.
  • Investigación de alertas y generación de evidencias.
  • Conocimiento de herramientas de detección y respuesta.

Darktrace

  • Conocimiento operativo de Darktrace.
  • Análisis y triage de alertas generadas por Darktrace.
  • Interpretación básica de anomalías de comportamiento de red.
  • Identificación de dispositivos, usuarios y conexiones involucradas.
  • Investigación inicial de comunicaciones sospechosas.
  • Comprensión básica de Network Detection and Response (NDR).

Azure Cloud

  • Fundamentos de Microsoft Azure.
  • Conceptos de recursos, subscriptions, tenants y servicios cloud.
  • Conocimientos básicos de Azure networking.
  • Azure identities y conceptos de Entra ID.
  • Análisis básico de logs y eventos de Azure.
  • Comprensión de actividades sospechosas en ambientes cloud.
  • Conceptos básicos de seguridad en workloads de Azure.

Network Analysis

  • Fundamentos de redes TCP/IP.
  • Modelo OSI.
  • TCP, UDP, DNS, HTTP/HTTPS, SMTP, SSH.
  • Direccionamiento IP, subnetting y puertos.
  • Análisis básico de tráfico de red.
  • Identificación de conexiones sospechosas.
  • Conceptos de firewall, proxy, VPN y NAT.
  • Capacidad para interpretar información básica de PCAPs y/o herramientas de análisis de red.
  • Identificación de patrones básicos de Command & Control (C2), scanning y comunicación anómala.

Endpoint / Operating Systems

  • Fundamentos de Windows y Linux.
  • Procesos, servicios y conexiones de red.
  • Windows Event Logs.
  • Conceptos básicos de PowerShell.
  • Conceptos básicos de malware y comportamiento de procesos.
  • Análisis básico de actividad sospechosa en endpoints.

Incident Management

  • Gestión de tickets y evidencias.
  • Documentación de incidentes.
  • Escalamiento basado en severidad.
  • Seguimiento de SLA.
  • Conceptos de Major Incident Management.
  • Procesos de Incident Response.

Competencias Deseables

  • Capacidad analítica y pensamiento crítico.
  • Atención al detalle.
  • Capacidad para trabajar bajo presión.
  • Comunicación efectiva con equipos técnicos.
  • Capacidad para seguir procedimientos y playbooks.
  • Capacidad para identificar cuándo un incidente debe ser escalado.
  • Orientación a la documentación y trazabilidad.
  • Disponibilidad para participar en esquema On-Call.
  • Inglés técnico.
  • Interés por mantenerse actualizado en amenazas y técnicas de ataque.

Certificaciones Deseables

  • CompTIA Security+
  • Microsoft SC-200
  • Microsoft AZ-900 / AZ-500
  • Splunk Core User o equivalente SIEM
  • Certificaciones/cursos de SOC Analyst o Incident Response
  • Certificaciones relacionadas con Network Security

Similar roles