Carlos Villalba

SOC · RESPUESTA A INCIDENTES · DFIR

Defensa en
producción

Analista de ciberseguridad en un SOC: vigilo, analizo y respondo a incidentes de seguridad bajo SLAs críticos. Fuera del turno, diseño y opero mis propias plataformas de threat intelligence y forense digital — desplegadas, públicas y actualizándose solas.

00 // PERFIL PROFESIONAL

Quién soy

Analista de SOC con experiencia en operación para clientes del sector banca y administración pública. Especializado en el triaje, análisis y respuesta a incidentes (malware, phishing, ataques avanzados, DLP) con SIEM (Wazuh, Devo) y Cortex XSOAR/XSIAM, y en la automatización de la respuesta mediante SOAR y APIs. Base sólida en sistemas, redes e identidades. Orientado al Blue Team, con proyectos propios en forense digital (DFIR) e inteligencia de amenazas (CTI) y manejo habitual de MITRE ATT&CK, NIST e ISO 27001. Mi objetivo es evolucionar hacia roles de analista N2/N3 y respuesta a incidentes.

Rol actual
Analista SOC N1 — Experis
Experiencia
2+ años en IT · en ciberseguridad desde 2025
Formación
Máster FP en Ciberseguridad — Stucom (Finalizado)
Idiomas
Español y catalán (nativos) · Inglés (B1)
Ubicación
España
Trayectoria
SOC N2/N3 → Respuesta a Incidentes · DFIR
  1. Soporte & Sistemas 2023 — 2025
  2. Analista SOC N1 ACTUAL
  3. Analista SOC N2 / N3 PRÓXIMO OBJETIVO
  4. Respuesta a Incidentes · DFIR DESTINO

01 // REGISTRO DE SERVICIO

Experiencia

  1. 09.2025 — ACTUALIDAD

    Analista de SOC N1 · Experis

    Triaje, análisis y respuesta a alertas e incidentes (malware, phishing, ataques avanzados, DLP) bajo SLAs para un cliente del sector bancario. Automatización de casos en Cortex XSOAR (XDR), scripts contra APIs externas (Jupyter, Swagger), investigación de IoC con plataformas de Palo Alto y gestión de correo con Proofpoint PRO y TAP. Elaboración de informes técnicos y revisión de procedimientos operativos.

  2. 04.2024 — 09.2025

    Técnico de Sistemas Junior · Seidor

    Gestión y administración de incidencias (ITSM — Remedy) para la administración pública, escalado de incidentes críticos y soporte remoto cumpliendo SLAs.

  3. 11.2023 — 02.2024

    Técnico de Sistemas Junior · Irium

    Gestión de incidencias (Remedy), supervisión de despliegues en Microsoft Azure y gestión de usuarios en Intune (desbloqueos y escalados) para el sector educativo público.

  4. 07.2023 — 10.2023

    Soporte Técnico N1 · Lluch Essence S.L.U

    Helpdesk a usuarios finales, administración de Active Directory en Azure, gestión de dispositivos vía Intune, inventario y documentación.

02 // INSTRUCCIÓN

Formación

  • Máster FP en Ciberseguridad en Entornos de las TI · Stucom 2025–2026
  • Técnico Superior ASIR, perfil ciberseguridad · IFP Innovación en FP 2021–2023
  • Técnico en Sistemas Microinformáticos y Redes · Institut Daniel Blanxart 2019–2021

04 // EQUIPAMIENTO

Tecnologías

Detección & SIEM

  • Wazuh
  • Devo
  • Cortex XSIAM (XDR)
  • Snort
  • Suricata
  • Sysmon
  • Sandbox

Respuesta & Automatización (SOAR)

  • Cortex XSOAR
  • Python
  • APIs
  • Airflow
  • GitHub Actions

Red & Perímetro

  • Palo Alto
  • Juniper
  • Imperva / Radware / Cloudflare
  • Proxy
  • RADIUS
  • Infoblox

Identidades & Datos

  • DLP
  • CyberArk
  • Vault
  • Active Directory / Entra ID
  • Intune

Correo & Cloud

  • Proofpoint PRO / TAP
  • Netskope
  • Symantec
  • Netcraft
  • Microsoft Azure

Ticketing

  • The Hive
  • ServiceNow
  • BMC Remedy
  • Request Tracker
  • Maximo

Marcos & GRC

  • MITRE ATT&CK
  • NIST
  • ISO 27001
  • DORA
  • Zero Trust
  • RGPD

05 // OPERACIONES — 2 PANELES EN PRODUCCIÓN

Proyectos

Cada operación se despliega: dentro tienes qué es, cómo funciona y el acceso directo a su panel en vivo.

GitHub ↗
OP-01 News CTI — panel de ciberamenazas OPERATIVO

cti.carlosvillalbalagos.com

Es un panel público que responde solo: un pipeline en Python recolecta indicadores de compromiso (IoCs) y vulnerabilidades explotadas, los enriquece y publica el resultado cada 6 horas, sin intervención manual.

  • Fuentes: ThreatFox · URLhaus · OTX · CISA KEV
  • Scoring de riesgo, gravedad y GeoIP por IoC
  • GitHub Actions (cron cada 6 h)
OP-02 FtriageDFIR — triage forense OPERATIVO

dfir.carlosvillalbalagos.com

Una herramienta que examina un equipo (Windows, Linux o macOS) y determina con evidencias si está comprometido: recolecta artefactos forenses preservando la cadena de custodia, los mapea a MITRE ATT&CK y presenta los resultados en su panel público.

  • Recolección multi-SO con cadena de custodia
  • Mapeo automático a MITRE ATT&CK
  • Del artefacto al veredicto, con evidencias
OP-03 Infra-SocAnalyst — SOC open-source PANEL PRÓXIMAMENTE

github.com/BlueShield-Ch4rl13/Infra-SocAnalyst

SOC open-source con detección en tres capas y respuesta automatizada: ingesta de logs con Wazuh, ELK y Sysmon, reglas de detección propias y análisis de vectores de ataque reales en un entorno virtualizado. Su panel público está en preparación.

  • Detección en tres capas: red, host y correlación
  • Wazuh · ELK · Sysmon · Python
  • Ataques reales reproducidos en laboratorio
OP-04 PRÓXIMA OPERACIÓN — EN PLANIFICACIÓN

06 // CONTACTO

¿Hablamos?

Abierto a retos en SOC, respuesta a incidentes, DFIR y threat intelligence.