SOC · RESPUESTA A INCIDENTES · DFIR
Defensa en
producción
Analista de ciberseguridad en un SOC: vigilo, analizo y respondo a incidentes de seguridad bajo SLAs críticos. Fuera del turno, diseño y opero mis propias plataformas de threat intelligence y forense digital — desplegadas, públicas y actualizándose solas.
00 // PERFIL PROFESIONAL
Quién soy
Analista de SOC con experiencia en operación para clientes del sector banca y administración pública. Especializado en el triaje, análisis y respuesta a incidentes (malware, phishing, ataques avanzados, DLP) con SIEM (Wazuh, Devo) y Cortex XSOAR/XSIAM, y en la automatización de la respuesta mediante SOAR y APIs. Base sólida en sistemas, redes e identidades. Orientado al Blue Team, con proyectos propios en forense digital (DFIR) e inteligencia de amenazas (CTI) y manejo habitual de MITRE ATT&CK, NIST e ISO 27001. Mi objetivo es evolucionar hacia roles de analista N2/N3 y respuesta a incidentes.
- Rol actual
- Analista SOC N1 — Experis
- Experiencia
- 2+ años en IT · en ciberseguridad desde 2025
- Formación
- Máster FP en Ciberseguridad — Stucom (Finalizado)
- Idiomas
- Español y catalán (nativos) · Inglés (B1)
- Ubicación
- España
- Trayectoria
- SOC N2/N3 → Respuesta a Incidentes · DFIR
- Soporte & Sistemas
- Analista SOC N1
- Analista SOC N2 / N3
- Respuesta a Incidentes · DFIR
01 // REGISTRO DE SERVICIO
Experiencia
-
09.2025 — ACTUALIDAD
Analista de SOC N1 · Experis
Triaje, análisis y respuesta a alertas e incidentes (malware, phishing, ataques avanzados, DLP) bajo SLAs para un cliente del sector bancario. Automatización de casos en Cortex XSOAR (XDR), scripts contra APIs externas (Jupyter, Swagger), investigación de IoC con plataformas de Palo Alto y gestión de correo con Proofpoint PRO y TAP. Elaboración de informes técnicos y revisión de procedimientos operativos.
-
04.2024 — 09.2025
Técnico de Sistemas Junior · Seidor
Gestión y administración de incidencias (ITSM — Remedy) para la administración pública, escalado de incidentes críticos y soporte remoto cumpliendo SLAs.
-
11.2023 — 02.2024
Técnico de Sistemas Junior · Irium
Gestión de incidencias (Remedy), supervisión de despliegues en Microsoft Azure y gestión de usuarios en Intune (desbloqueos y escalados) para el sector educativo público.
-
07.2023 — 10.2023
Soporte Técnico N1 · Lluch Essence S.L.U
Helpdesk a usuarios finales, administración de Active Directory en Azure, gestión de dispositivos vía Intune, inventario y documentación.
02 // INSTRUCCIÓN
Formación
- Máster FP en Ciberseguridad en Entornos de las TI · Stucom 2025–2026
- Técnico Superior ASIR, perfil ciberseguridad · IFP Innovación en FP 2021–2023
- Técnico en Sistemas Microinformáticos y Redes · Institut Daniel Blanxart 2019–2021
03 // ACREDITACIONES
Certificados
- Inteligencia de Amenazas 101 · ArcX 2025
- Introducción a la Ciberseguridad · Cisco 2025
- Ciberseguridad Avanzada IT / OT · HEDIMA SL 2025
- Security Operations Center (SOC) · Skillsoft 2025
- Fortinet NSE 3 Certified in Cybersecurity · Fortinet 2025
- Fortinet Certified Associate Cybersecurity · Fortinet 2025
- CySA+ V4 · CompTIA EN PREPARACIÓN
- BTL1 · Security Blue Team EN PREPARACIÓN
▸ Los enlaces abren el certificado.
04 // EQUIPAMIENTO
Tecnologías
Detección & SIEM
- Wazuh
- Devo
- Cortex XSIAM (XDR)
- Snort
- Suricata
- Sysmon
- Sandbox
Respuesta & Automatización (SOAR)
- Cortex XSOAR
- Python
- APIs
- Airflow
- GitHub Actions
Red & Perímetro
- Palo Alto
- Juniper
- Imperva / Radware / Cloudflare
- Proxy
- RADIUS
- Infoblox
Identidades & Datos
- DLP
- CyberArk
- Vault
- Active Directory / Entra ID
- Intune
Correo & Cloud
- Proofpoint PRO / TAP
- Netskope
- Symantec
- Netcraft
- Microsoft Azure
Ticketing
- The Hive
- ServiceNow
- BMC Remedy
- Request Tracker
- Maximo
Marcos & GRC
- MITRE ATT&CK
- NIST
- ISO 27001
- DORA
- Zero Trust
- RGPD
05 // OPERACIONES — 2 PANELES EN PRODUCCIÓN
Proyectos
Cada operación se despliega: dentro tienes qué es, cómo funciona y el acceso directo a su panel en vivo.
OP-01 News CTI — panel de ciberamenazas OPERATIVO
cti.carlosvillalbalagos.com
Es un panel público que responde solo: un pipeline en Python recolecta indicadores de compromiso (IoCs) y vulnerabilidades explotadas, los enriquece y publica el resultado cada 6 horas, sin intervención manual.
- Fuentes: ThreatFox · URLhaus · OTX · CISA KEV
- Scoring de riesgo, gravedad y GeoIP por IoC
- GitHub Actions (cron cada 6 h)
OP-02 FtriageDFIR — triage forense OPERATIVO
dfir.carlosvillalbalagos.com
Una herramienta que examina un equipo (Windows, Linux o macOS) y acelera la decisión del analista: recolecta artefactos forenses preservando la cadena de custodia, los correlaciona con IOCs, los mapea a MITRE ATT&CK y prioriza las evidencias en su panel público.
- Recolección multi-SO con cadena de custodia
- Mapeo automático a MITRE ATT&CK
- Evidencias priorizadas para el veredicto del analista.
OP-03 Infra-SocAnalyst — SOC open-source PANEL PRÓXIMAMENTE
github.com/BlueShield-Ch4rl13/Infra-SocAnalyst
SOC open-source con detección en tres capas y respuesta automatizada: ingesta de logs con Wazuh, ELK y Sysmon, reglas de detección propias y análisis de vectores de ataque reales en un entorno virtualizado. Su panel público está en preparación.
- Detección en tres capas: red, host y correlación
- Wazuh · ELK · Sysmon · Python
- Ataques reales reproducidos en laboratorio
06 // INFORMES TÉCNICOS
Análisis
Cómo pienso, no solo qué construyo: informes con metodología, evidencias y veredicto.
RPT-01 Caso de triage con FtriageDFIR — informe de incidente EN REDACCIÓN
Un equipo comprometido en laboratorio, examinado con FtriageDFIR de principio a fin: resumen ejecutivo, metodología de recolección con cadena de custodia, hallazgos con sus evidencias, línea temporal del incidente, mapeo a MITRE ATT&CK y veredicto con nivel de confianza.
RPT-02 News CTI — metodología de scoring de IoCs EN REDACCIÓN
De IoC crudo a puntuación de riesgo: cómo se enriquecen las fuentes, qué pesa en el scoring (gravedad, reputación, GeoIP) y por qué, con ejemplos reales del pipeline en producción.
07 // CONTACTO
¿Hablamos?
Abierto a retos en SOC, respuesta a incidentes, DFIR y threat intelligence.