Ciberseguridad y seguridad de la información

Preguntas frecuentes en una entrevista de trabajo para analista SOC – Incluye ejemplos de respuestas

3 min de lecturaPublicado: 23 de julio de 2026
Entrevista de trabajo profesional para el puesto de analista SOC con pantallas de seguridad
Respuesta rápida

En una entrevista de SOC para principiantes, generalmente se evalúan los fundamentos de redes y sistemas, la capacidad de leer registros, la comprensión de Phishing y Malware, el proceso de investigación de alertas y la capacidad de explicar las decisiones. Una buena respuesta no es solo una definición: presenta un orden de verificación, los datos que recopilarías, acciones cautelosas y cuándo escalarías el incidente.

Un entrevistador no espera que un candidato Junior resuelva cada incidente por sí solo. Busca una base sólida, pensamiento estructurado, curiosidad y responsabilidad. Por lo tanto, es mejor responder de manera transparente: qué se sabe, qué se necesita verificar, qué pruebas recopilar y qué no se debe hacer sin autorización.

¿Cómo responder a una pregunta basada en un escenario?

  1. Definir brevemente la sospecha.
  2. Indicar qué registros y datos verificarías.
  3. Comparar con la actividad normal y el contexto empresarial.
  4. Evaluar la gravedad y el impacto.
  5. Proponer una acción de contención cuidadosa según el procedimiento.
  6. Documentar y escalar cuando sea necesario.

¿Cuál es la diferencia entre TCP y UDP?

Ejemplo de respuesta: TCP es un protocolo basado en conexión que realiza un Handshake y proporciona orden y fiabilidad. UDP no establece conexión y no garantiza la entrega, por lo que es más rápido y sencillo. En una investigación, es importante saber qué protocolo y servicio se esperan, ya que un tráfico anómalo puede verse diferente en cada uno de ellos.

¿Qué es un SIEM?

Ejemplo de respuesta: Un SIEM recopila y centraliza eventos de diversas fuentes, permite la búsqueda y correlación y genera alertas según reglas. No decide por sí solo si hay un incidente; el analista debe verificar el contexto, la calidad de los datos y el comportamiento del usuario o sistema.

Has recibido una alerta de inicio de sesión anómalo. ¿Qué investigarías?

  • Nombre de usuario, hora, dirección IP y ubicación.
  • Si el dispositivo es conocido y si hubo VPN.
  • Historial de inicios de sesión y éxitos o fallos cercanos.
  • Cambios de contraseña, MFA y actividad posterior al inicio de sesión.
  • Si el usuario viajó o trabaja de forma remota.
  • Acciones anómalas como descarga, permisos o creación de usuarios.

Una buena respuesta añadiría que no se bloquea inmediatamente a un usuario crítico sin verificar el contexto y el procedimiento, a menos que haya una indicación clara y autoridad para realizar la contención.

¿Cómo se investiga un mensaje de phishing?

  • Verificar remitente, dirección de Reply-To y ruta del mensaje.
  • Comparar el dominio y los errores ortográficos.
  • Verificar enlaces y archivos en un entorno seguro.
  • Buscar mensajes similares en otros usuarios.
  • Verificar si el usuario hizo clic o introdujo datos.
  • Documentar Indicadores y realizar bloqueo o restablecimiento según sea necesario.

¿Cuál es la diferencia entre Hash y Cifrado?

Ejemplo de respuesta: El cifrado está diseñado para ser reversible mediante una clave adecuada. El Hash es una función unidireccional que produce un valor relativamente constante y se utiliza, entre otras cosas, para verificar la integridad y para almacenar contraseñas de forma derivada. En una investigación, se puede utilizar el Hash para identificar un archivo y compararlo con fuentes de inteligencia.

¿Qué son Falso Positivo y Verdadero Positivo?

Un Verdadero Positivo es una identificación correcta de actividad maliciosa o anomalía relevante. Un Falso Positivo es un evento legítimo que activó una regla. Es importante no cerrar una alerta solo porque es común; se deben verificar las pruebas y documentar por qué es legítima.

¿Qué harías si no supieras la respuesta?

Se puede decir: No estoy seguro, pero comenzaría revisando las siguientes fuentes, compararía con el comportamiento normal y consultaría según el procedimiento. Una respuesta así es mejor que inventar un hecho. SOC requiere un trabajo preciso y una escalada correcta.

Preguntas de comportamiento

  • Háblame de un fallo que investigaste y cómo lo abordaste.
  • ¿Cómo priorizas varias tareas simultáneamente?
  • ¿Cómo reaccionas a las críticas sobre un informe que escribiste?
  • ¿Qué haces cuando un procedimiento no es claro?
  • ¿Cómo sigues aprendiendo en un campo que cambia rápidamente?

Resumen

Una buena preparación para una entrevista de SOC combina el repaso de los fundamentos con la práctica de explicar escenarios en voz alta. No memorices solo respuestas; practica el orden de investigación, la documentación y la decisión de cuándo escalar.

Preguntas frecuentes

¿La entrevista incluye una prueba práctica?

A veces sí. La prueba puede incluir análisis de registros, tráfico, un mensaje de phishing o un escenario SIEM básico.

¿Es necesario saber los comandos de Linux de memoria?

Es útil conocer los comandos básicos y entender lo que hacen. Generalmente, es más importante la capacidad de uso y explicación que la memorización prolongada.

¿Cómo prepararse para las preguntas de redes?

Repasa TCP/IP, DNS, DHCP, HTTP, puertos comunes, NAT y Firewall y practica explicar el proceso de conexión.

¿Está permitido decir que no sé?

Sí. Es preferible ser transparente y presentar una forma de investigación que inventar una respuesta incorrecta.

¿Qué debo preguntar al entrevistador?

Puedes preguntar sobre la estructura del equipo, tipos de alertas, proceso de capacitación, turnos, herramientas de trabajo y métricas de éxito en el puesto.

¿Quieres comprobar si este itinerario es para ti?

Deja tus datos y un asesor de HPI te llamará para una breve charla de orientación, sin compromiso.

Tus datos se guardan de forma segura.

Detalles sobre la trayectoria de Cybersecurity & AI

¿Quieres los detalles del programa? Déjanos tus datos y te contactaremos.

Artículos relacionados