Cómo redactar un CV para un puesto de analista de ciberseguridad
Qué busca realmente un responsable de contratación en un SOC, qué certificaciones importan y cómo demostrar trabajo de detección y respuesta sin inventar cifras.
Publicado el 20 sept 2026 · 9 min de lectura
Qué debe demostrar este CV, antes que nada
Un responsable de contratación para un puesto de analista de ciberseguridad suele ser un jefe de SOC, un gestor de operaciones de seguridad o un delegado del CISO que ha leído un montón de CVs que dicen "jugador de equipo proactivo con sólidas capacidades analíticas". Nada de eso les dice lo que necesitan saber, que es: ¿puede esta persona trabajar una cola de alertas sin ahogarse en falsos positivos?, ¿entiende la diferencia entre detección y respuesta?, y ¿ha tocado las herramientas que ejecuta este equipo específico?
El primer tercio de la página tiene que responder tres preguntas que un reclutador en este campo hace en orden: qué nivel de trabajo en SOC has hecho (clasificación L1, investigación L2, búsqueda de amenazas L3 o respuesta a incidentes), qué plataformas has usado realmente, y ¿tienes —o estás trabajando para obtener— la certificación que nombró el anuncio de trabajo? Si el anuncio dice Security+ o SC-200, esa frase tiene que aparecer en tu CV con las mismas palabras, no parafraseada como "certificado en seguridad". Tanto los sistemas de seguimiento de candidatos como los revisores humanos buscan términos exactos.
No empieces con un resumen que podría describir a un técnico de soporte IT. "Analista de ciberseguridad con experiencia en detección de amenazas" es un título de trabajo, no evidencia. Empieza en su lugar con lo que realmente hiciste: el SIEM en el que trabajaste, los tipos de incidentes que manejaste, la escala del entorno (número de endpoints, si era un único sitio o un proveedor de servicios de seguridad gestionados que cubría múltiples clientes).
Certificaciones, y cómo listarlas para que se verifiquen
Este campo tiene una jerarquía de certificaciones genuina, y los responsables de contratación la leen. Aproximadamente, en el orden en que más anuncios de trabajo de SOC las referencian:
- CompTIA Security+ — la base que la mayoría de roles de analista L1 solicitan, a veces como requisito declarado para un contrato del gobierno estadounidense alineado con DoD 8570.
- CompTIA CySA+ — dirigida específicamente al trabajo de detección y respuesta a nivel de analista, más relevante para este rol que Security+ sola.
- Certificaciones GIAC (GCIH, GCFA, GCFE, GNFA) — respaldadas por SANS, comunes en anuncios de trabajo para roles de analista con inclinación hacia respuesta a incidentes y forense, y tomadas en serio porque están supervisadas y son caras de presentar.
- CEH (Certified Ethical Hacker) — ampliamente listada pero tratada con más escepticismo por algunos responsables de contratación que GIAC u OSCP, porque se evalúa como opción múltiple en lugar de práctica; aún vale la pena incluirla si la tienes, pero no esperes que tenga el mismo peso.
- OSCP (Offensive Security Certified Professional) — práctica y respetada, más común en roles de analista de búsqueda de amenazas o adyacentes a red team que en los de clasificación pura de SOC.
- CISSP — usualmente una señal de antigüedad o un movimiento hacia la gestión en lugar de trabajo práctico de analista; listarla para un primer rol de analista puede leerse como sobrecalificado o como si estuvieras saltando de trabajo hacia arriba, así que usa criterio.
- Certificaciones de proveedores — Microsoft SC-200 (Security Operations Analyst), Splunk Core Certified Power User, CrowdStrike Certified Falcon Responder. Estas importan desproporcionadamente cuando la pila del empleador se nombra en el anuncio, porque prueban fluidez con la herramienta, no solo teoría.
Lista el nombre de la certificación completo con el organismo otorgante, el año obtenido, y si está vigente — varias de estas (GIAC, CISSP) requieren renovación o educación continua, y dejar que una caduque silenciosamente y seguir listándola es el tipo de cosa que se detecta en una verificación de referencias o una entrevista técnica.
Si estás estudiando para una, di "en curso, esperada [mes/año]" en lugar de omitirla. Una CySA+ parcialmente completada aún le dice al lector que te estás moviendo en la dirección correcta.
Cómo se evidencia realmente la experiencia en este campo
El consejo genérico de CV dice "usa métricas". En este campo, las métricas que significan algo para un revisor son específicas del trabajo de SOC y manejo de incidentes, y solo cuentan si son números reales que puedes sostener en una entrevista — no inventes un porcentaje para satisfacer una plantilla.
Cosas que vale la pena cuantificar, si genuinamente tienes las cifras:
- Volumen de alertas y ratio de clasificación — recuentos de alertas diarios o semanales, y cómo priorizaste (p. ej. por técnica MITRE ATT&CK, por criticidad del activo, por regla de correlación SIEM).
- Tiempo medio de detección / tiempo medio de respuesta — si tu SOC rastreaba estos y los mejoraste, di cuánto y durante qué período, y prepárate para explicar qué cambió.
- Precisión de escalado — con qué frecuencia tus escalados L1 a L2/L3 se confirmaron como verdaderos positivos, si eso se medía. Esta es una señal más fuerte que el recuento de alertas bruto, porque muestra juicio, no solo rendimiento.
- Alcance del incidente — número de hosts o cuentas involucradas en incidentes en los que trabajaste, no para sonar dramático sino porque le dice al lector a qué escala de entorno estás acostumbrado.
Donde no tienes un número — muchos analistas nunca reciben las métricas subyacentes de su empleador — describe el mecanismo en su lugar: "Investigué alertas correlacionadas por SIEM en [plataforma], distinguiendo verdaderos positivos del ruido usando [fuentes de registro: telemetría EDR, registros de firewall, registros DNS, registros de autenticación] antes de escalar incidentes confirmados al equipo IR". Eso es más útil para un lector técnico que una cifra fabricada, y sobrevive a que te hagan preguntas de seguimiento.
Nombra las herramientas reales, no categorías. "Experiencia SIEM" es débil. "Splunk Enterprise Security, seis meses prácticos escribiendo y afinando búsquedas de correlación" o "Microsoft Sentinel, construí reglas de detección KQL para movimiento lateral" es lo que te hace preseleccionar, porque le dice al lector que puedes empezar sin tres meses de incorporación a la herramienta.
Los marcos también pertenecen al CV, usados correctamente: MITRE ATT&CK (mapeaste incidentes o detecciones a tácticas/técnicas específicas, no solo "usé MITRE ATT&CK"), NIST CSF o NIST 800-61 (si seguiste un ciclo de vida de respuesta a incidentes estructurado en torno a él), ISO 27001 (si apoyaste evidencia de auditoría o implementación de controles), y cualquier régimen de cumplimiento que le importe al sector del empleador — PCI DSS para retail o pagos, HIPAA para atención médica en EE. UU., GDPR para cualquier cosa que maneje datos personales de la UE.
Qué escanea primero un responsable de contratación
En orden aproximado, basado en cómo funciona la contratación de SOC en la práctica:
- Superposición de herramientas con su pila. Si ejecutan CrowdStrike y Splunk y tú listas Defender for Endpoint y QRadar, eso no descalifica, pero haz explícita la habilidad transferible — "experiencia de clasificación EDR independiente de plataforma" — en lugar de asumir que la superposición es obvia.
- Experiencia de turnos y cobertura. Muchos roles de SOC ejecutan rotaciones 24/7. Si has trabajado patrones de turnos, cobertura nocturna, o respuesta a incidentes de guardia, dilo explícitamente — responde una pregunta práctica de personal antes de que se haga.
- Estado de habilitación de seguridad, si el rol lo necesita. Los roles del gobierno británico o adyacentes a defensa a menudo requieren habilitación SC (Security Check) o elegibilidad; los roles federales estadounidenses o de contratista referencian habilitación Public Trust o Secret. Declara tu estado actual claramente — "SC habilitado, activo" o "elegible para SC, aún no verificado" — porque un anuncio que requiere habilitación activa filtrará a cualquiera que no lo declare, incluso si calificarían.
- Disciplina de tickets y documentación. ServiceNow, Jira, o un sistema interno de gestión de casos — los analistas que pueden señalar documentación de incidentes estructurada son más confiables con autoridad de escalado.
- Vigencia de certificación, como arriba.
Lo que escanean que no está en esta lista: adjetivos de habilidades blandas. "Excelente comunicador" y "orientado al detalle" se pasan por alto. Si la comunicación importó en tu rol — escribir informes de incidentes para partes interesadas no técnicas, informar al liderazgo durante un incidente activo — describe la situación, no el rasgo.
Qué dejan fuera rutinariamente los analistas, y no deberían
Algunas cosas que surgen repetidamente como lagunas en CVs de analistas de ciberseguridad:
- Autoría de playbooks y runbooks. Si escribiste o actualizaste playbooks de SOC, eso es evidencia de madurez más allá de seguir instrucciones, y frecuentemente se omite porque se siente como administración en lugar de "trabajo de seguridad".
- Afinación de falsos positivos. Reducir el ruido de una regla de detección específica es un logro real y verificable y rara vez llega a los CVs, posiblemente porque suena poco glamuroso junto a "detuve una brecha".
- Consumo de inteligencia de amenazas. Si usaste feeds — comerciales, ISAC, o de código abierto — para informar clasificación o búsqueda, nombra la fuente. "Apliqué inteligencia de amenazas" sin nombrar qué inteligencia es lo suficientemente vago como para ser ignorado.
- Transferencias entre equipos. Los analistas que trabajaron con operaciones IT, legal, o un contrato IR de terceros durante un incidente a menudo no lo mencionan, pero es exactamente el tipo de coordinación de la que un responsable de contratación quiere seguridad de que puedes hacer bajo presión.
- Resultados negativos. Las investigaciones que concluyeron "no se encontró compromiso" siguen siendo evidencia de juicio de clasificación sólido, no algo que ocultar porque no terminaron en un hallazgo dramático.
Qué hacer a continuación
Extrae el anuncio de trabajo real y marca cada herramienta, marco y certificación nombrados. Verifica que tu CV contenga cada uno con la misma redacción, en la primera mitad de la página, adjunto a algo que hiciste en lugar de una lista de habilidades. Si una certificación está en curso, decláralo explícitamente en lugar de dejar un vacío. Donde tengas números reales — volumen de alertas, mejora de MTTD, precisión de escalado — úsalos; donde no, describe el mecanismo en lugar de inventar una cifra que no puedas defender en una entrevista.
jobmarket.pro lee el anuncio completo, lo compara con tu experiencia real, y redacta la solicitud desde un único perfil en el que no puede inventar detalles — vale la pena conocerlo si el punto de fricción es hacer coincidir tu CV con lo que cada anuncio específico está pidiendo, solicitud tras solicitud.
O deja de hacerlo a mano
Un agente que lee cada oferta entera, te dice dónde encajas y dónde no, y prepara la candidatura a partir de un perfil en el que no puede inventarse experiencia. Gratis para empezar, sin tarjeta.