Centro de operaciones de seguridad (SOC) - Roles y herramientas
Lectura de 2 min aprox.
Un SOC (Security Operations Center, centro de operaciones de seguridad) es un equipo y una instalación especializados que monitorean, analizan y responden a la seguridad de una organización las 24 horas del día, los 365 días del año. Haciendo pleno uso de herramientas de monitoreo como SIEM, analiza en tiempo real los registros de la red y los sistemas, detectando tempranamente los indicios de ciberataques y minimizando los daños. A fecha de 2025, han avanzado la automatización del triaje de alertas mediante IA generativa y la integración con XDR (Extended Detection and Response), mejorando enormemente la eficiencia operativa del SOC.
Decidir de antemano quién tiene la autoridad para cortar
Aunque el monitoreo funcione sin interrupciones, si quienes detectan algo no tienen autoridad para cortar el tráfico o desconectar un equipo, entre la detección y la interrupción real se interpone una espera de aprobación. Esa espera se alarga con independencia de la frecuencia con la que se vigile. Cuando la persona capaz de decidir solo está presente en horario laboral, un hecho detectado de noche o en un día festivo empieza por buscar un teléfono y levantar a alguien de la cama. La discusión sobre este tipo de organización tiende a centrarse en la dotación de personal y en cómo se reparten los turnos, pero lo que decide si funciona es si se ha dejado por escrito de antemano bajo qué condiciones se puede cortar por decisión propia. Si el alcance está fijado previamente, la decisión consiste en comparar la situación con esas condiciones; si no lo está, se convierte cada vez en buscar a quién preguntar. Lo otro que hay que resolver junto con eso es cómo se tratará después una interrupción del negocio provocada por el corte. Mientras eso siga siendo difuso, decidir cortar sigue siendo un riesgo que asume una persona concreta, y abstenerse resulta la opción más segura para ella. Poder detener algo no es, por tanto, una cuestión de cuántas horas se vigila, sino de en manos de quién está la autoridad para detenerlo y de cómo se juzga después el uso de esa autoridad.
Flujo operativo del SOC
La diferencia entre SOC y SIEM
SOC y SIEM suelen confundirse, pero mientras que SIEM es una herramienta (software) que recopila y correlaciona registros, el SOC es una estructura organizativa que integra personas, procesos y tecnología. La relación es que SIEM genera alertas y los analistas del SOC investigan, evalúan y responden a esas alertas. Aunque implementes SIEM, su eficacia es limitada si no hay personal para analizar las alertas.
La estructura por niveles y la práctica del SOC
Un SOC típico opera en tres niveles. El Tier 1 (monitoreo) vigila las alertas de SIEM las 24 horas, filtrando los falsos positivos y realizando el triaje inicial. El Tier 2 (respuesta a incidentes) investiga en profundidad las alertas escaladas por el Tier 1 y lleva a cabo la respuesta a incidentes. El Tier 3 (caza de amenazas) no depende de alertas conocidas, sino que busca de forma proactiva amenazas potenciales. Dado que construir un SOC propio resulta costoso para las pequeñas y medianas empresas, cada vez más recurren a la externalización a un MSSP (proveedor de servicios de seguridad gestionados).
Puntos clave para la adopción
Lo que determina el éxito o el fracaso de un SOC son las personas y los procesos más que las herramientas. El agotamiento de los analistas (fatiga por alertas) es un desafío grave: de los miles de alertas diarias, solo un pequeño porcentaje son amenazas reales. Implementa la automatización (SOAR) para reducir el esfuerzo de las respuestas rutinarias y crea un entorno en el que los analistas puedan concentrarse en juicios de alto nivel. También es importante proteger el acceso a la consola de administración del SOC y a SIEM con contraseñas aleatorias robustas y aplicar de forma rigurosa una operación conforme a tu política de contraseñas corporativa.
¿Te resultó útil este artículo?