Security Operations Center
Un Security Operations Center (SOC) es una capacidad centralizada para monitorizar, investigar y coordinar la respuesta ante eventos de seguridad. Puede ser interno, externalizado, híbrido, distribuido o virtual. No requiere necesariamente una sala física ni operación 24/7 si el riesgo no lo justifica.
Entradas, trabajo y salidas
Sección titulada «Entradas, trabajo y salidas»| Elemento | Ejemplos |
|---|---|
| Entradas | Logs, telemetría de endpoint y red, identidad, cloud, inteligencia y contexto de activos |
| Trabajo | Triage, enriquecimiento, investigación, escalada, threat hunting y coordinación |
| Salidas | Incidentes confirmados, contención, evidencia, mejoras de detección y métricas de riesgo |
Un Security Information and Event Management (SIEM) ayuda a recopilar, correlacionar y consultar eventos, pero no constituye por sí solo un SOC. Sin fuentes fiables, contexto, procedimientos y autoridad para actuar, las alertas se convierten en una cola sin resultado.
Organización del trabajo
Sección titulada «Organización del trabajo»El modelo Tier 1/Tier 2/Tier 3 es frecuente, pero no universal. Puede provocar traspasos y pérdida de contexto si cada nivel solo mueve tickets. Otras organizaciones asignan investigadores de extremo a extremo o equipos por dominio. El diseño debe responder a volumen, complejidad, cobertura horaria y habilidades reales.
Flujo mínimo de una señal
Sección titulada «Flujo mínimo de una señal»- validar que el dato y la alerta sean fiables
- identificar usuario, activo, criticidad y comportamiento relacionado
- determinar alcance y posible impacto
- decidir si cerrar, observar, escalar o contener
- preservar evidencia y documentar razonamiento
- retroalimentar reglas, fuentes, procesos y controles.
Métricas con contexto
Sección titulada «Métricas con contexto»El tiempo medio hasta la detección (MTTD) y el tiempo medio hasta la respuesta o resolución (MTTR) pueden ocultar cierres prematuros o incidentes simples. Conviene combinarlos con calidad de detección, cobertura validada, tiempo hasta contención, recurrencia, pérdida de telemetría y resultados de ejercicios.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué un SIEM no equivale a un SOC?
- ¿Qué riesgo introduce un modelo de tiers mal diseñado?
- ¿Qué contexto necesita una alerta antes de tomar una decisión?