Operaciones SOC
El SOC (Security Operations Center) es el equipo y el proceso que vigila, detecta y responde a amenazas de forma continua. Esta ficha cubre cómo se organiza, el flujo de trabajo del analista y las métricas que miden si funciona.
Funciones y niveles
Sección titulada «Funciones y niveles»Tier 1 triaje de alertas: filtrar falsos positivos, escalar lo realTier 2 investigación profunda: correlación, contexto, contención inicialTier 3 hunting (def-hunting), IR avanzado (dfir), ingeniería de detecciónSoporte threat intel (cti-fund), detection engineering, automatización (SOAR)Modelos interno 24/7, híbrido, o MDR/MSSP externoFlujo de trabajo (alerta → cierre)
Sección titulada «Flujo de trabajo (alerta → cierre)»1. DETECCIÓN alerta del SIEM/EDR (def-siem/def-edr)2. TRIAJE ¿verdadero/falso positivo? severidad, activos y usuarios afectados3. INVESTIGACIÓN enriquecer (TI, identidad, activo), reconstruir qué pasó4. CONTENCIÓN aislar host, deshabilitar cuenta, bloquear IOC (SOAR acelera esto)5. RESPUESTA pasar a IR si es incidente (dfir): erradicar y recuperar6. CIERRE lecciones aprendidas -> nueva detección/mejora de procesoMétricas que importan
Sección titulada «Métricas que importan»MTTD tiempo medio de detección (cuanto menor, menos dwell time)MTTR tiempo medio de respuestaTasa de falsos positivos (alta = alert fatigue = SOC quemado)Cobertura ATT&CK técnicas detectables vs. huecosVolumen de alertas por analista (sostenibilidad del equipo)SOAR y automatización
Sección titulada «SOAR y automatización»SOAR playbooks que automatizan tareas repetitivas: enriquecer IOC, aislar host, deshabilitar cuenta, abrir ticket, notificar-> libera al analista para el trabajo que requiere cerebro humanoProblemas crónicos (y cómo atacarlos)
Sección titulada «Problemas crónicos (y cómo atacarlos)»Alert fatigue demasiadas alertas ruidosas -> tuning agresivo, contexto, automatizar triajeBurnout turnos 24/7 duros -> rotación, automatización, carrera profesionalHuecos de visibilidad fuentes sin loguear -> priorizar telemetría de alto valorFalta de contexto integrar CMDB/identidad/TI en la consola del analistaBlue Team / operación
Sección titulada «Blue Team / operación»- Documentar runbooks por tipo de alerta (qué comprobar, cómo responder) para consistencia.
- Medir y mejorar MTTD/MTTR y cobertura ATT&CK; retro tras cada incidente.
- Ciclo con detection engineering (Detección & logging) y hunting (Threat hunting): cada caso mejora el sistema.
- Alinear con negocio: priorizar por activos críticos (ver Gestión de vulnerabilidades) y riesgo (Gestión de riesgos).
Casos reales
Sección titulada «Casos reales»- Brechas con dwell time alto por SOC saturado de falsos positivos (M-Trends).
- Target (2013): la alerta existió pero el triaje no la escaló → brecha masiva; caso de estudio de proceso SOC.
- Organizaciones que automatizaron triaje con SOAR redujeron MTTR de forma drástica (casos de vendors).
Checklist de prueba
Sección titulada «Checklist de prueba»- Estructura de niveles y modelo (interno/MDR) definidos
- Runbooks por tipo de alerta documentados
- Flujo triaje→contención→IR operativo (con SOAR donde aporte)
- Métricas MTTD/MTTR, falsos positivos, cobertura ATT&CK
- Integración de contexto (TI, identidad, activos) en la consola
- Proceso de lecciones aprendidas → nuevas detecciones
- Prevención de alert fatigue y burnout (tuning, rotación)