Saltearse al contenido

Operaciones SOC

El SOC (Security Operations Center) es el equipo y el proceso que vigila, detecta y responde a amenazas de forma continua. Esta ficha cubre cómo se organiza, el flujo de trabajo del analista y las métricas que miden si funciona.

Tier 1 triaje de alertas: filtrar falsos positivos, escalar lo real
Tier 2 investigación profunda: correlación, contexto, contención inicial
Tier 3 hunting (def-hunting), IR avanzado (dfir), ingeniería de detección
Soporte threat intel (cti-fund), detection engineering, automatización (SOAR)
Modelos interno 24/7, híbrido, o MDR/MSSP externo
1. DETECCIÓN alerta del SIEM/EDR (def-siem/def-edr)
2. TRIAJE ¿verdadero/falso positivo? severidad, activos y usuarios afectados
3. INVESTIGACIÓN enriquecer (TI, identidad, activo), reconstruir qué pasó
4. CONTENCIÓN aislar host, deshabilitar cuenta, bloquear IOC (SOAR acelera esto)
5. RESPUESTA pasar a IR si es incidente (dfir): erradicar y recuperar
6. CIERRE lecciones aprendidas -> nueva detección/mejora de proceso
MTTD tiempo medio de detección (cuanto menor, menos dwell time)
MTTR tiempo medio de respuesta
Tasa de falsos positivos (alta = alert fatigue = SOC quemado)
Cobertura ATT&CK técnicas detectables vs. huecos
Volumen de alertas por analista (sostenibilidad del equipo)
SOAR playbooks que automatizan tareas repetitivas: enriquecer IOC, aislar host,
deshabilitar cuenta, abrir ticket, notificar
-> libera al analista para el trabajo que requiere cerebro humano
Alert fatigue demasiadas alertas ruidosas -> tuning agresivo, contexto, automatizar triaje
Burnout turnos 24/7 duros -> rotación, automatización, carrera profesional
Huecos de visibilidad fuentes sin loguear -> priorizar telemetría de alto valor
Falta de contexto integrar CMDB/identidad/TI en la consola del analista
  • Brechas con dwell time alto por SOC saturado de falsos positivos (M-Trends).
  • Target (2013): la alerta existió pero el triaje no la escaló → brecha masiva; caso de estudio de proceso SOC.
  • Organizaciones que automatizaron triaje con SOAR redujeron MTTR de forma drástica (casos de vendors).
  • Estructura de niveles y modelo (interno/MDR) definidos
  • Runbooks por tipo de alerta documentados
  • Flujo triaje→contención→IR operativo (con SOAR donde aporte)
  • Métricas MTTD/MTTR, falsos positivos, cobertura ATT&CK
  • Integración de contexto (TI, identidad, activos) en la consola
  • Proceso de lecciones aprendidas → nuevas detecciones
  • Prevención de alert fatigue y burnout (tuning, rotación)