Contenido
Servicios
Sectores
Habla con un especialista

Madurez del SOC: cómo evaluar el nivel de su SOC

· 7 min de lectura · Network Secure

Casi todo SOC sabe decir cuántas alertas atendió en el mes. Pocos saben decir qué tan maduro es. La madurez no es la cantidad de herramientas ni el tamaño del equipo: es cuán predecible, medida y capaz de mejorar por sí misma es la operación. Evaluarla con un método público evita dos trampas comunes: comprar tecnología para resolver un problema de proceso y perseguir un "nivel 5" que el negocio no necesita.

Qué significa madurez en un SOC

Un SOC inmaduro puede incluso detectar bien un ataque, pero depende de quién esté de turno ese día. Un SOC maduro detecta y responde de forma consistente, documenta lo que hace, mide el resultado y usa esa medición para ajustar reglas, procesos y prioridades. La diferencia no está en lo que el SOC puede hacer en un buen día, sino en lo que entrega todos los días.

Por eso conviene separar dos conceptos que suelen ir juntos. Capacidad es tener la función: hay threat hunting, hay playbook de ransomware, hay integración con el EDR. Madurez es el grado en que esa función se gestiona: si es repetible, si tiene responsable, si se mide y se revisa.

Las cinco dimensiones de un SOC

Los modelos de evaluación miran el SOC desde cinco ángulos complementarios:

  • Gobierno (negocio). Misión y alcance definidos, patrocinio de la dirección, presupuesto, relación con la gestión de riesgos y rendición de cuentas. Sin esto, el SOC monitorea lo que es fácil, no lo que es importante.
  • Personas. Roles, turnos 24×7, capacitación, plan de carrera, retención y gestión del conocimiento. Una rotación alta borra la madurez que no estaba documentada.
  • Procesos. Triaje, escalamiento, gestión de incidentes, ciclo de vida de las reglas de detección, traspaso de turno y mejora continua.
  • Tecnología. SIEM, EDR/XDR, SOAR, fuentes de logs integradas, retención y la calidad de la telemetría que llega al analista.
  • Servicios. Lo que el SOC entrega de hecho: monitoreo, respuesta, threat hunting, threat intelligence, gestión de vulnerabilidades, informes.

Tres referencias públicas para usar

SOC-CMM

El SOC-CMM (SOC Capability & Maturity Model) nació en 2016, a partir de una investigación de maestría, y se presenta como el primer estándar abierto para medir la madurez de un SOC. En la versión 2.4, el modelo tiene 5 dominios y 27 aspectos: Business, People y Process se evalúan solo en madurez; Technology y Services, en madurez y capacidad. La madurez va de 0 a 5 (inexistente, inicial, gestionado, definido, gestionado cuantitativamente y optimizado) y la capacidad tiene cuatro niveles (incompleto, ejecutado, gestionado y definido). La herramienta de autoevaluación está disponible en el sitio oficial del proyecto, y el propio modelo afirma que el nivel adecuado no es necesariamente el más alto: el riesgo, la ambición, el presupuesto y los recursos definen el objetivo.

NIST CSF 2.0 y sus Tiers

El NIST Cybersecurity Framework 2.0 ofrece el vocabulario para ubicar el SOC dentro del programa de seguridad: concentra las funciones Detect y Respond y depende de Govern para tener alcance y prioridades. Los Tiers del CSF (Parcial, Informado por el Riesgo, Repetible y Adaptativo) ayudan a describir el rigor con que la organización gobierna y gestiona el riesgo cibernético. Pero, como explicamos en el artículo sobre las seis funciones del NIST CSF 2.0, un Tier no es una nota de madurez: el instrumento más útil para el plan de acción es el Profile, que compara la situación actual con la situación objetivo.

MITRE ATT&CK para la cobertura de detección

MITRE ATT&CK es la base pública de tácticas y técnicas observadas en ataques reales. Mapear cada regla de detección y cada fuente de logs contra ATT&CK muestra qué comportamientos ve el SOC y dónde están los puntos ciegos. Herramientas abiertas, como ATT&CK Navigator y DeTT&CT, ayudan a visualizar esa cobertura. El cuidado está en no confundir "existe una regla" con "la regla funciona": la cobertura solo cuenta cuando se prueba, por ejemplo en ejercicios de purple team.

Los modelos se complementan. El SOC-CMM mide la operación por dentro, el CSF conecta el SOC con el programa de riesgo de la organización y ATT&CK mide lo que realmente puede detectar. Usar solo uno suele dejar un punto ciego.

Métricas que indican madurez

Un SOC maduro mide resultados, no volumen. Los indicadores que mejor revelan la etapa de la operación, ya tratados en qué esperar de un SOC 24×7, son:

  • MTTD (tiempo medio de detección). Desde el inicio de la actividad maliciosa hasta la detección. Muestra si la telemetría y las reglas funcionan.
  • MTTR (tiempo medio de respuesta). Desde la detección hasta la contención o resolución. Muestra si los procesos y los escalamientos están claros.
  • Cobertura. Porcentaje de activos críticos que envían eventos y de técnicas relevantes de ATT&CK con detección probada.
  • Tasa de falsos positivos. Mide la calidad de las reglas y el riesgo de fatiga de alertas.
  • Tendencia. Más importante que el número del mes es la dirección a lo largo de varios meses.

Una métrica aislada engaña. Un MTTR bajo puede significar casos cerrados sin investigación; pocos falsos positivos pueden significar reglas desactivadas. La madurez aparece cuando los indicadores se leen juntos, con una definición escrita de cómo se calcula cada uno.

Cómo hacer una autoevaluación

  1. Defina el alcance. ¿SOC interno, tercerizado o híbrido? ¿Qué servicios entran en la evaluación?
  2. Elija el modelo. El SOC-CMM cubre las cinco dimensiones; compleméntelo con el mapeo ATT&CK para la cobertura técnica.
  3. Involucre a quienes operan. Analistas, líderes de turno e ingeniería de detección responden mejor que la gerencia sola, y la divergencia entre las respuestas ya es un hallazgo.
  4. Exija evidencia. Un proceso que no está escrito, o que nadie sigue, no cuenta como implementado.
  5. Defina el objetivo. Para cada dimensión, ¿qué nivel exige el riesgo del negocio?
  6. Convierta la brecha en un plan. Priorice por impacto en el riesgo y por esfuerzo, y repita la evaluación periódicamente para medir la evolución.

Qué priorizar en cada nivel

  • Inicial (operación ad hoc). Inventario de activos críticos, integración de las fuentes de logs esenciales (identidad, endpoints, perímetro y nube), monitoreo 24×7 real, criterios de triaje y escalamiento escritos y un plan de respuesta a incidentes con roles definidos.
  • Gestionado y definido. Playbooks para los escenarios más probables, ciclo de vida de las reglas de detección (crear, probar, ajustar, retirar), primeras métricas con definición formal, mapeo ATT&CK y automatización de las tareas repetitivas de enriquecimiento.
  • Cuantitativo y optimizado. Threat hunting basado en hipótesis, threat intelligence aplicada a las reglas, pruebas continuas de la cobertura con purple team, metas por indicador e informes que hablan de riesgo para la dirección.

El objetivo no es el nivel 5. El propio SOC-CMM recomienda elegir el nivel adecuado al riesgo, la ambición y los recursos. Una operación consistente en el nivel 3 vale más que procesos de nivel 5 que solo existen en el papel.

En la práctica

Para muchas empresas, subir de nivel internamente exige formar equipos por turnos, herramientas y tiempo. Tercerizar la operación, o parte de ella, es una forma de heredar procesos ya estructurados. En ese caso, la evaluación de madurez se convierte en criterio para elegir al proveedor. El SOC de Network Secure está certificado en ISO/IEC 27001:2022, con auditoría de Bureau Veritas que cubre monitoreo, detección, análisis y respuesta a incidentes, y sus informes incluyen indicadores como MTTD, MTTR y la tendencia de los incidentes. Conozca el servicio de SOC y MDR.

Preguntas frecuentes

¿Qué es la madurez de un SOC?

Es el grado en que las capacidades del SOC se ejecutan de forma consistente, documentada, medida y mejorada continuamente.

¿Qué modelo usar para evaluar un SOC?

El SOC-CMM es el modelo abierto más usado para la evaluación completa de la operación. El NIST CSF 2.0 ayuda a ubicar el SOC en el programa de riesgo, y MITRE ATT&CK mide la cobertura de detección.

¿Con qué frecuencia debo reevaluar la madurez del SOC?

Una evaluación completa al año suele bastar para seguir la evolución, con una revisión adicional tras cambios grandes, como cambio de SIEM, tercerización o un incidente relevante. Las métricas operativas deben seguirse cada mes.

¿Un SOC tercerizado también puede evaluarse?

Sí. El cliente puede aplicar el mismo modelo pidiendo evidencias al proveedor: procesos documentados, mapeo de cobertura contra ATT&CK, definición de las métricas y certificaciones cuyo alcance incluya el servicio contratado.

Fuentes consultadas: SOC-CMM, descripción oficial del modelo (versión 2.4: dominios, aspectos, niveles de madurez y de capacidad); NIST Cybersecurity Framework 2.0 (CSWP 29), funciones Govern, Detect y Respond, Tiers y Profiles; MITRE ATT&CK; DeTT&CT (proyecto abierto para mapear fuentes de datos y cobertura de detección contra ATT&CK). Este artículo es educativo y no sustituye una evaluación de madurez realizada sobre su entorno.

Referencias oficiales

Lee también