Contenido
Servicios
Sectores
Habla con un especialista

SIEM como servicio, MDR o SOC as a Service: cuál elegir

· 7 min de lectura · Network Secure

"SIEM como servicio", "MDR" y "SOC as a Service" aparecen lado a lado en las propuestas comerciales. No son lo mismo. La diferencia más útil no está en la tecnología, sino en la respuesta a una pregunta simple: cuando una alerta se dispara a las tres de la mañana, ¿quién hace el triaje, quién investiga y quién actúa?

Tres modelos, tres divisiones del trabajo

SIEM como servicio

El proveedor aloja y mantiene la plataforma SIEM: recolección, almacenamiento, correlación, actualizaciones y, en algunos contratos, un paquete de reglas de detección.

  • Qué entrega el proveedor. Infraestructura, conectores para las fuentes de logs, retención y disponibilidad de la plataforma.
  • Qué queda en la empresa. En general, casi toda la operación: mirar las alertas, hacer el triaje, investigar, decidir y responder. El ajuste de reglas puede estar de cualquiera de los dos lados, y tiene que quedar por escrito.

Sin alguien siguiendo las alertas a tiempo completo, la plataforma se convierte en un repositorio de eventos que nadie lee a tiempo, como vimos en SOC tradicional vs. SOC moderno.

MDR (Managed Detection and Response)

El MDR es un servicio centrado en detectar, investigar y contener amenazas reales. El proveedor no se queda en el aviso: valida la criticidad de la alerta, mapea el comportamiento observado en técnicas de MITRE ATT&CK y ejecuta acciones de contención, como aislar un endpoint o deshabilitar una cuenta, dentro de reglas acordadas con el cliente.

  • Qué entrega el proveedor. Monitoreo 24×7, triaje, investigación humana, threat hunting y contención remota.
  • Qué queda en la empresa. Autorizar el alcance de la respuesta, ejecutar la remediación de fondo (corregir la falla, reconstruir el servidor) y tomar las decisiones de negocio durante un incidente.

SOC as a Service

El SOC como servicio es la operación de seguridad completa entregada por un tercero: monitoreo continuo, gestión de incidentes, threat intelligence, indicadores, informes técnicos y ejecutivos y mejora continua de las detecciones. El MDR es una de las capacidades que entrega un SOC moderno; el SOC incluye además la gobernanza y la visión consolidada de la postura de seguridad.

  • Qué entrega el proveedor. Toda la operación de detección y respuesta, con plataforma, personas, procesos, SLA e indicadores como MTTD y MTTR.
  • Qué queda en la empresa. El contexto del negocio (qué es crítico, quién aprueba qué), las decisiones de mayor impacto y la responsabilidad final por el riesgo.

¿Y el MSS? MSS (Managed Security Services) es otro servicio: operar y monitorear dispositivos de seguridad, como firewalls y antivirus. Es complementario, no sustituto. XDR, a su vez, es tecnología, no servicio: la plataforma que unifica la telemetría de varias capas. Vea el MSS y el SOC y MDR de Network Secure.

Quién hace qué cuando se dispara la alerta

La NIST SP 800-61 Rev. 3, que alinea la respuesta a incidentes con el NIST CSF 2.0, pide roles y responsabilidades definidos antes del incidente, incluidos los de terceros. En los tres modelos, el mapa suele ser este:

  • Triaje. SIEM como servicio: la empresa. MDR y SOC como servicio: el proveedor.
  • Investigación. SIEM como servicio: la empresa. MDR: el proveedor, centrado en la amenaza. SOC como servicio: el proveedor, con la visión de todo el entorno.
  • Contención. SIEM como servicio: la empresa. MDR y SOC como servicio: el proveedor, dentro de los límites autorizados en el contrato.
  • Remediación y decisiones de negocio. En los tres modelos, la empresa, con apoyo del proveedor.

Si la propuesta no dice en cuál de estas líneas se detiene el proveedor, empiece por ahí.

Costo total y equipo necesario

Comparar solo la mensualidad engaña: cada modelo deja una parte distinta del costo dentro de casa.

  • Personas en turnos. Una semana tiene 168 horas, y la jornada estándar en Brasil es de hasta 44 horas semanales. Solo para mantener ocupado un único puesto de analista 24×7 se necesitan cuatro personas, antes de contar vacaciones, francos y ausencias. Con SIEM como servicio, ese costo queda en la empresa.
  • Ingeniería de detección. Las reglas deben crearse, probarse y ajustarse con cada cambio en el entorno. La guía conjunta de CISA y del ASD's ACSC sobre implementación de SIEM y SOAR, de 2025, trata la plataforma como algo que exige configuración y ajuste continuos, no como un producto que se instala y se olvida.
  • Volumen de datos. En muchos contratos de SIEM, el costo crece con el volumen de logs ingeridos. Qué recolectar es una decisión de seguridad y de presupuesto.
  • Tiempo hasta operar. Un SOC propio tarda meses en contratar, capacitar e integrar herramientas. Un servicio gestionado parte de una operación ya en marcha, pero igual exige integrar las fuentes.

Criterios de decisión

No hay una respuesta única; tres factores pesan más.

  • Tamaño y equipo. Si la empresa no tiene, ni piensa tener, analistas suficientes para turnos 24×7, el SIEM como servicio por sí solo deja abierta la brecha principal. MDR o SOC como servicio resuelven la cobertura.
  • Madurez. Modelos como el SOC-CMM evalúan la operación en los dominios de negocio, personas, procesos, tecnología y servicios. Quien tiene procesos y equipo maduros puede querer solo la plataforma; quien todavía no tiene un proceso de respuesta gana más con el servicio completo.
  • Regulación y responsabilidad. Tercerizar la ejecución no terceriza la responsabilidad. En el sector financiero brasileño, por ejemplo, la Resolución CMN n.º 4.893 mantiene a la institución como responsable de los servicios que contrata. Los sectores regulados necesitan contratos e informes que resistan una auditoría.

Regla práctica: equipo propio y deseo de control total apuntan a SIEM como servicio; poco equipo y necesidad de contención rápida, a MDR; necesidad de la operación completa, con indicadores y gobernanza, a SOC como servicio.

Preguntas para hacerle al proveedor

  1. ¿Dónde termina el servicio? Pida por escrito quién hace el triaje, la investigación, la contención y la remediación.
  2. ¿Qué acciones ejecutan sin pedir autorización? Y cuáles exigen aprobación, de quién y por qué canal.
  3. ¿Qué fuentes se integrarán y cuáles quedan afuera? Endpoints, red, nube, identidad, aplicaciones.
  4. ¿Cómo se mapean las detecciones a MITRE ATT&CK? ¿Hay cobertura documentada y revisada?
  5. ¿Qué indicadores voy a recibir? MTTD, MTTR, cumplimiento del SLA y tendencia de los incidentes, no solo conteo de eventos.
  6. ¿Cómo es la notificación de incidente? Pida un ejemplo: ¿dice qué pasó, qué ya se contuvo y qué tiene que hacer mi equipo?
  7. ¿De quién son los datos y las reglas? Retención, acceso, exportación de los logs y qué pasa al terminar el contrato.
  8. ¿Qué evidencias de gobernanza tienen? Certificaciones, auditorías y controles de acceso a los datos del cliente.

Modelos híbridos

Muchas empresas combinan modelos; la guía del NCSC británico sobre la construcción de un SOC aborda las opciones interna, tercerizada e híbrida. Combinaciones comunes:

  • Equipo interno en horario laboral, servicio fuera de él. El equipo propio cubre la jornada y el proveedor asume noches, fines de semana y feriados.
  • Proveedor en el primer nivel, empresa en las decisiones. El SOC filtra e investiga; el equipo interno aprueba las acciones de mayor impacto.
  • SOC como servicio con respuesta a incidentes acordada. La operación continua queda en manos del proveedor, y el plan de respuesta a incidentes define cómo se conduce la crisis en conjunto.

En Network Secure. El SOC de Network Secure cuenta con la certificación ISO/IEC 27001:2022, auditada por Bureau Veritas, que abarca monitoreo, detección, análisis y respuesta a incidentes. En el caso FitBank, el modelo fue el de gestión N1: el equipo del SOC filtra los eventos y envía lo que importa al equipo de TI del cliente, que audita y toma la acción.

Preguntas frecuentes

¿El SIEM como servicio ya es un SOC?

No. Es la plataforma de recolección y correlación entregada como servicio. Sin analistas que sigan las alertas 24×7, reglas ajustadas y un proceso de respuesta, falta la operación que convierte eventos en acción.

¿Cuál es la diferencia entre MDR y SOC as a Service?

El MDR se concentra en detectar, investigar y contener amenazas. El SOC como servicio es la operación completa, que incluye el MDR y suma gestión de incidentes, indicadores, informes ejecutivos y gobernanza.

¿Contratar MDR o SOC como servicio le quita la responsabilidad a la empresa?

No. La empresa terceriza la ejecución, no la responsabilidad por el riesgo. Sigue decidiendo qué es crítico y respondiendo ante clientes y reguladores.

Fuentes consultadas: NIST SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management (2025); NIST Cybersecurity Framework 2.0; CISA y ASD's ACSC, Implementing SIEM and SOAR Platforms (guías ejecutiva y para profesionales, 2025); NCSC (Reino Unido), Building a Security Operations Centre; SOC-CMM; MITRE ATT&CK; Constitución Federal de Brasil, art. 7, XIII (jornada de 44 horas semanales). Este artículo es educativo; los modelos varían entre proveedores y las preguntas sugeridas no reemplazan una evaluación técnica y contractual.

Referencias oficiales

Lee también