Tener un SOC ya no es lo que diferencia a una empresa. La pregunta que importa hoy es otra: ¿su SOC convierte eventos en decisiones, o solo genera alertas? Ver alertas no es lo mismo que reducir el riesgo, y es justamente ahí donde se separan el SOC tradicional y el SOC moderno.
Qué hace un SOC 24×7
Un SOC es un equipo de analistas, respaldado por procesos y tecnología, que monitorea continuamente el entorno para identificar amenazas y responder a ellas. En el vocabulario del NIST Cybersecurity Framework 2.0, concentra el trabajo de las funciones Detect (encontrar y analizar posibles ataques y compromisos) y Respond (actuar sobre un incidente detectado).
En el día a día, eso significa:
- Recolección y correlación. Recibir eventos de firewalls, antivirus y EDR, servidores, nube, identidad y aplicaciones, y cruzarlos para encontrar lo que ninguna fuente muestra por sí sola.
- Triaje. Separar el ruido de lo que merece investigación, con criterios explícitos.
- Investigación. Entender qué ocurrió, en qué activos y con qué alcance.
- Respuesta. Contener, activar a quien debe actuar y hacer seguimiento hasta el cierre.
- Mejora continua. Ajustar las reglas de detección a partir de cada incidente y de cada falso positivo.
El "24×7" no es un detalle: un evento crítico en la madrugada del domingo que solo se ve el lunes ya tuvo tiempo de convertirse en incidente.
SOC tradicional: alertas y reacción
El SOC tradicional cumplió, y todavía cumple, un papel importante. Pero fue diseñado en torno a la operación técnica y suele presentar los mismos síntomas:
- Monitoreo reactivo. El equipo espera a que se dispare la alerta para empezar a actuar.
- Gran volumen de alertas con poco contexto. Muchos avisos y poca información sobre el activo afectado y su importancia para el negocio.
- Dependencia del análisis manual. Cada alerta repetitiva consume el mismo tiempo de analista, todas las veces.
- Respuestas lentas y fragmentadas. Quien detecta no es quien actúa, y el traspaso entre equipos es informal.
- Visión limitada del impacto. El informe mensual enumera conteos de eventos, no riesgo.
El resultado es un equipo que pasa más tiempo apagando incendios que previniendo, fatiga de alertas, tiempos de respuesta altos y dificultad para demostrar valor ante la dirección.
SOC moderno: detección y respuesta con contexto
El SOC moderno no abandona el monitoreo; cambia el objetivo. En lugar de "verlo todo", busca reducir el impacto real de los ataques. Las diferencias aparecen en cinco frentes:
- Correlación entre capas y priorización por riesgo. Un inicio de sesión sospechoso en una estación de pruebas y el mismo inicio de sesión en el servidor de pagos no tienen la misma prioridad. El contexto del activo entra en el triaje.
- MDR (Managed Detection and Response). El servicio no termina en el aviso: incluye investigación y acciones de respuesta, como aislar un endpoint o bloquear una cuenta, dentro de reglas acordadas con el cliente.
- Automatización. El enriquecimiento de alertas y la respuesta a incidentes recurrentes se ejecutan mediante playbooks, lo que libera a los analistas para lo que exige criterio.
- Threat hunting. Búsqueda proactiva de señales de compromiso que aún no generaron alertas, a partir de hipótesis sobre cómo actuaría un adversario en el entorno.
- Threat intelligence. Información sobre campañas, indicadores y técnicas en uso, aplicada a las reglas de detección y al hunting.
MITRE ATT&CK es la referencia común que une estos frentes: una base pública de tácticas y técnicas observadas en ataques reales. Mapear las detecciones del SOC contra ATT&CK muestra, de forma objetiva, qué comportamientos de ataque ve el SOC y dónde están las brechas.
Cuánto cuesta un incidente no detectado
La edición 2025 del informe Cost of a Data Breach, de IBM, estimó el costo promedio global de una filtración de datos en USD 4,44 millones, por debajo de los USD 4,88 millones de la edición 2024. El mismo estudio calculó el ciclo promedio de una filtración en 241 días: unos 181 para identificarla y 60 para contenerla. IBM atribuyó la caída del costo, en buena parte, a una identificación y contención más rápidas.
El mensaje es claro: el tiempo es el principal multiplicador del costo. Cada día sin detección es un día más para que el intruso se mueva, escale privilegios y extraiga datos.
El costo no es solo financiero. La paralización de la operación, las multas y procesos cuando se filtran datos de clientes y la pérdida de confianza también crecen con el tiempo de exposición.
Las métricas que importan
El conteo de alertas no mide la calidad de un SOC. Estas sí:
- MTTD (tiempo medio de detección). Desde el inicio de la actividad maliciosa hasta su detección. Es el indicador más relacionado con el costo del incidente.
- MTTR (tiempo medio de respuesta). Desde la detección hasta la contención o resolución. Combinado con el MTTD, muestra el tiempo total de exposición.
- Tasa de falsos positivos. Mide la calidad de las reglas y cuánto ruido recibe el cliente.
- Cobertura de fuentes y de técnicas. Qué sistemas críticos envían eventos y qué técnicas de ATT&CK tienen detección activa.
- Escalamientos con acción. Cuántos casos escalados realmente llevaron a una acción, un termómetro del valor de lo que llega a su equipo.
Cómo evaluar un SOC tercerizado
Tercerizar el SOC es una elección común: resuelve la dificultad de formar y retener un equipo especializado en turnos 24×7, da acceso a tecnología e inteligencia que serían costosas de montar internamente y deja al equipo interno enfocado en el negocio. Preguntas para comparar proveedores:
- ¿Qué pasa después de la alerta? ¿El proveedor solo notifica o también investiga y responde? ¿Qué acciones puede ejecutar sin pedir autorización?
- ¿Cómo se integrarán las fuentes de mi entorno? Pida el plan de integración y qué fuentes quedan fuera.
- ¿Cómo se mapean las detecciones? ¿Existe cobertura documentada frente a MITRE ATT&CK?
- ¿Hay threat hunting y threat intelligence de verdad? ¿Con qué frecuencia y cómo llega el resultado al cliente?
- ¿Qué métricas recibiré? MTTD, MTTR y falsos positivos deben estar en el informe, no solo el volumen de eventos.
- ¿Cómo funciona el traspaso a mi equipo? Quién recibe el aviso, por qué canal y con qué información. Alinee esto con su plan de respuesta a incidentes.
- ¿Qué evidencias de gobernanza tiene el SOC? Certificaciones, procesos auditados y controles sobre el acceso a sus datos.
En la práctica: el SOC de Network Secure
El SOC de Network Secure cuenta con la certificación ISO/IEC 27001:2022: la certificación, validada por Bureau Veritas, abarca el SOC, con monitoreo, detección, análisis y respuesta a incidentes. Un ejemplo de operación es FitBank, infratech bancaria que contrató el servicio con monitoreo 24×7 y el modelo de gestión N1: el equipo de SOC filtra los eventos y envía lo relevante al equipo de TI de FitBank, que los audita y toma acción. La implementación exigió integrar muchas fuentes distintas, como firewall y antivirus, incluidas reuniones con los fabricantes de las soluciones. Según Gustavo Ramos, head de infraestructura y seguridad de FitBank, desde la implementación hubo una reducción significativa en el número de incidentes. Conozca más sobre el servicio de SOC y MDR.
Preguntas frecuentes
¿Cuál es la diferencia entre SOC y MDR?
El SOC es la estructura de personas, procesos y tecnología que monitorea y responde a amenazas. MDR es un modelo de servicio gestionado en el que el proveedor entrega detección y también respuesta, no solo notificación. Un SOC moderno tercerizado normalmente opera bajo el modelo MDR.
¿Tener un SIEM es lo mismo que tener un SOC?
No. El SIEM es una herramienta que recolecta y correlaciona eventos. Sin analistas que lo sigan 24×7, reglas ajustadas al entorno y un proceso de respuesta, se convierte en un repositorio de alertas que nadie lee a tiempo.
¿Qué son MTTD y MTTR?
El MTTD es el tiempo promedio entre el inicio de un ataque y su detección; el MTTR es el tiempo promedio entre la detección y la contención o resolución. Juntos, indican cuánto tiempo tiene el intruso para actuar en el entorno.
¿Las empresas medianas necesitan un SOC 24×7?
Necesitan monitoreo y respuesta continuos, porque los ataques ocurren fuera del horario laboral. Para la mayoría de las empresas medianas, montar un equipo interno por turnos es costoso y difícil; el SOC tercerizado suele ser el camino más viable.
Fuentes consultadas: NIST Cybersecurity Framework 2.0 (CSWP 29), funciones Detect y Respond; NIST SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management; MITRE ATT&CK; IBM, Cost of a Data Breach Report 2025 (costo promedio global y ciclo de vida de la filtración). Las cifras de IBM corresponden a la edición 2025 y cambian cada año. Este artículo es educativo; las preguntas sugeridas no sustituyen una evaluación técnica de su entorno.