DefiniciónUn SOC (Security Operations Center) es la estructura de personas, procesos y tecnología que monitorea de forma continua el entorno de una organización para detectar, investigar y responder a amenazas e incidentes de seguridad, normalmente en régimen 24×7.
Cómo funciona
Un SOC recibe eventos de firewalls, endpoints, servidores, nube, identidad y aplicaciones, correlaciona esos datos y decide qué merece atención. En el vocabulario del NIST CSF 2.0, concentra el trabajo de las funciones Detect y Respond. El ciclo típico incluye:
- Recolección y correlación de eventos, en general en un SIEM o en una plataforma XDR.
- Triaje para separar el ruido de la actividad sospechosa.
- Investigación para entender qué pasó, en qué activos y con qué alcance.
- Respuesta: contener, activar a los responsables y acompañar hasta el cierre.
- Mejora continua de las reglas de detección a partir de cada incidente y falso positivo.
Por qué importa
Los ataques no respetan el horario comercial. Un evento crítico visto recién al día siguiente ya tuvo tiempo de convertirse en incidente, y cuanto mayor es el tiempo entre el inicio del ataque y la contención, mayor es el impacto. Por eso la calidad de un SOC se mide con indicadores como MTTD y MTTR, y no por la cantidad de alertas generadas.
SOC vs SIEM vs MDR
El SIEM es una herramienta: recolecta y correlaciona eventos. El SOC es la operación que usa esa y otras herramientas, con analistas, procesos y turnos. El MDR es un modelo de servicio en el que el proveedor, además de monitorear, investiga y ejecuta acciones de respuesta en nombre del cliente. Un SOC puede ser interno, tercerizado o híbrido; el SOC moderno suele incorporar automatización, threat hunting y threat intelligence.
Network Secure opera un SOC 24×7 certificado ISO/IEC 27001:2022.
Preguntas frecuentes
¿Tener un SIEM es lo mismo que tener un SOC?
No. El SIEM es la herramienta que recolecta y correlaciona eventos; el SOC es el equipo, los procesos y la operación continua que convierten esos eventos en detección y respuesta.
¿Conviene un SOC propio o tercerizado?
Depende del tamaño y la madurez. Mantener turnos 24×7 con especialistas es caro y difícil, por eso muchas empresas tercerizan el SOC o adoptan un modelo híbrido con su equipo interno.