Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es un SOC (Security Operations Center)?

DefiniciónUn SOC (Security Operations Center) es la estructura de personas, procesos y tecnología que monitorea de forma continua el entorno de una organización para detectar, investigar y responder a amenazas e incidentes de seguridad, normalmente en régimen 24×7.

Cómo funciona

Un SOC recibe eventos de firewalls, endpoints, servidores, nube, identidad y aplicaciones, correlaciona esos datos y decide qué merece atención. En el vocabulario del NIST CSF 2.0, concentra el trabajo de las funciones Detect y Respond. El ciclo típico incluye:

  • Recolección y correlación de eventos, en general en un SIEM o en una plataforma XDR.
  • Triaje para separar el ruido de la actividad sospechosa.
  • Investigación para entender qué pasó, en qué activos y con qué alcance.
  • Respuesta: contener, activar a los responsables y acompañar hasta el cierre.
  • Mejora continua de las reglas de detección a partir de cada incidente y falso positivo.

Por qué importa

Los ataques no respetan el horario comercial. Un evento crítico visto recién al día siguiente ya tuvo tiempo de convertirse en incidente, y cuanto mayor es el tiempo entre el inicio del ataque y la contención, mayor es el impacto. Por eso la calidad de un SOC se mide con indicadores como MTTD y MTTR, y no por la cantidad de alertas generadas.

SOC vs SIEM vs MDR

El SIEM es una herramienta: recolecta y correlaciona eventos. El SOC es la operación que usa esa y otras herramientas, con analistas, procesos y turnos. El MDR es un modelo de servicio en el que el proveedor, además de monitorear, investiga y ejecuta acciones de respuesta en nombre del cliente. Un SOC puede ser interno, tercerizado o híbrido; el SOC moderno suele incorporar automatización, threat hunting y threat intelligence.

Network Secure opera un SOC 24×7 certificado ISO/IEC 27001:2022.

Preguntas frecuentes

¿Tener un SIEM es lo mismo que tener un SOC?

No. El SIEM es la herramienta que recolecta y correlaciona eventos; el SOC es el equipo, los procesos y la operación continua que convierten esos eventos en detección y respuesta.

¿Conviene un SOC propio o tercerizado?

Depende del tamaño y la madurez. Mantener turnos 24×7 con especialistas es caro y difícil, por eso muchas empresas tercerizan el SOC o adoptan un modelo híbrido con su equipo interno.

Para profundizar