SOC
En operaciones de seguridad, un SOC es un centro de operaciones de seguridad: el equipo y las herramientas que vigilan las amenazas y responden a ellas, muchas veces las veinticuatro horas. Lo define un modelo de operación y no una sala, y su calidad se mide por lo que detecta y por lo rápido que actúa, no por cuántas alertas procesa.
Cómo funciona
La telemetría de endpoints, identidad, red y cloud se recoge en un SIEM o plataforma equivalente, donde el contenido de detección convierte los eventos en bruto en alertas. Los analistas trían esas alertas, escalan lo que sobrevive al triaje y empujan la contención siguiendo procedimientos acordados. Alrededor de eso están las funciones que deciden si el modelo funciona: el desarrollo de contenido, que es la ingeniería de detección; la investigación proactiva, que es el threat hunting; y la gestión de casos, cada vez más automatizada con SOAR.
El modelo puede ser interno, externalizado como MDR, o híbrido, con un proveedor que vigila fuera de horario. La elección cambia quién está delante del teclado a las tres de la mañana, no lo que tiene que ser cierto para que la detección funcione.
Qué sale mal
La cobertura se supone en vez de medirse. Un centro con telemetría de endpoint excelente y sin telemetría de identidad no va a ver a un atacante que no deja caer ningún fichero y que simplemente inicia sesión con credenciales compradas a un initial access broker. Los registros del plano de control cloud, los eventos de auditoría de la plataforma de correo y los cambios de directorio son los huecos habituales.
El segundo problema es lo que pasa después de la alerta. Encontramos una y otra vez proyectos en los que la detección saltó correctamente, un analista la trió, y después no ocurrió nada, porque contener necesitaba una autoridad que a esa hora no tenía nadie. Una detección que no produce una acción es una entrada de registro con mejor formato.
Tercero, externalizar suele transferir la vigilancia sin transferir el contexto. Un proveedor que no sabe qué servidor es el de nóminas no puede priorizar, y el escalado llega como una descripción técnica en vez de como un hecho de negocio.
Dónde aparece esto en una auditoría
La medida honesta es un adversario que no se anuncia. En un ejercicio de purple team ejecutamos técnicas conocidas con los defensores delante y anotamos, en cada una, si existía telemetría, si saltó una regla, si la vio un analista y si se hizo algo. Eso produce un mapa de cobertura por técnica en vez de una opinión. En un red team completo no se lo decimos, y el hallazgo es el punto en el que se advirtió la operación, si es que se advirtió. Esto forma parte de cómo probamos la detección y la respuesta con un adversario real.