El problema de la ciberseguridad moderna no es la falta de datos. Es el exceso. Un SIEM empresarial puede generar decenas de miles de alertas al día. Los analistas de SOC sufren de fatiga por alertas — el estado mental donde, después de revisar miles de falsos positivos, empiezas a ignorar las alertas reales también.
La solución no es contratar más analistas. Es automatizar todo lo que puede automatizarse, para que los analistas humanos solo vean lo que realmente necesita juicio humano.
¿Qué es SOAR?
SOAR (Security Orchestration, Automation and Response) es la categoría de tecnología que automatiza la respuesta a incidentes de seguridad. Tres palabras, tres funciones distintas:
Conecta todas las herramientas de seguridad (SIEM, EDR, firewall, threat intel, ticketing) en un flujo de trabajo único. El SOAR es el director de orquesta que hace que todos los instrumentos toquen juntos.
Ejecuta acciones sin intervención humana: consultar VirusTotal con un hash, bloquear una IP en el firewall, aislar un endpoint, crear un ticket en Jira, notificar por Slack. Las tareas repetitivas desaparecen.
Las decisiones que requieren juicio van al analista con todo el contexto ya preparado. No llega la alerta sola — llega la alerta + el enriquecimiento + la recomendación. El analista decide en segundos en lugar de minutos.
¿Qué es un playbook de seguridad?
Un playbook es el flujo de trabajo documentado (y automatizado) que define exactamente qué hace el SOC cuando ocurre un tipo específico de incidente. Sin playbooks, cada analista responde diferente. Con playbooks, la respuesta es consistente, rápida y auditable.
Un playbook bien diseñado tiene:
- Trigger: ¿qué evento lo dispara? (alerta de SIEM, email de phishing detectado, hash malicioso en EDR)
- Enriquecimiento automático: ¿qué información recopila antes de presentarle la decisión al analista?
- Acciones automáticas: ¿qué puede hacer sin aprobación humana?
- Decisión humana: ¿qué requiere aprobación del analista?
- Documentación automática: registro completo de todo lo que ocurrió.
Ejemplo real: playbook de alerta de phishing
trigger: Email reportado como phishing por usuario
paso_1_automatico:
- Extraer URLs y adjuntos del email
- Consultar URLs en VirusTotal + URLScan.io
- Consultar hashes de adjuntos en MalwareBazaar
- Verificar si otros usuarios recibieron el mismo email
- Identificar si el remitente ya está en lista de bloqueo
decision_humana:
- Si todos los IoCs son limpios → cerrar como falso positivo
- Si algún IoC es malicioso → ejecutar playbook de contención
paso_2_si_malicioso:
- Eliminar email de todos los buzones afectados (Graph API)
- Bloquear dominio remitente en email gateway
- Agregar URLs a lista de bloqueo del proxy
- Verificar si algún usuario hizo clic (logs de proxy)
- Si hubo clic → ejecutar playbook de endpoint comprometido
- Crear ticket de incidente con toda la evidencia adjunta
- Notificar al analista L2 con resumen completo
Sin automatización: el analista hace todo esto manualmente, tarda 30-45 minutos por alerta. Con SOAR: 90% del trabajo ocurre en segundos, el analista solo aprueba la decisión final.
Casos de uso de automatización en seguridad
1. Enriquecimiento automático de alertas
Cada alerta llega con contexto: la IP de origen consultada en AbuseIPDB, Shodan y GreyNoise; el hash del proceso en VirusTotal; el usuario afectado con su historial de alertas previas; la geolocalización comparada contra el baseline del usuario. Todo esto antes de que el analista abra el ticket.
2. Aislamiento automático de endpoints
Si un EDR (CrowdStrike o SentinelOne) detecta un indicador de alto riesgo (ransomware, C2 activo, mimikatz), el SOAR puede aislar automáticamente el endpoint de la red sin esperar aprobación humana. En ransomware, esos 30 segundos de diferencia pueden ser cientos de archivos cifrados.
3. Gestión automatizada de identidades comprometidas
Detección de login imposible (usuario loguea en Guatemala a las 8am y en Rusia 10 minutos después): el SOAR invalida automáticamente la sesión activa, bloquea temporalmente la cuenta, notifica al usuario y al manager, y crea el ticket de investigación.
4. Bloqueo automático de IPs y dominios maliciosos
Cuando un feed de threat intelligence reporta una IP de C2 activo, el SOAR la agrega automáticamente a las listas de bloqueo del firewall, el proxy y el EDR — en todos los clientes afectados simultáneamente.
Herramientas: desde enterprise hasta open source
Palo Alto XSOAR — el más completo, 700+ integraciones, usado por grandes MSSPs.
Splunk SOAR — excelente integración con Splunk SIEM.
IBM QRadar SOAR — fuerte en cumplimiento regulatorio.
n8n — open source, auto-hosteable, excelente para SOCs pequeños o automatizaciones específicas. Ya escribí sobre cómo lo uso con CrowdStrike.
TheHive + Cortex — IR platform + orquestador open source.
Automatización de seguridad en AWS
AWS tiene componentes nativos para automatizar respuestas de seguridad sin herramientas externas:
# Ejemplo: Lambda que aísla un EC2 comprometido cuando GuardDuty genera una alerta
import boto3
def lambda_handler(event, context):
# El evento viene de GuardDuty via EventBridge
instance_id = event['detail']['resource']['instanceDetails']['instanceId']
ec2 = boto3.client('ec2')
# 1. Crear un Security Group de cuarentena (sin acceso entrante ni saliente)
quarantine_sg = ec2.create_security_group(
GroupName=f'QUARANTINE-{instance_id}',
Description='Aislamiento automático por GuardDuty',
VpcId=event['detail']['resource']['instanceDetails']['networkInterfaces'][0]['vpcId']
)
# 2. Remover todos los SGs actuales y aplicar el de cuarentena
ec2.modify_instance_attribute(
InstanceId=instance_id,
Groups=[quarantine_sg['GroupId']]
)
# 3. Notificar al SOC
sns = boto3.client('sns')
sns.publish(
TopicArn='arn:aws:sns:us-east-1:123456789:soc-alerts',
Message=f'EC2 {instance_id} aislado automáticamente. Alerta: {event["detail"]["type"]}'
)
return {'statusCode': 200, 'body': f'EC2 {instance_id} aislado'}
¿Estás construyendo automatizaciones de seguridad? Cuéntame qué estás automatizando — me interesa.