Lo escribo desde adentro: trabajo en un equipo de SOC como MSS Engineer. Lo que voy a describir no es teoría de libro — es el día a día real.
¿Qué es un SOC?
Un SOC (Security Operations Center) es la función de seguridad de una organización encargada de monitorear, detectar, investigar y responder a amenazas cibernéticas de forma continua. No es solo un cuarto con pantallas — es un proceso, un equipo y una tecnología que trabajan juntos.
La misión del SOC se resume en una sola frase: detectar amenazas lo más rápido posible y contenerlas antes de que causen daño real.
Las funciones principales de un SOC
1. Monitoreo continuo (24/7/365)
Un SOC que solo funciona en horario de oficina es un SOC que trabaja a medias. Los atacantes saben que los viernes por la tarde y los domingos son los momentos de menor guardia. El monitoreo debe ser continuo o tienes puntos ciegos garantizados.
Las fuentes de datos que monitorea un SOC típico:
- EDR/XDR: telemetría de endpoints (procesos, conexiones, archivos)
- SIEM: logs centralizados de todo el entorno (servidores, firewalls, aplicaciones)
- Network Detection: tráfico de red en busca de comportamientos anómalos
- Cloud Security: GuardDuty, Defender for Cloud, logs de CloudTrail
- Threat Intelligence: feeds externos de IoCs (IPs maliciosas, dominios C2, hashes de malware)
2. Triaje de alertas
Un SIEM en producción puede generar miles de alertas al día. El 95% son falsos positivos. El trabajo del analista L1 es exactamente ese: filtrar el ruido para encontrar las señales reales. Sin un proceso de triaje claro, el equipo se ahoga en alertas y las cosas importantes se pierden.
3. Investigación y análisis
Cuando una alerta pasa el triaje inicial, el analista L2 profundiza: ¿qué proceso la generó? ¿Qué usuario? ¿Qué pasó antes y después? La investigación construye la línea de tiempo del ataque y determina el alcance real del incidente.
4. Respuesta a incidentes
Una vez confirmado el incidente, el SOC ejecuta el playbook de respuesta: contención (aislar el endpoint), erradicación (eliminar el malware), y comunicación con los equipos relevantes.
5. Threat Hunting proactivo
Los SOCs maduros no esperan las alertas — van a buscar amenazas. Un threat hunter revisa la telemetría buscando indicadores de compromiso que los sistemas automáticos no detectaron. Es la diferencia entre un SOC reactivo y uno proactivo.
La estructura de un SOC: niveles y roles
Primer nivel de respuesta. Monitorea el dashboard, hace triaje de alertas y escala lo que no puede resolver. Requiere conocimiento de herramientas (SIEM, EDR) y protocolos de escalación. Alta carga operativa, gran volumen de alertas.
Investigación profunda de incidentes escalados por L1. Tiene mayor contexto del entorno del cliente, conoce las herramientas de análisis forense básico y puede ejecutar playbooks de respuesta. Es el "motor" operativo del SOC.
Los más senior. Investigan incidentes complejos, diseñan las reglas de detección del SIEM, lideran el threat hunting proactivo y hacen análisis de malware cuando es necesario. En muchos SOCs, también desarrollan los playbooks que L1 y L2 ejecutan.
Gestiona el equipo, los SLAs con los clientes, los reportes ejecutivos y la evolución tecnológica del SOC. El buen manager de SOC entiende lo técnico pero trabaja principalmente en proceso, personas y comunicación.
Los tres modelos de SOC
SOC Interno (In-house)
La empresa construye y opera su propio SOC. Tiene control total sobre los datos y las decisiones, pero es costoso: necesitas personal 24/7 (turnos rotativos), tecnología cara y procesos maduros. Solo tiene sentido para organizaciones grandes con requisitos estrictos de soberanía de datos.
SOC Tercerizado (MSSP)
Una empresa de Managed Security Services (como SISAP, donde trabajo) opera el SOC por ti. Tienes acceso a un equipo especializado a una fracción del costo, con tecnología empresarial ya amortizada. La desventaja es que el equipo no conoce tu negocio tan profundamente como uno interno.
SOC Híbrido
El modelo más realista para empresas medianas: un equipo interno pequeño que mantiene la visibilidad estratégica y las decisiones críticas, complementado con un MSSP que hace el monitoreo 24/7. Lo mejor de ambos mundos cuando está bien orquestado.
Herramientas que usa un SOC moderno
- SIEM: Microsoft Sentinel, Splunk, IBM QRadar, Elastic SIEM — correlación y análisis de logs
- EDR/XDR: CrowdStrike Falcon, SentinelOne, Sophos Intercept X — visibilidad en endpoints
- SOAR: Palo Alto XSOAR, Splunk SOAR — automatización de respuesta
- Threat Intelligence: MISP, VirusTotal, Recorded Future — contexto de amenazas
- Ticketing: ServiceNow, Jira — gestión de incidentes y SLAs
¿Preguntas sobre cómo funciona un SOC en la práctica o cómo armar uno? hola@byronlainez.click