¿Qué es un SOC? El centro de operaciones de seguridad desde adentro

Si trabajas en IT o ciberseguridad y alguien menciona 'el SOC', muchas veces se asume que todos saben qué es. Aquí está la explicación honesta: qué hace, cómo está organizado y por qué muchas empresas lo hacen mal.

Lo escribo desde adentro: trabajo en un equipo de SOC como MSS Engineer. Lo que voy a describir no es teoría de libro — es el día a día real.

¿Qué es un SOC?

Un SOC (Security Operations Center) es la función de seguridad de una organización encargada de monitorear, detectar, investigar y responder a amenazas cibernéticas de forma continua. No es solo un cuarto con pantallas — es un proceso, un equipo y una tecnología que trabajan juntos.

La misión del SOC se resume en una sola frase: detectar amenazas lo más rápido posible y contenerlas antes de que causen daño real.

💡 SOC vs NOC
Confunden mucho. El NOC (Network Operations Center) se preocupa por la disponibilidad: que los sistemas funcionen, que el ancho de banda sea suficiente, que no haya caídas. El SOC se preocupa por la seguridad: que nadie entre donde no debe, que no haya movimiento lateral, que la data no salga. Son complementarios, no lo mismo.

Las funciones principales de un SOC

1. Monitoreo continuo (24/7/365)

Un SOC que solo funciona en horario de oficina es un SOC que trabaja a medias. Los atacantes saben que los viernes por la tarde y los domingos son los momentos de menor guardia. El monitoreo debe ser continuo o tienes puntos ciegos garantizados.

Las fuentes de datos que monitorea un SOC típico:

2. Triaje de alertas

Un SIEM en producción puede generar miles de alertas al día. El 95% son falsos positivos. El trabajo del analista L1 es exactamente ese: filtrar el ruido para encontrar las señales reales. Sin un proceso de triaje claro, el equipo se ahoga en alertas y las cosas importantes se pierden.

3. Investigación y análisis

Cuando una alerta pasa el triaje inicial, el analista L2 profundiza: ¿qué proceso la generó? ¿Qué usuario? ¿Qué pasó antes y después? La investigación construye la línea de tiempo del ataque y determina el alcance real del incidente.

4. Respuesta a incidentes

Una vez confirmado el incidente, el SOC ejecuta el playbook de respuesta: contención (aislar el endpoint), erradicación (eliminar el malware), y comunicación con los equipos relevantes.

5. Threat Hunting proactivo

Los SOCs maduros no esperan las alertas — van a buscar amenazas. Un threat hunter revisa la telemetría buscando indicadores de compromiso que los sistemas automáticos no detectaron. Es la diferencia entre un SOC reactivo y uno proactivo.

La estructura de un SOC: niveles y roles

Analista L1

Primer nivel de respuesta. Monitorea el dashboard, hace triaje de alertas y escala lo que no puede resolver. Requiere conocimiento de herramientas (SIEM, EDR) y protocolos de escalación. Alta carga operativa, gran volumen de alertas.

Analista L2

Investigación profunda de incidentes escalados por L1. Tiene mayor contexto del entorno del cliente, conoce las herramientas de análisis forense básico y puede ejecutar playbooks de respuesta. Es el "motor" operativo del SOC.

Analista L3 / Threat Hunter

Los más senior. Investigan incidentes complejos, diseñan las reglas de detección del SIEM, lideran el threat hunting proactivo y hacen análisis de malware cuando es necesario. En muchos SOCs, también desarrollan los playbooks que L1 y L2 ejecutan.

SOC Manager

Gestiona el equipo, los SLAs con los clientes, los reportes ejecutivos y la evolución tecnológica del SOC. El buen manager de SOC entiende lo técnico pero trabaja principalmente en proceso, personas y comunicación.

Los tres modelos de SOC

SOC Interno (In-house)

La empresa construye y opera su propio SOC. Tiene control total sobre los datos y las decisiones, pero es costoso: necesitas personal 24/7 (turnos rotativos), tecnología cara y procesos maduros. Solo tiene sentido para organizaciones grandes con requisitos estrictos de soberanía de datos.

SOC Tercerizado (MSSP)

Una empresa de Managed Security Services (como SISAP, donde trabajo) opera el SOC por ti. Tienes acceso a un equipo especializado a una fracción del costo, con tecnología empresarial ya amortizada. La desventaja es que el equipo no conoce tu negocio tan profundamente como uno interno.

SOC Híbrido

El modelo más realista para empresas medianas: un equipo interno pequeño que mantiene la visibilidad estratégica y las decisiones críticas, complementado con un MSSP que hace el monitoreo 24/7. Lo mejor de ambos mundos cuando está bien orquestado.

⚠️ El error más común en LATAM
Muchas empresas en Guatemala y Centroamérica configuran un SIEM, lo llenan de alertas y dicen que tienen SOC. Sin un equipo que revise esas alertas, un proceso de triaje y playbooks de respuesta, solo tienen un tablero bonito con alarmas que nadie atiende. El SOC no es tecnología — es proceso y personas.

Herramientas que usa un SOC moderno

✅ ¿Tu empresa necesita un SOC?
Si manejas datos de clientes, operás infraestructura crítica o estás en una industria regulada (banca, salud, gobierno), la respuesta es sí — la pregunta es qué modelo se adapta a tu tamaño y presupuesto. Un MSSP es el punto de entrada más accesible para PyMEs y empresas medianas en LATAM.

¿Preguntas sobre cómo funciona un SOC en la práctica o cómo armar uno? hola@byronlainez.click

← Anterior
¿Qué es un zero-day?