Si preguntas a alguien de ventas de ciberseguridad qué necesitas para tu SOC, la respuesta va a incluir "SIEM" y "SOAR" en los primeros 30 segundos. El problema es que muchos los usan como sinónimos — y no lo son.
¿Qué es un SIEM?
SIEM (Security Information and Event Management) es la tecnología que recopila, agrega y correlaciona logs de todas las fuentes de tu entorno para generar alertas y darle visibilidad al equipo de seguridad.
El SIEM es la cámara de vigilancia del SOC. Ve todo lo que pasa, guarda la grabación, y te avisa cuando detecta algo sospechoso según las reglas que configuraste.
Lo que hace un SIEM:
- Recopila logs de servidores, firewalls, EDRs, aplicaciones, APIs
- Normaliza los formatos distintos en un esquema común
- Correlaciona eventos de distintas fuentes (el login fallido + el puerto scan + la exfiltración = alerta de alto riesgo)
- Genera alertas cuando se cumplen reglas de detección
- Almacena evidencia para análisis forense e investigación
- Genera reportes de cumplimiento (PCI-DSS, ISO 27001, etc.)
Lo que NO hace: responder. El SIEM genera la alerta. Alguien o algo tiene que actuar sobre ella.
Splunk — el más potente y el más caro, estándar de enterprises.
IBM QRadar — fuerte en correlación avanzada.
Elastic SIEM — open source, muy usado por equipos que quieren control total.
AWS Security Hub — no es un SIEM completo, pero cumple algunas funciones de agregación en entornos AWS.
¿Qué es un SOAR?
SOAR (Security Orchestration, Automation and Response) es la tecnología que toma las alertas (del SIEM u otras fuentes) y ejecuta acciones automáticas o guiadas para responder a ellas.
El SOAR es el guardia de seguridad. Cuando la cámara (SIEM) detecta algo, el guardia actúa: investiga, bloquea, notifica, escala.
Lo que hace un SOAR:
- Recibe alertas del SIEM y otras fuentes
- Enriquece las alertas consultando fuentes externas (VirusTotal, Shodan, AbuseIPDB)
- Ejecuta playbooks automatizados de respuesta
- Orquesta acciones en múltiples herramientas (bloquear IP en firewall, aislar endpoint en EDR, revocar sesión en IdP)
- Asigna tickets y gestiona el flujo de trabajo del incidente
- Documenta automáticamente todo lo que ocurrió
La diferencia en una tabla
| Criterio | SIEM | SOAR |
|---|---|---|
| Función principal | Detectar y alertar | Responder y automatizar |
| Pregunta que responde | ¿Qué está pasando? | ¿Qué hacemos ahora? |
| Output principal | Alertas y dashboards | Acciones ejecutadas |
| Intervención humana | Alta (alguien lee y decide) | Reducida (decide en puntos clave) |
| Fuente de datos | Logs e infraestructura | SIEM + APIs externas |
| ¿Necesitas el otro? | No, puede estar solo | Sí, necesita fuente de alertas |
¿Cuándo necesitas qué?
Solo SIEM (sin SOAR)
Tiene sentido cuando el equipo es pequeño, el volumen de alertas es manejable y no hay capacidad técnica para mantener playbooks complejos. Con un SIEM bien configurado y un analista disciplinado, puedes tener buena visibilidad sin automatización.
SOAR sin SIEM propio
Posible si usas un MDR o MSSP que provee la detección (ellos tienen el SIEM), y tú necesitas automatizar la respuesta dentro de tu entorno (bloquear en tu firewall, gestionar tickets en tu Jira, notificar a tu equipo). El SOAR toma las alertas del proveedor y ejecuta la respuesta localmente.
SIEM + SOAR (el stack completo)
Cuando tienes volumen alto de alertas (más de 500/día), equipo de SOC establecido y procesos repetitivos que ya están documentados como playbooks. El ROI de automatizar es máximo cuando ya sabes exactamente qué hacer en cada tipo de alerta — el SOAR ejecuta lo que el humano haría.
La integración que cambia todo
Cuando SIEM y SOAR trabajan juntos correctamente:
- SIEM detecta correlación sospechosa → genera alerta de alta prioridad
- SOAR recibe la alerta → ejecuta enriquecimiento automático (30 segundos)
- SOAR presenta al analista la alerta + contexto completo → decisión en 60 segundos
- Analista aprueba respuesta → SOAR ejecuta bloqueo, aislamiento, notificación simultáneamente
- Ticket creado con evidencia completa → SOAR cierra el loop
El proceso completo: menos de 5 minutos. Sin automatización: entre 30 minutos y 2 horas.
¿Preguntas sobre qué stack elegir para tu contexto? Escríbeme a hola@byronlainez.click.