Los registros muestran el ataque, pero nadie los está mirando
Casi toda intrusión deja rastro: un inicio de sesión desde un país inusual, una cuenta que de pronto consulta todo el directorio, un servidor que se conecta a un dominio recién registrado, un proceso que cifra archivos en serie. Esas señales quedan en los registros de firewalls, Active Directory, servidores, correo y endpoints. El problema es que, sin un equipo dedicado a revisarlas, se descubren días o semanas después, cuando el daño ya está hecho.
Montar un SOC interno exige plataforma SIEM, licencias, casos de uso de detección, analistas en turnos rotativos que cubran noches, fines de semana y feriados, y un trabajo permanente de ajuste para no ahogarse en falsos positivos. Para la mayoría de empresas medianas, y para muchas grandes, ese costo fijo no se justifica o el talento no está disponible.
Un SOC gestionado traslada esa operación a un equipo especializado que trabaja sobre sus fuentes de datos, con reglas de escalamiento acordadas y responsabilidades escritas. Usted conserva el control de las decisiones; el SOC aporta visibilidad continua, análisis y una alerta a tiempo.
Para quién es
- Empresas sin equipo de seguridad propio, donde TI atiende la operación diaria y no puede vigilar eventos de forma continua.
- Organizaciones que ya invirtieron en SIEM, EDR o XDR pero no tienen personal para revisar y afinar las alertas.
- Empresas que operan fuera del horario de oficina (turnos, plantas, almacenes, comercio electrónico) y necesitan cobertura nocturna y en feriados.
- Entidades que deben demostrar ante auditores, directorio o clientes corporativos que existe monitoreo y registro de eventos de seguridad.
- Empresas que sufrieron un incidente y necesitan detectar de forma temprana un nuevo intento o la persistencia del atacante.
Qué incluye
- Integración de fuentes de eventos
- Recolección y normalización de registros de firewalls, VPN, Active Directory o Entra ID, servidores, endpoints, correo y servicios en la nube. El alcance define qué fuentes se integran; lo que no envía registros no se puede vigilar.
- Casos de uso de detección
- Reglas y correlaciones alineadas con MITRE ATT&CK, la matriz pública que describe las técnicas de los atacantes: acceso inicial, escalamiento de privilegios, movimiento lateral, exfiltración y cifrado masivo, entre otras.
- Triage y análisis de alertas
- Cada alerta se revisa para descartar falsos positivos, se correlaciona con otros eventos y se clasifica por severidad antes de escalarla. El objetivo es que reciba incidentes analizados, no ruido.
- Escalamiento según matriz acordada
- Notificación a los contactos definidos por severidad y tipo de evento, con la evidencia observada, el alcance probable y las acciones recomendadas.
- Contención previamente autorizada
- Cuando la plataforma lo permite y usted lo autoriza por escrito en un playbook, el SOC ejecuta acciones de contención acotadas: aislar un equipo desde el EDR, deshabilitar una cuenta comprometida o bloquear un indicador de compromiso.
- Afinamiento continuo
- Ajuste periódico de reglas, umbrales y exclusiones a partir de lo observado en su entorno, para reducir falsos positivos sin perder cobertura.
- Informes y recomendaciones
- Informes semanales o mensuales con los eventos relevantes, su tendencia, las brechas de visibilidad detectadas y recomendaciones de mejora.
Cómo trabajamos
- 01
Levantamiento
Identificamos activos críticos, fuentes de registro disponibles, herramientas en uso (SIEM, EDR/XDR, firewall), horario de cobertura requerido y contactos de escalamiento.
- 02
Diseño
Definimos los casos de uso prioritarios, la matriz de severidad y escalamiento, y los playbooks de respuesta, incluidas las acciones que el SOC puede ejecutar sin consulta previa y las que requieren su aprobación.
- 03
Integración y línea base
Conectamos las fuentes acordadas, validamos que los eventos lleguen completos y observamos el comportamiento normal del entorno durante un periodo de ajuste antes de considerar estable la detección.
- 04
Operación
Monitoreo, triage, investigación y escalamiento de alertas dentro del horario de cobertura contratado, con registro de cada caso atendido.
- 05
Revisión y mejora
Reuniones e informes periódicos para revisar incidentes, ajustar reglas, incorporar nuevas fuentes y cerrar brechas de visibilidad.
Entregables
- Documento de alcance: fuentes integradas, casos de uso activos y horario de cobertura.
- Matriz de severidad y escalamiento aprobada por su empresa.
- Playbooks de respuesta con las acciones autorizadas para el SOC.
- Informe de incidente inmediato ante eventos confirmados, con evidencia, alcance probable y acciones recomendadas.
- Informe periódico (semanal o mensual) de eventos, tendencias y recomendaciones.
- Registro de cambios de reglas y de fuentes integradas.
Modalidades de contratación
Servicio recurrente
Servicio mensual o anual. El horario de cobertura (24/7 o extendido), las fuentes integradas y los niveles de servicio se fijan en la Orden de Servicio.
Solución híbrida integral
Puede combinarse con el monitoreo remoto de CCTV y alarmas, de modo que eventos físicos y digitales se analicen de forma coordinada.
Cada servicio se formaliza mediante un Contrato Marco y una Orden de Servicio que define alcance, plazos y condiciones. Ver metodología.
Límites y marco legal
- El SOC solo detecta lo que puede ver: un sistema que no envía registros, o que los envía incompletos, queda fuera de la detección.
- Detectar y alertar no equivale a impedir un ataque. La garantía de respuesta no es garantía de resultado.
- Las acciones de contención sobre sus sistemas se ejecutan únicamente si están autorizadas por escrito en un playbook aprobado; en otro caso, el SOC recomienda y usted decide.
- El periodo de retención de registros depende de la plataforma y de lo contratado; debe definirse considerando necesidades legales y de investigación forense.
