PrincipianteSOCciberseguridadanalistasoperaciones seguridad

SOC en ciberseguridad: que es, como funciona y como

Guia completa sobre el SOC (Security Operations Center): que es, funciones, estructura, herramientas, roles N1-N2-N3 y como montar uno desde cero.

MalwareIntel Research··9 min lectura

TL;DR: Un SOC (Security Operations Center) es el equipo dedicado a detectar y responder ciberamenazas en tiempo real. Combina analistas (N1-N2-N3), herramientas (SIEM + EDR + SOAR) y procesos (playbooks). Coste minimo: 5.000 EUR infra + 2-3 analistas con stack open source (Wazuh). Obligatorio para ENS Alto y NIS2.

Que es un SOC

Un SOC (Security Operations Center, o Centro de Operaciones de Seguridad) es el equipo y la infraestructura dedicados a proteger una organizacion contra ciberamenazas en tiempo real. Es el equivalente digital de un centro de control: monitoriza lo que ocurre en la red, detecta actividad sospechosa, investiga incidentes y coordina la respuesta.

No es solo tecnologia. Un SOC combina personas, procesos y herramientas para crear una capacidad de defensa continua. Sin las tres patas, no funciona: un SIEM sin analistas genera ruido; analistas sin procesos generan caos; procesos sin herramientas generan frustracion.

Por que existe el SOC

Las amenazas no respetan horarios. Un atacante puede lanzar un ransomware a las 3 de la manana del domingo. Sin un equipo que este mirando, la deteccion depende de que alguien encienda el ordenador el lunes y note que algo va mal. Para entonces, el cifrado puede llevar horas ejecutandose.

El SOC existe para cerrar esa brecha temporal entre el momento en que ocurre un ataque y el momento en que alguien responde. Esa metrica se llama MTTD (Mean Time to Detect) y MTTR (Mean Time to Respond), y es lo que separa a las organizaciones que contienen un incidente de las que salen en las noticias.


Funciones principales de un SOC

1. Monitorizacion continua

El SOC recopila y analiza eventos de seguridad de toda la infraestructura: endpoints, servidores, red, cloud, aplicaciones. Un SOC tipico procesa entre 1.000 y 10.000 eventos por segundo (EPS), de los cuales el SIEM genera entre 50 y 500 alertas diarias.

Fuentes de datos tipicas:

  • Logs de firewall y proxy
  • Telemetria de EDR (procesos, conexiones, ficheros)
  • Eventos de autenticacion (Active Directory, IAM cloud)
  • Flujos de red (NetFlow, DNS logs)
  • Alertas de IDS/IPS
  • Logs de aplicaciones criticas

2. Deteccion de amenazas

No basta con recopilar datos. El SOC necesita reglas de deteccion que transformen eventos brutos en alertas accionables. Estas reglas pueden ser:

  • Basadas en firmas: Detectan patrones conocidos (ejemplo: hash de malware conocido, IP de C2)
  • Basadas en comportamiento: Detectan anomalias (ejemplo: usuario que descarga 10 GB a las 2 AM)
  • Basadas en correlacion: Combinan multiples eventos debiles en una alerta fuerte (ejemplo: login fallido + login exitoso + acceso a ficheros sensibles en 5 minutos)

Los formatos estandar para reglas de deteccion son Sigma (para logs SIEM) y YARA (para ficheros). Ambos son open source y permiten compartir detecciones entre organizaciones.

3. Investigacion y triage

Cuando salta una alerta, un analista debe determinar si es un true positive (amenaza real), un false positive (falsa alarma) o un benign true positive (actividad real pero autorizada, como un pentest).

El flujo tipico de investigacion:

Alerta → Triage (5-10 min) → Investigacion (30-60 min) → Clasificacion → Respuesta

Un SOC maduro clasifica el 80-90% de las alertas en la fase de triage, escalando solo las que requieren investigacion profunda.

4. Respuesta a incidentes

Cuando se confirma un incidente, el SOC ejecuta acciones de contencion, erradicacion y recuperacion:

  • Contencion: Aislar el endpoint comprometido, bloquear la IP del atacante, deshabilitar la cuenta comprometida
  • Erradicacion: Eliminar el malware, cerrar la vulnerabilidad explotada, revocar credenciales
  • Recuperacion: Restaurar sistemas, verificar integridad, monitorizar reinfeccion

Las acciones de contencion deben ser rapidas pero proporcionadas. Aislar un servidor de produccion critico puede causar mas dano que el propio ataque si no se evalua el impacto.

5. Threat hunting

El threat hunting es la busqueda proactiva de amenazas que han evadido las detecciones existentes. A diferencia de la monitorizacion reactiva, el hunting parte de una hipotesis:

"Un atacante podria estar usando Living-off-the-Land Binaries (LOLBins) para moverse lateralmente sin activar nuestras reglas EDR."

El analista busca evidencia que confirme o refute la hipotesis usando queries ad-hoc en el SIEM, analisis de telemetria EDR y correlacion con inteligencia de amenazas.


Estructura y roles del SOC

Niveles de analistas

NivelRolResponsabilidadExperiencia tipica
N1Analista de triageClasificar alertas, escalar true positives, documentar0-2 anios
N2Analista de investigacionInvestigacion profunda, respuesta a incidentes, tuning de reglas2-5 anios
N3Threat hunter / ForenseHunting proactivo, analisis forense, reverse engineering5+ anios
SOC ManagerGestionMetricas, turnos, mejora continua, reporting a CISO5-10 anios
Detection EngineerIngenieriaCrear y mantener reglas Sigma/YARA, tuning de falsos positivos3-7 anios

Modelos de cobertura

  • 8x5: Solo horario laboral. Adecuado para pymes con riesgo bajo.
  • 12x7: Dos turnos, todos los dias. Compromiso coste/cobertura.
  • 24x7: Tres turnos, cobertura completa. Necesario para infraestructura critica, banca, sanidad.
  • Follow-the-sun: Equipos distribuidos en zonas horarias que cubren 24h sin turnos nocturnos.

Para cobertura 24x7 con un equipo minimo, necesitas al menos 5-6 analistas (considerando vacaciones, bajas y rotacion). Muchas organizaciones optan por un modelo hibrido: equipo interno 8x5 + servicio MDR para noches y fines de semana.


Herramientas esenciales del SOC

Stack minimo viable (open source)

FuncionHerramientaCoste
SIEM + EDRWazuhGratuito
SOAR + Case ManagementTheHive + CortexGratuito
Threat IntelligenceMISPGratuito
Network monitoringZeek + SuricataGratuito
AutomatizacionShuffleGratuito

Este stack cubre las necesidades basicas de un SOC para una pyme o startup con coste cero en licencias. El coste real esta en el hardware (2-3 servidores, ~3.000-5.000 EUR) y sobre todo en las personas.

Stack enterprise

FuncionOpcionesCoste anual orientativo
SIEMSplunk, Microsoft Sentinel, Elastic Security50.000-500.000 EUR
EDRCrowdStrike, SentinelOne, Microsoft Defender20-50 EUR/endpoint/anio
SOARPalo Alto XSOAR, Splunk SOAR50.000-200.000 EUR
CTIRecorded Future, Mandiant30.000-150.000 EUR

Como montar un SOC desde cero

Paso 1: Definir el alcance

Antes de comprar herramientas, responde estas preguntas:

  • Que activos son criticos y necesitan monitorizacion prioritaria?
  • Que normativa aplica (ENS, NIS2, DORA, ISO 27001)?
  • Cual es el modelo de cobertura objetivo (8x5, 24x7)?
  • SOC interno, externalizado o hibrido?

Paso 2: Desplegar la infraestructura

Para un SOC basico con Wazuh:

# Instalar Wazuh all-in-one (indexer + server + dashboard)
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
sudo bash ./wazuh-install.sh -a

# Desplegar agentes en los endpoints
sudo apt install wazuh-agent
sudo systemctl enable --now wazuh-agent

Wazuh incluye SIEM, EDR, File Integrity Monitoring (FIM) y vulnerability detection en una sola plataforma. Para un SOC que empieza, es la opcion mas eficiente.

Paso 3: Configurar detecciones basicas

Empieza con las detecciones que cubren el 80% de los ataques reales:

  1. Fuerza bruta: Multiples intentos de login fallidos
  2. Ejecucion sospechosa: PowerShell con Base64, certutil descargando ficheros
  3. Movimiento lateral: PsExec, WMI remoto, RDP desde segmentos no autorizados
  4. Exfiltracion: Transferencias grandes a IPs externas, DNS tunneling
  5. Persistencia: Nuevos servicios, tareas programadas, claves de registro Run

Paso 4: Definir procesos

Documenta los playbooks para los escenarios mas comunes:

  • Malware detectado en endpoint
  • Phishing con credenciales comprometidas
  • Acceso no autorizado a datos sensibles
  • Ransomware activo

Cada playbook debe especificar: quien actua, que pasos sigue, que decisiones toma y como escala.

Paso 5: Medir y mejorar

Las metricas clave de un SOC:

MetricaObjetivoComo medir
MTTD< 1 horaTimestamp alerta - timestamp evento
MTTR< 4 horasTimestamp resolucion - timestamp alerta
False Positive Rate< 10%FP / Total alertas investigadas
Coverage100%Endpoints con agente / Total endpoints
Alert fatigue< 50 alertas/dia/analistaAlertas asignadas / Analistas

SOC interno vs SOC externalizado

CriterioSOC internoMDR / MSSP
ControlTotalLimitado
Coste anual300.000-1M EUR+50.000-200.000 EUR
Cobertura 24x7Requiere 5-6 analistasIncluido
Conocimiento del negocioAltoBajo al inicio
Cumplimiento ENS/NIS2FacilitaRequiere due diligence
Time to value6-12 meses2-4 semanas

Recomendacion para pymes: Empieza con un MDR (Managed Detection and Response) que cubra 24x7 mientras construyes capacidad interna. Cuando tengas 2-3 analistas formados y procesos maduros, evalua la transicion a un modelo hibrido.


El SOC en el contexto regulatorio espanol

Las empresas sujetas al ENS (Esquema Nacional de Seguridad) en categoria Alta estan obligadas a disponer de capacidad de monitorizacion continua. La Directiva NIS2, de aplicacion en Espana desde octubre 2024, extiende esta obligacion a mas sectores.

El CCN-CERT ofrece herramientas gratuitas para organismos publicos:

  • LUCIA: Gestion de ciberincidentes
  • CARMEN: Deteccion de APTs
  • GLORIA: SIEM basado en Elastic

Para el sector privado, las guias CCN-STIC proporcionan marcos de referencia para disenar y operar un SOC alineado con el ENS.


Siguientes pasos

Si quieres profundizar en la operacion de un SOC, estos articulos de MalwareIntel complementan esta guia:

Preguntas frecuentes

Artículos relacionados

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.