SOC en ciberseguridad: que es, como funciona y como
Guia completa sobre el SOC (Security Operations Center): que es, funciones, estructura, herramientas, roles N1-N2-N3 y como montar uno desde cero.
TL;DR: Un SOC (Security Operations Center) es el equipo dedicado a detectar y responder ciberamenazas en tiempo real. Combina analistas (N1-N2-N3), herramientas (SIEM + EDR + SOAR) y procesos (playbooks). Coste minimo: 5.000 EUR infra + 2-3 analistas con stack open source (Wazuh). Obligatorio para ENS Alto y NIS2.
Que es un SOC
Un SOC (Security Operations Center, o Centro de Operaciones de Seguridad) es el equipo y la infraestructura dedicados a proteger una organizacion contra ciberamenazas en tiempo real. Es el equivalente digital de un centro de control: monitoriza lo que ocurre en la red, detecta actividad sospechosa, investiga incidentes y coordina la respuesta.
No es solo tecnologia. Un SOC combina personas, procesos y herramientas para crear una capacidad de defensa continua. Sin las tres patas, no funciona: un SIEM sin analistas genera ruido; analistas sin procesos generan caos; procesos sin herramientas generan frustracion.
Por que existe el SOC
Las amenazas no respetan horarios. Un atacante puede lanzar un ransomware a las 3 de la manana del domingo. Sin un equipo que este mirando, la deteccion depende de que alguien encienda el ordenador el lunes y note que algo va mal. Para entonces, el cifrado puede llevar horas ejecutandose.
El SOC existe para cerrar esa brecha temporal entre el momento en que ocurre un ataque y el momento en que alguien responde. Esa metrica se llama MTTD (Mean Time to Detect) y MTTR (Mean Time to Respond), y es lo que separa a las organizaciones que contienen un incidente de las que salen en las noticias.
Funciones principales de un SOC
1. Monitorizacion continua
El SOC recopila y analiza eventos de seguridad de toda la infraestructura: endpoints, servidores, red, cloud, aplicaciones. Un SOC tipico procesa entre 1.000 y 10.000 eventos por segundo (EPS), de los cuales el SIEM genera entre 50 y 500 alertas diarias.
Fuentes de datos tipicas:
- Logs de firewall y proxy
- Telemetria de EDR (procesos, conexiones, ficheros)
- Eventos de autenticacion (Active Directory, IAM cloud)
- Flujos de red (NetFlow, DNS logs)
- Alertas de IDS/IPS
- Logs de aplicaciones criticas
2. Deteccion de amenazas
No basta con recopilar datos. El SOC necesita reglas de deteccion que transformen eventos brutos en alertas accionables. Estas reglas pueden ser:
- Basadas en firmas: Detectan patrones conocidos (ejemplo: hash de malware conocido, IP de C2)
- Basadas en comportamiento: Detectan anomalias (ejemplo: usuario que descarga 10 GB a las 2 AM)
- Basadas en correlacion: Combinan multiples eventos debiles en una alerta fuerte (ejemplo: login fallido + login exitoso + acceso a ficheros sensibles en 5 minutos)
Los formatos estandar para reglas de deteccion son Sigma (para logs SIEM) y YARA (para ficheros). Ambos son open source y permiten compartir detecciones entre organizaciones.
3. Investigacion y triage
Cuando salta una alerta, un analista debe determinar si es un true positive (amenaza real), un false positive (falsa alarma) o un benign true positive (actividad real pero autorizada, como un pentest).
El flujo tipico de investigacion:
Alerta → Triage (5-10 min) → Investigacion (30-60 min) → Clasificacion → Respuesta
Un SOC maduro clasifica el 80-90% de las alertas en la fase de triage, escalando solo las que requieren investigacion profunda.
4. Respuesta a incidentes
Cuando se confirma un incidente, el SOC ejecuta acciones de contencion, erradicacion y recuperacion:
- Contencion: Aislar el endpoint comprometido, bloquear la IP del atacante, deshabilitar la cuenta comprometida
- Erradicacion: Eliminar el malware, cerrar la vulnerabilidad explotada, revocar credenciales
- Recuperacion: Restaurar sistemas, verificar integridad, monitorizar reinfeccion
Las acciones de contencion deben ser rapidas pero proporcionadas. Aislar un servidor de produccion critico puede causar mas dano que el propio ataque si no se evalua el impacto.
5. Threat hunting
El threat hunting es la busqueda proactiva de amenazas que han evadido las detecciones existentes. A diferencia de la monitorizacion reactiva, el hunting parte de una hipotesis:
"Un atacante podria estar usando Living-off-the-Land Binaries (LOLBins) para moverse lateralmente sin activar nuestras reglas EDR."
El analista busca evidencia que confirme o refute la hipotesis usando queries ad-hoc en el SIEM, analisis de telemetria EDR y correlacion con inteligencia de amenazas.
Estructura y roles del SOC
Niveles de analistas
| Nivel | Rol | Responsabilidad | Experiencia tipica |
|---|---|---|---|
| N1 | Analista de triage | Clasificar alertas, escalar true positives, documentar | 0-2 anios |
| N2 | Analista de investigacion | Investigacion profunda, respuesta a incidentes, tuning de reglas | 2-5 anios |
| N3 | Threat hunter / Forense | Hunting proactivo, analisis forense, reverse engineering | 5+ anios |
| SOC Manager | Gestion | Metricas, turnos, mejora continua, reporting a CISO | 5-10 anios |
| Detection Engineer | Ingenieria | Crear y mantener reglas Sigma/YARA, tuning de falsos positivos | 3-7 anios |
Modelos de cobertura
- 8x5: Solo horario laboral. Adecuado para pymes con riesgo bajo.
- 12x7: Dos turnos, todos los dias. Compromiso coste/cobertura.
- 24x7: Tres turnos, cobertura completa. Necesario para infraestructura critica, banca, sanidad.
- Follow-the-sun: Equipos distribuidos en zonas horarias que cubren 24h sin turnos nocturnos.
Para cobertura 24x7 con un equipo minimo, necesitas al menos 5-6 analistas (considerando vacaciones, bajas y rotacion). Muchas organizaciones optan por un modelo hibrido: equipo interno 8x5 + servicio MDR para noches y fines de semana.
Herramientas esenciales del SOC
Stack minimo viable (open source)
| Funcion | Herramienta | Coste |
|---|---|---|
| SIEM + EDR | Wazuh | Gratuito |
| SOAR + Case Management | TheHive + Cortex | Gratuito |
| Threat Intelligence | MISP | Gratuito |
| Network monitoring | Zeek + Suricata | Gratuito |
| Automatizacion | Shuffle | Gratuito |
Este stack cubre las necesidades basicas de un SOC para una pyme o startup con coste cero en licencias. El coste real esta en el hardware (2-3 servidores, ~3.000-5.000 EUR) y sobre todo en las personas.
Stack enterprise
| Funcion | Opciones | Coste anual orientativo |
|---|---|---|
| SIEM | Splunk, Microsoft Sentinel, Elastic Security | 50.000-500.000 EUR |
| EDR | CrowdStrike, SentinelOne, Microsoft Defender | 20-50 EUR/endpoint/anio |
| SOAR | Palo Alto XSOAR, Splunk SOAR | 50.000-200.000 EUR |
| CTI | Recorded Future, Mandiant | 30.000-150.000 EUR |
Como montar un SOC desde cero
Paso 1: Definir el alcance
Antes de comprar herramientas, responde estas preguntas:
- Que activos son criticos y necesitan monitorizacion prioritaria?
- Que normativa aplica (ENS, NIS2, DORA, ISO 27001)?
- Cual es el modelo de cobertura objetivo (8x5, 24x7)?
- SOC interno, externalizado o hibrido?
Paso 2: Desplegar la infraestructura
Para un SOC basico con Wazuh:
# Instalar Wazuh all-in-one (indexer + server + dashboard)
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
sudo bash ./wazuh-install.sh -a
# Desplegar agentes en los endpoints
sudo apt install wazuh-agent
sudo systemctl enable --now wazuh-agent
Wazuh incluye SIEM, EDR, File Integrity Monitoring (FIM) y vulnerability detection en una sola plataforma. Para un SOC que empieza, es la opcion mas eficiente.
Paso 3: Configurar detecciones basicas
Empieza con las detecciones que cubren el 80% de los ataques reales:
- Fuerza bruta: Multiples intentos de login fallidos
- Ejecucion sospechosa: PowerShell con Base64, certutil descargando ficheros
- Movimiento lateral: PsExec, WMI remoto, RDP desde segmentos no autorizados
- Exfiltracion: Transferencias grandes a IPs externas, DNS tunneling
- Persistencia: Nuevos servicios, tareas programadas, claves de registro Run
Paso 4: Definir procesos
Documenta los playbooks para los escenarios mas comunes:
- Malware detectado en endpoint
- Phishing con credenciales comprometidas
- Acceso no autorizado a datos sensibles
- Ransomware activo
Cada playbook debe especificar: quien actua, que pasos sigue, que decisiones toma y como escala.
Paso 5: Medir y mejorar
Las metricas clave de un SOC:
| Metrica | Objetivo | Como medir |
|---|---|---|
| MTTD | < 1 hora | Timestamp alerta - timestamp evento |
| MTTR | < 4 horas | Timestamp resolucion - timestamp alerta |
| False Positive Rate | < 10% | FP / Total alertas investigadas |
| Coverage | 100% | Endpoints con agente / Total endpoints |
| Alert fatigue | < 50 alertas/dia/analista | Alertas asignadas / Analistas |
SOC interno vs SOC externalizado
| Criterio | SOC interno | MDR / MSSP |
|---|---|---|
| Control | Total | Limitado |
| Coste anual | 300.000-1M EUR+ | 50.000-200.000 EUR |
| Cobertura 24x7 | Requiere 5-6 analistas | Incluido |
| Conocimiento del negocio | Alto | Bajo al inicio |
| Cumplimiento ENS/NIS2 | Facilita | Requiere due diligence |
| Time to value | 6-12 meses | 2-4 semanas |
Recomendacion para pymes: Empieza con un MDR (Managed Detection and Response) que cubra 24x7 mientras construyes capacidad interna. Cuando tengas 2-3 analistas formados y procesos maduros, evalua la transicion a un modelo hibrido.
El SOC en el contexto regulatorio espanol
Las empresas sujetas al ENS (Esquema Nacional de Seguridad) en categoria Alta estan obligadas a disponer de capacidad de monitorizacion continua. La Directiva NIS2, de aplicacion en Espana desde octubre 2024, extiende esta obligacion a mas sectores.
El CCN-CERT ofrece herramientas gratuitas para organismos publicos:
- LUCIA: Gestion de ciberincidentes
- CARMEN: Deteccion de APTs
- GLORIA: SIEM basado en Elastic
Para el sector privado, las guias CCN-STIC proporcionan marcos de referencia para disenar y operar un SOC alineado con el ENS.
Siguientes pasos
Si quieres profundizar en la operacion de un SOC, estos articulos de MalwareIntel complementan esta guia:
- SOAR: que es, arquitectura y playbooks - Automatizacion de respuesta
- Guia para analistas de EDR - Flujo de investigacion practica
- EDR vs XDR vs MDR: diferencias - Que tecnologia elegir
- Construir un SOC automation framework - Automatizacion avanzada
Preguntas frecuentes
Libros recomendados
Artículos relacionados
Construir un Framework de Automatización SOC: De Scripts
SOAR: Qué Es, Arquitectura y Diseño de Playbooks de
Guía para Analistas de EDR: Detección, Investigación y
EDR vs XDR vs MDR: Qué Son, Diferencias y Cuál Necesitas
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.