AI SOC (centro de operaciones de seguridad con inteligencia artificial)

Centro de operaciones de seguridad en el que modelos de lenguaje y agentes autónomos asumen el triaje, la correlación y la investigación inicial de las alertas, dejando la decisión y la respuesta al analista humano.

El problema que un AI SOC intenta resolver

Un SOC de tamaño medio recibe más alertas al día de las que el equipo puede abrir. La salida histórica fue ajustar reglas y subir umbrales, lo que reduce el volumen y, en el mismo movimiento, esconde la alerta que importaba. El AI SOC ataca ese cuello de botella por el otro lado: en vez de generar menos alertas, procesa más.

En la práctica, un modelo lee la alerta, busca contexto en otras herramientas, arma la línea de tiempo, descarta el ruido conocido y entrega al analista un caso ya montado, con la hipótesis y las evidencias. Lo que queda para la persona es lo que exige criterio.

Lo que hace bien hoy

El triaje de primer nivel es donde la ganancia es clara y medible. Correlacionar una señal de EDR con registros de identidad y tráfico de red es trabajo repetitivo, de patrón estable, y es justo el tipo de tarea en la que un modelo no se cansa a las tres de la madrugada.

El enriquecimiento también funciona. Buscar reputación de IP, historial del usuario, criticidad del activo y exposición conocida de ese host le lleva minutos a un analista y segundos a un agente.

Y la redacción del caso. Buena parte del tiempo de un analista sénior se va en explicar lo que pasó para que otra persona lo entienda. Un modelo hace el borrador.

Dónde todavía falla

La alucinación en contexto de seguridad tiene coste asimétrico. Un resumen que inventa una conexión que nunca ocurrió manda al equipo a investigar el lado equivocado, y el error solo aparece horas después.

La falta de contexto de negocio es el límite más serio. El modelo sabe que el host srv-app-04 tuvo tráfico anómalo; no sabe que ese servidor sostiene la emisión de facturas y que pararlo a las 14h cuesta más que el incidente.

Y la dependencia de lo que ya está instrumentado. Un AI SOC lee lo que mandan los sensores. Un activo que nadie sabe que existe no genera alerta, y ningún modelo investiga lo que no le llega.

La pregunta que viene antes

Automatizar el triaje mejora la respuesta a lo que ya detectas. No cambia lo que no ves. Por eso la conversación sobre AI SOC acaba chocando con la de superficie de ataque: una alerta que nunca existió no es un problema de triaje, es un problema de inventario.

Un programa de gestión continua de exposición responde otra pregunta, anterior: qué activos míos están expuestos, cuáles de esas exposiciones son explotables de verdad y cuáles están bajo ataque ahora. El AI SOC entra después, para absorber el volumen que esa visibilidad genera.

Cómo evaluar a un proveedor

Pide ver un caso real montado por el agente, con sus evidencias, en lugar de una demo de la interfaz. Pregunta qué pasa cuando el modelo se equivoca: hay traza de auditoría del razonamiento, se puede revertir la acción, quién responde por la decisión. Y pregunta de dónde sale el contexto de negocio, porque sin él la priorización vuelve a ser solo técnica.

Veja isso na sua superfície

Análise preliminar gratuita