Agente de IA en el SOC (AI SOC agent)

Componente autónomo de un centro de operaciones de seguridad que recibe una alerta, busca contexto en otras herramientas y devuelve un caso investigado, sin un paso a paso definido por un humano.

Qué hace

Recibe la alerta, decide qué necesita saber, consulta EDR, identidad, red e inventario, arma la línea de tiempo y devuelve un caso con hipótesis y evidencia. El analista entra para juzgar y responder.

La diferencia con un playbook de SOAR está en quién elige el camino. El playbook ejecuta una secuencia que alguien escribió antes: si pasa X, haz Y. El agente decide en cada caso qué pregunta hacer a continuación, y por eso maneja la alerta que nadie previó.

En la práctica conviven. El agente interpreta y elige qué automatización de SOAR disparar.

Dónde acierta

Volumen repetitivo con patrón estable. Un falso positivo de EDR conocido, un inicio de sesión desde un país nuevo con viaje justificado, una alerta de DLP sobre un adjunto que ya se aprobó diez veces. Aquí el agente devuelve horas de analista por semana y no se cansa de madrugada.

Dónde se equivoca

Falla cuando falta contexto de negocio, que es la brecha más cara. Sabe que el host tuvo tráfico anómalo; no sabe que ese servidor emite facturas y que tumbarlo a las 14h cuesta más que el incidente.

Y se equivoca con confianza. La salida está bien escrita incluso cuando la conexión es inventada, lo que es peor que salir confusa, porque no levanta sospecha.

Preguntas antes de darle una credencial

Con qué identidad actúa, y si el alcance es el de la tarea o heredado de un humano. Si hay registro del razonamiento, y no únicamente del resultado. Qué acción exige aprobación. Cómo se revierte. Y quién responde por la decisión cuando se equivoca.

Conviene recordar que el agente lee contenido que escriben terceros, como tickets y correo. Eso lo convierte en objetivo de prompt injection indirecta, con los permisos que le diste.

Veja isso na sua superfície

Análise preliminar gratuita