0Pricing
Cyber Security Academy · Lección

El SOC y sus niveles

Descubra cómo se estructura un Security Operations Center.

El SOC y sus niveles es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué hace un SOC

Un Security Operations Center (SOC) es el equipo y las instalaciones responsables de supervisar, detectar, investigar y responder a las amenazas de seguridad durante todo el día.

El SOC incorpora telemetría de todo el entorno y convierte las señales sin procesar en decisiones prácticas. Entre sus responsabilidades principales se incluyen:

  • Supervisar registros, tráfico de red y datos de endpoints
  • Detectar actividades sospechosas o maliciosas
  • Clasificar e investigar alertas
  • Responder y coordinarse durante los incidentes

El modelo por niveles

La mayoría de los SOC utilizan un modelo por niveles para distribuir el trabajo y adaptar la dificultad al nivel de conocimientos. Las alertas ascienden según su gravedad y complejidad:

  • Nivel 1 — clasificación y gestión inicial de alertas
  • Nivel 2 — investigación más profunda de las alertas escaladas
  • Nivel 3 — caza de amenazas, análisis de malware y análisis forense avanzado

Esta estructura permite que los analistas sénior se concentren en los problemas más difíciles, mientras el ruido rutinario se filtra desde el principio.

Nivel 1: Analista de triaje

Los analistas de Nivel 1 están en primera línea. Supervisan la cola de alertas, realizan el triaje inicial y deciden si una alerta es un falso positivo, una actividad benigna o algo que merece ser escalado.

Siguen procedimientos documentados y rara vez improvisan. Entre sus habilidades clave se incluyen leer registros rápidamente, reconocer patrones de ataque comunes y mantener los tickets con rigor.

Un buen analista de Nivel 1 descarta rápidamente el ruido y escala las amenazas reales con notas claras y completas.

Nivel 2: Respondedor de incidentes

Los analistas de Nivel 2 gestionan las alertas escaladas desde el Nivel 1. Investigan con mayor profundidad, correlacionan eventos entre distintas fuentes de datos y determinan el alcance y el impacto.

Consultan distintos registros para responder preguntas como: ¿Qué ocurrió primero? ¿Qué hosts y cuentas están implicados? ¿Se accedió a los datos o se exfiltraron?

El Nivel 2 suele dirigir las primeras decisiones de contención durante un incidente activo.

Nivel 3: Caza de amenazas y análisis forense

El Nivel 3 es la capa de mayor experiencia: cazadores de amenazas, analistas de malware y especialistas en análisis forense.

  • Caza de amenazas — búsqueda proactiva de amenazas que evadieron la detección
  • Análisis de malware — ingeniería inversa de binarios sospechosos
  • Análisis forense — reconstrucción de la actividad del atacante a partir del disco, la memoria y los registros

El Nivel 3 también mejora las detecciones incorporando sus hallazgos al conjunto de reglas.

El SIEM como eje central

La plataforma SIEM (gestión de información y eventos de seguridad) es el sistema nervioso central del SOC. Recopila, normaliza y correlaciona registros de numerosas fuentes, y genera alertas basadas en reglas de detección.

Fuentes de registros habituales que alimentan un SIEM:

# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logs

SOAR y automatización

Las herramientas SOAR (orquestación, automatización y respuesta de seguridad) automatizan tareas repetitivas del SOC. Reducen la fatiga de los analistas y aceleran la respuesta.

Automatizaciones habituales:

  • Enriquecer automáticamente una alerta con inteligencia de amenazas y contexto del activo
  • Consultar una URL o un hash en servicios de reputación
  • Aislar un host mediante el EDR con un solo clic
  • Abrir y actualizar tickets automáticamente

La automatización se ocupa del trabajo mecánico para que las personas se concentren en tomar decisiones.

Cobertura de turnos y follow-the-sun

Las amenazas no respetan el horario laboral, por lo que los SOC aspiran a ofrecer cobertura 24/7. Existen dos modelos habituales:

  • Turnos rotativos — los analistas locales trabajan en turnos de día, tarde y noche
  • Follow-the-sun — traspasos entre SOC de distintas zonas horarias para que cada uno trabaje durante las horas de luz

Unas notas sólidas de traspaso de turno son fundamentales para que el siguiente equipo herede el contexto y no la confusión.

Interno frente a gestionado (MSSP)

Las organizaciones pueden crear un SOC interno o externalizarlo a un proveedor de servicios de seguridad gestionados (MSSP), a veces denominado MDR.

  • Interno — conocimiento profundo del negocio y control total, pero mayor coste y carga de personal
  • MSSP/MDR — cobertura rentable y amplia experiencia, pero menos conocimiento específico del entorno

Muchas organizaciones adoptan un modelo híbrido: personal interno de Nivel 2/3 y un MSSP que gestiona la monitorización de Nivel 1.

Vías de escalado

Una vía de escalado clara define quién debe participar y cuándo. Una alerta puede pasar del Nivel 1 al Nivel 2, y un incidente confirmado se escala a un comandante del incidente, al departamento jurídico, al equipo de comunicación y a la dirección.

Los niveles de gravedad definidos, por ejemplo, de SEV1 a SEV4, activan distintas expectativas de respuesta. Conocer la vía evita retrasos y pánico durante un incidente real.

Roles clave del SOC

Más allá de los distintos niveles, un SOC maduro incluye roles especializados:

  • Responsable del SOC — se encarga del personal, los procesos y las métricas
  • Ingeniero de detección — crea y ajusta las reglas de detección
  • Analista de inteligencia de amenazas — realiza el seguimiento de los adversarios y aporta contexto
  • Comandante del incidente — coordina la respuesta ante incidentes importantes

Estos roles permiten que el SOC siga mejorando en lugar de limitarse a reaccionar.

Comprobación rápida

Compruebe sus conocimientos sobre la estructura de un SOC.

Resumen

Ha aprendido cómo se estructura un SOC:

  • Un SOC monitoriza, detecta, investiga y responde a las amenazas 24/7
  • El Nivel 1 realiza el triaje de las alertas, el Nivel 2 investiga las escalaciones y el Nivel 3 realiza caza de amenazas y análisis forense
  • El SIEM centraliza y correlaciona los registros; el SOAR automatiza el trabajo rutinario
  • La cobertura se organiza mediante turnos rotativos o follow-the-sun, con traspasos sólidos
  • Los SOC pueden ser internos, MSSP/MDR o híbridos, con vías de escalado claras y roles especializados

A continuación, seguirá una alerta a través del flujo de trabajo de triaje.

Preguntas frecuentes

¿La lección «El SOC y sus niveles» es gratis?

Sí — el texto completo de «El SOC y sus niveles» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «El SOC y sus niveles»?

Descubra cómo se estructura un Security Operations Center. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «El SOC y sus niveles»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. El SOC y sus niveles
  2. Flujo de triaje de alertas
  3. Playbooks y gestión de tickets
  4. Métricas del SOC: MTTD y MTTR
← Volver a Cyber Security Academy