Capítulo 18 · Software, operaciones e incidentes

Security Operations, SIEM y Threat Intelligence

Formar en monitorización, detección, correlación y análisis operativo de amenazas a partir de telemetría, SIEM, EDR/XDR e inteligencia.

Operaciones de seguridad y SOC

Un centro de operaciones de seguridad, o SOC, observa eventos y analiza señales que podrían indicar incidentes. No todas las alertas requieren respuesta de crisis; existe un proceso de validación, priorización y escalado. Los runbooks describen pasos habituales de análisis y los playbooks organizan respuestas ante escenarios definidos. Un evento de autenticación inesperado puede deberse a un viaje legítimo, un error de configuración o un abuso real. El personal necesita contexto sobre activos y procesos, además de herramientas. La coordinación con áreas de tecnología, respuesta a incidentes y asesoría jurídica permite actuar sin perder evidencia ni invadir competencias.

Conceptos de este apartado

  • Funciones de un SOC
  • Niveles de análisis y escalado
  • Casos de uso de detección
  • Runbooks y playbooks operativos
  • SLA y métricas
  • Relación SOC-CSIRT-IT-Legal

Logging y normalización

Los registros llegan desde servidores, aplicaciones, redes y dispositivos con formatos distintos. Centralizarlos permite buscar patrones, pero antes deben normalizarse campos, tiempos e identificadores. La cobertura importa: una plataforma puede recibir millones de eventos y, aun así, no registrar accesos a una aplicación crítica. Los tiempos deben compararse con fuentes sincronizadas y la retención ajustarse a fines legítimos y obligaciones aplicables. La integridad y el control de acceso a los logs también importan, porque los registros pueden contener datos sensibles. La primera pregunta de una investigación suele ser qué fuentes existen y cuáles faltan.

Conceptos de este apartado

  • Fuentes de logs
  • Centralización y retención
  • Parsing y normalización
  • Calidad y cobertura de telemetría
  • Sincronización temporal
  • Integridad y acceso a registros

SIEM y correlación

Un SIEM reúne y correlaciona información de seguridad. Las reglas pueden detectar varias autenticaciones fallidas seguidas de un acceso exitoso, pero ese patrón necesita contexto antes de considerarse incidente. Los tableros ayudan a observar tendencias si los datos son fiables; los falsos positivos consumen recursos cuando no se ajustan reglas y umbrales. La correlación exige diferenciar una coincidencia temporal de una relación causal. Cada caso de uso debería explicar qué comportamiento intenta detectar, qué fuentes requiere, qué limitaciones tiene y a quién se deriva el hallazgo. De lo contrario, el sistema produce ruido sin mejorar decisiones.

Conceptos de este apartado

  • Arquitectura SIEM
  • Consultas y búsquedas
  • Reglas de correlación
  • Alertas y reducción de ruido
  • Dashboards y casos de uso
  • Tuning y falsos positivos

Endpoint y Network Detection

Las soluciones EDR y XDR reúnen señales sobre procesos, archivos y conexiones en equipos; IDS/IPS y sistemas de detección de red observan comportamientos de tráfico. Cada tecnología ofrece una ventana diferente sobre la actividad. Un proceso legítimo puede ejecutar comandos sospechosos, y un ataque puede emplear herramientas presentes en el propio sistema. Los indicadores de compromiso son pistas útiles, pero no sustituyen una reconstrucción. La visibilidad siempre tiene límites: cifrado, equipos desconectados, falta de agentes o registros incompletos. Un informe profesional debe identificar esas zonas ciegas antes de afirmar que no ocurrió actividad maliciosa.

Conceptos de este apartado

  • EDR/XDR
  • IDS/IPS y NDR
  • Eventos de procesos y conexiones
  • Indicadores de compromiso
  • Comportamientos anómalos
  • Limitaciones de visibilidad

Threat Intelligence

La inteligencia de amenazas reúne información que ayuda a anticipar y comprender comportamientos adversarios. Puede ser estratégica para dirección, operativa para campañas o táctica para indicadores concretos. Los IoC incluyen direcciones, dominios o hashes asociados a actividad sospechosa; las TTP describen técnicas y procedimientos utilizados. Asociar una IP a una amenaza no implica que todos sus usuarios estén comprometidos. La calidad de la fuente, su fecha y su nivel de confianza son esenciales. Formatos como STIX y TAXII facilitan intercambiar información estructurada, pero la decisión de bloquear o investigar depende siempre del contexto local.

Conceptos de este apartado

  • Inteligencia estratégica, operacional y táctica
  • IOC y TTP
  • Fuentes abiertas, comerciales y sectoriales
  • STIX/TAXII: conceptos
  • Enriquecimiento y scoring
  • Ciclo de inteligencia y requisitos

MITRE ATT&CK y detección basada en comportamiento

MITRE ATT&CK organiza conocimiento sobre tácticas y técnicas observadas de adversarios. Permite comparar qué comportamientos una organización podría detectar y cuáles quedan fuera de cobertura. Un mapa ATT&CK no prueba que exista protección eficaz; necesita enlazarse con casos de uso, eventos y pruebas. La detección basada en comportamiento busca secuencias de actividad y puede mantener utilidad cuando cambian indicadores específicos. Los ejercicios coordinados entre equipos ofensivos y defensivos ayudan a validar visibilidad y respuesta. El objetivo no es completar una tabla de técnicas, sino conocer si la organización detectaría actividad relevante y podría responder a tiempo.

Conceptos de este apartado

  • Tácticas y técnicas
  • Mapeo de eventos a ATT&CK
  • Cobertura de detección
  • Detecciones basadas en comportamiento
  • Purple teaming como validación
  • Documentación y mejora de casos de uso

Un caso para comprenderlo

Una alerta de acceso desde un país inesperado se presenta como compromiso de cuenta. El análisis cruza eventos de identidad, dispositivo, sesiones y red; puede descubrir una VPN legítima o un token robado. Esta diferencia muestra por qué un indicador aislado necesita contexto, hipótesis alternativas y una decisión de escalado fundamentada.

Cómo aplicar estos conceptos

El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.

Fuentes y lecturas de referencia

Lecturas relacionadas