GlosarioSOC y monitorización

SOAR

Respuesta corta

SOAR (Security Orchestration, Automation and Response) es una tecnología que conecta las herramientas de seguridad y automatiza tareas repetitivas de investigación y respuesta mediante playbooks, para que un equipo de seguridad gestione más alertas, más rápido y de forma coherente.

Qué automatiza

Un playbook es una secuencia predefinida de pasos para un tipo de alerta. Ante un correo sospechoso de phishing, un SOAR puede extraer los enlaces y adjuntos, contrastarlos con fuentes de inteligencia de amenazas, buscar el mismo mensaje en otros buzones, eliminarlo y abrir un ticket, todo en segundos. Ante una cuenta comprometida, puede desactivar al usuario, revocar las sesiones activas y avisar al analista.

SOAR y SIEM

Un SIEM recoge datos y genera alertas. Un SOAR actúa sobre esas alertas. Muchas plataformas actuales combinan ambos, y los productos XDR suelen incluir respuesta automatizada para sus propias herramientas.

Límites

La automatización es tan buena como los playbooks que hay detrás. Unas reglas mal diseñadas pueden desactivar la cuenta equivocada o saturar al equipo de tickets. La mayoría de las organizaciones automatizan primero el enriquecimiento y las acciones de bajo riesgo, y dejan que una persona decida las acciones con impacto en el negocio.

Por qué importa

La automatización acorta el tiempo de respuesta, lo que limita el daño de un ataque, y libera a los analistas para la investigación real. Es una de las razones por las que un SOC o un proveedor de MDR puede dar cobertura a muchas empresas de forma eficiente. Las acciones automatizadas y documentadas también respaldan las evidencias de respuesta a incidentes que piden los auditores.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema