GlosarioSOC y monitorización

SOC

Respuesta corta

Un SOC (Security Operations Centre o centro de operaciones de seguridad) es el equipo, los procesos y las herramientas que monitorizan los sistemas de una organización, detectan amenazas y coordinan la respuesta a incidentes. Puede ser interno, externo o una combinación de ambos.

Qué hace un SOC

Un SOC recoge las alertas de herramientas como el EDR y el SIEM, las clasifica para separar las amenazas reales de los falsos positivos, investiga los incidentes confirmados y coordina la respuesta: aislar equipos, bloquear cuentas y guiar la recuperación. También ajusta las reglas de detección con el tiempo para que las alertas sean más precisas.

Interno, externo o híbrido

Montar un SOC interno exige analistas, herramientas y procesos que pocas pymes y empresas medianas pueden mantener. Muchas trabajan con un SOC externo, o combinan su propio equipo de IT o seguridad con un proveedor. El horario de cobertura varía: algunos SOC operan de forma ininterrumpida y otros en horario laboral con escalado fuera de él.

Cómo se mide un SOC

Los indicadores habituales son el tiempo medio de detección (MTTD), el tiempo medio de respuesta (MTTR), el volumen de alertas gestionadas y el porcentaje de falsos positivos.

Dónde aparece en el cumplimiento

Un SOC da soporte a los requisitos de monitorización y gestión de incidentes de ISO 27001, el ENS, NIS2 y DORA.

Términos relacionados

Sigue leyendo sobre este tema

Monitorización y respuesta continua: EDR, SIEM, operaciones de SOC 24/7, ingeniería de detección y gestión de incidentes.

Ir a la guía del tema