Tres conceptos básicos del SOC, ordenados de lo general a lo grave:
| Concepto | Qué es | Ejemplo |
|---|---|---|
| Evento | Cualquier acción registrada en un sistema | Un inicio de sesión, una conexión, un archivo abierto |
| Alerta | Un evento (o conjunto) que cumple una regla y merece revisión | "20 logins fallidos en 1 minuto" |
| Incidente | Una alerta confirmada como amenaza real que afecta a la organización | Una cuenta efectivamente comprometida |
El embudo del SOC
Millones de eventos → cientos de alertas → pocos incidentes. El trabajo del analista es filtrar ese embudo: la mayoría de los eventos son normales, muchas alertas son falsas alarmas, y solo una fracción se convierte en incidente real.
Por qué importa la distinción
- Un evento por sí solo no implica peligro; es materia prima.
- Una alerta consume tiempo del analista: por eso afinar las reglas (ni mucho ruido ni puntos ciegos) es clave.
- Un incidente activa el plan de respuesta (un proceso formal con roles y pasos).
Cuando se confirma un incidente, se sigue un ciclo de respuesta a incidentes (que se ve en el pilar de DFIR). Antes, todo esto necesita una fuente: los datos que registran lo que ocurre. El próximo tema: logs y telemetría.