Saltar al contenido
cd ..
GRATISSOC Y BLUE TEAM

Eventos, alertas e incidentes

ESTUDIA CON ZENTHIK

GRATIS

Nuestro material para este tema

Video, lectura y quiz al grano — directo a lo que importa. En producción.

▶ video · muy pronto

Tres conceptos básicos del SOC, ordenados de lo general a lo grave:

ConceptoQué esEjemplo
EventoCualquier acción registrada en un sistemaUn inicio de sesión, una conexión, un archivo abierto
AlertaUn evento (o conjunto) que cumple una regla y merece revisión"20 logins fallidos en 1 minuto"
IncidenteUna alerta confirmada como amenaza real que afecta a la organizaciónUna cuenta efectivamente comprometida

El embudo del SOC

Millones de eventos → cientos de alertas → pocos incidentes. El trabajo del analista es filtrar ese embudo: la mayoría de los eventos son normales, muchas alertas son falsas alarmas, y solo una fracción se convierte en incidente real.

Por qué importa la distinción

  • Un evento por sí solo no implica peligro; es materia prima.
  • Una alerta consume tiempo del analista: por eso afinar las reglas (ni mucho ruido ni puntos ciegos) es clave.
  • Un incidente activa el plan de respuesta (un proceso formal con roles y pasos).

Cuando se confirma un incidente, se sigue un ciclo de respuesta a incidentes (que se ve en el pilar de DFIR). Antes, todo esto necesita una fuente: los datos que registran lo que ocurre. El próximo tema: logs y telemetría.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT