Un SOC (Security Operations Center, Centro de Operaciones de Seguridad) es el equipo encargado de vigilar, detectar y responder a amenazas de seguridad, normalmente de forma continua (24/7). Es el núcleo del Blue Team (la defensa).
Las tres patas del SOC
| Pata | Qué aporta |
|---|---|
| Personas | Analistas que investigan y deciden |
| Procesos | Procedimientos claros: qué hacer ante cada tipo de alerta |
| Tecnología | Herramientas que recogen y muestran la actividad (SIEM, EDR…) |
Las tres son necesarias: la mejor tecnología no sirve sin analistas capacitados ni procesos definidos.
Niveles de analistas (carrera típica)
- Nivel 1 (Triage): primera revisión de alertas; separa lo relevante del ruido y escala lo importante.
- Nivel 2 (Investigación): analiza a fondo los incidentes escalados, determina alcance e impacto.
- Nivel 3 (Threat hunting / experto): busca proactivamente amenazas no detectadas y mejora las defensas.
Qué hace el SOC, en resumen
- Monitorizar continuamente la infraestructura.
- Detectar actividad sospechosa.
- Investigar y responder a incidentes.
- Mejorar las defensas con lo aprendido.
El SOC es una de las puertas de entrada más comunes a una carrera en ciberseguridad. Para trabajar en él hay que dominar primero su vocabulario básico: evento, alerta e incidente, el próximo tema.