Compartir

15 Julio 2024
Alejandro Aliaga Casanova, Cybersecurity Advisor & Executive Board member. La transformación silenciosa del SOC: el camino hacia un nuevo modelo

Los primeros SOC, se crearon con el objetivo de centralizar la experiencia enfocada en la detección y respuesta. Hoy en día, su misión se ha ampliado para incluir otros aspectos que incluyen la gestión casi total de la seguridad de una organización. Al principio, los adversarios solían ser menos y sus ataques más esporádicos, todo lo contrario de lo que sucede actualmente.

Por esta razón, el futuro del SOC tiene que ser muy diferente de lo que vemos hoy en día. Si queremos adelantarnos al desbordamiento por el crecimiento exponencial de datos, al imparable aumento del número de alertas, adversarios, y a la criticidad de los ciberataques, necesitamos un nuevo modelo, un SOC más moderno.

La definición de SOC moderno puede llevarnos a muchas interpretaciones. Como no existe una definición formal, y es un tema muy extenso que se excede de los límites de este artículo, vamos a dibujar los trazos de las tendencias que nos ayudarán a “modernizar” nuestro SOC.

A tenor por el número de alertas que se reciben en un SOC, el modelo tradicional de niveles (L1,L2,L3) se vuelve ineficaz para gestionar esta cantidad ingente de eventos. Los analistas L1, que suelen tener menos experiencia, son los que tienen que lidiar diariamente con los falsos positivos y tareas repetitivas, incluso tomando decisiones, lo cual puede resultar en análisis no exhaustivos y, en consecuencia, en la omisión de incidentes.

Ante esta dificultad, muchos SOCs están evolucionando y transformándose hacia un modelo donde los niveles no están definidos, redefiniendo las funciones y responsabilidades de los analistas para fomentar la colaboración, evitando que se quemen los analistas y abandonen la empresa.

Cuando pensamos en operaciones de seguridad autónomas, pensamos en un enfoque muy orientado a la automatización y a la transformación de procesos para que sean ágiles y adaptables a entornos que cambian rápidamente optimizando el trabajo de los ingenieros de una forma muchísimo más efectiva.

Uno de los procesos clave, por el que se debería comenzar es, por el proceso de detección. Este proceso debe ser ágil, debe ser fácilmente actualizable, y adaptable a la cambiante situación de las amenazas. Aquí es donde empezamos a hablar del “desarrollo de detección y respuesta” ó “detection as code” como factor de innovación.

Adoptar DR-DLC o “detection as code” en nuestro SOC, puede cambiar las operaciones, al igual que DevOps junto con los SREs cambió el mundo de la gestión de IT. 

¿Eso es todo?, ¿con esto ya tenemos un SOC moderno?

Evidentemente no, por el camino nos dejamos muchos cambios, como la incorporación de la AI, nuevas herramientas – ¿adiós al SIEM? -, nuevos puestos de trabajo (devops, secdevops), etc.

Tendremos que adaptar nuestros procesos para que la tecnología y la IA nos ayuden a ser más efectivos para resolver en menos tiempo y con mayor calidad las alertas que se generan en el día a día.

En esta modernización, no todo es cambio tecnológico; hay factores, que hacen que las organizaciones y las personas que las componen se aferren a los procesos que le son familiares y que han utilizado desde siempre, dándole resultados durante largo tiempo generando resistencia al cambio. Al final todo se queda en una “transformación ligera” y un nombre nuevo y rimbombante que haga que el SOC parezca nuevo y moderno.

Para crear un SOC moderno, debemos combinar nuevos procedimientos, roles, funciones y tecnologías que permitan adaptarse a la realidad actual de las amenazas.

Alejandro Aliaga Casanova, Cybersecurity Advisor & Executive Board member.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad