Rincón del CISO
Según Gartner, el 33% de las organizaciones con funciones de seguridad internas intentarán sin éxito crear un SOC eficaz debido a restricciones de recursos, como presupuesto, experiencia y personal especializado El centro de operaciones de seguridad (SOC) es el espacio responsable, dentro de la mayoría de medianas y grandes empresas, de detectar y responder a las amenazas en tiempo real, a la vez que mejora continuamente su postura aseguradora. El SOC es el nexo de todas las operaciones de seguridad de una organización. Sus actividades básicas de ciberseguridad comprenden las siguientes funciones: identificar, proteger, detectar, responder y recuperarse. Todas estas acciones estarán dirigidas a posibles amenazas, es decir, sucesos que se salgan fuera de lo común y que hagan saltar las alertas del equipo. Los tres factores clave a la hora de desarrollar un centro de operaciones de seguridad son las personas, un modelo operativo y la tecnología. A su vez, encontrar un equilibrio adecuado entre estos componentes y en el capital invertido es fundamental. La selección de un modelo poco adaptado a las necesidades de la compañía puede paralizar los objetivos de ciberseguridad, aumentar el riesgo y esforzar en vano a los equipos de IT. Por eso, la división de capital debe adecuarse siempre a las necesidades de la empresa. Los 3 Modelos Principales de SOC SOC Interno Cuenta con una gran cantidad de analistas a tiempo completo, dedicados a ofrecer una detección de amenazas centralizada y responder enfocándose en un entorno autónomo y en una sola organización. Sin embargo, las pruebas de penetración deberían ser contratadas en compañías externas, para asegurarse de la efectividad de sus activos. Este modelo es ideal para grandes empresas con capacidad y presupuesto para desarrollar su propio SOC, sin embargo, esto es un desafío costoso, y según Gartner, se recomienda, como mínimo, una docena de analistas para ofrecer una cobertura continua, y tener un equipo totalmente operativo podría llegar a costar un millón de dólares anuales solo en el equipo humano, si se cuenta con el equipo material, formaciones y otros recursos, estos costos podrían tener un crecimiento desbocado, con un máximo de siete millones de dólares. Además, este modelo presenta un reto adicional: la construcción de un SOC interno no es algo que se haga de la noche a la mañana. Requiere tiempo y esfuerzo significativo para crear una infraestructura sólida, lo cual deja a la empresa expuesta a amenazas mientras el equipo de IT está ocupado en otras tareas. Por todo esto, Gartner estima que, a lo largo de 2025, un tercio de las organizaciones que actualmente tienen funciones de seguridad internas intentarán y fracasarán en la creación de un SOC eficaz debido a limitaciones de recursos, como falta de presupuesto, experiencia y personal capacitado. SOC por Niveles Está pensado para las grandes empresas multinacionales o que operan en varios países o regiones. Cuenta con una comandancia central, desde donde se gestionan las herramientas, los procesos y los analistas que coordinan las acciones de seguridad. Y a su vez se comunica con otros SOCs independientes ubicados en diferentes oficinas o filiales. El modelo es adecuado para la gestión de la seguridad en oficinas físicas y múltiples entornos, dando lugar a una estructura más compleja. . Sin embargo, debido a su alta especialización y coordinación, el modelo por niveles suele ser costoso y solo se implementa en empresas con grandes necesidades de seguridad y recursos financieros. SOC Híbrido Es una opción ideal para pequeñas y medianas empresas que necesitan protegerse contra ciberataques sin asumir los altos costos de mantener un equipo de seguridad propio funcionando las 24 horas. En este modelo, las empresas combinan sus recursos internos con el apoyo de proveedores especializados en ciberseguridad. Estos proveedores ofrecen herramientas avanzadas para detectar y responder a amenazas, generalmente bajo un sistema de suscripción más accesible que la contratación de un equipo completo. Muchas empresas optan por este enfoque porque les permite ahorrar costos sin renunciar a una protección de calidad. La seguridad cibernética requiere profesionales capacitados, pero la falta de expertos en el mercado hace que externalizar parte del trabajo sea una solución práctica. Además, al contar con el respaldo de especialistas, las empresas pueden acceder a tecnología de última generación sin necesidad de hacer grandes inversiones. El SOC híbrido no solo se encarga de la monitorización y respuesta ante amenazas, sino que también puede incluir servicios adicionales como el análisis de vulnerabilidades y la gestión de riesgos. Gracias a este modelo, las empresas pueden reforzar su seguridad sin la complejidad de gestionarlo todo por su cuenta.
24 Marzo 2025
Sin categoría
Los primeros SOC, se crearon con el objetivo de centralizar la experiencia enfocada en la detección y respuesta. Hoy en día, su misión se ha ampliado para incluir otros aspectos que incluyen la gestión casi total de la seguridad de una organización. Al principio, los adversarios solían ser menos y sus ataques más esporádicos, todo lo contrario de lo que sucede actualmente. Por esta razón, el futuro del SOC tiene que ser muy diferente de lo que vemos hoy en día. Si queremos adelantarnos al desbordamiento por el crecimiento exponencial de datos, al imparable aumento del número de alertas, adversarios, y a la criticidad de los ciberataques, necesitamos un nuevo modelo, un SOC más moderno. La definición de SOC moderno puede llevarnos a muchas interpretaciones. Como no existe una definición formal, y es un tema muy extenso que se excede de los límites de este artículo, vamos a dibujar los trazos de las tendencias que nos ayudarán a “modernizar” nuestro SOC. A tenor por el número de alertas que se reciben en un SOC, el modelo tradicional de niveles (L1,L2,L3) se vuelve ineficaz para gestionar esta cantidad ingente de eventos. Los analistas L1, que suelen tener menos experiencia, son los que tienen que lidiar diariamente con los falsos positivos y tareas repetitivas, incluso tomando decisiones, lo cual puede resultar en análisis no exhaustivos y, en consecuencia, en la omisión de incidentes. Ante esta dificultad, muchos SOCs están evolucionando y transformándose hacia un modelo donde los niveles no están definidos, redefiniendo las funciones y responsabilidades de los analistas para fomentar la colaboración, evitando que se quemen los analistas y abandonen la empresa. Cuando pensamos en operaciones de seguridad autónomas, pensamos en un enfoque muy orientado a la automatización y a la transformación de procesos para que sean ágiles y adaptables a entornos que cambian rápidamente optimizando el trabajo de los ingenieros de una forma muchísimo más efectiva. Uno de los procesos clave, por el que se debería comenzar es, por el proceso de detección. Este proceso debe ser ágil, debe ser fácilmente actualizable, y adaptable a la cambiante situación de las amenazas. Aquí es donde empezamos a hablar del “desarrollo de detección y respuesta” ó “detection as code” como factor de innovación. Adoptar DR-DLC o “detection as code” en nuestro SOC, puede cambiar las operaciones, al igual que DevOps junto con los SREs cambió el mundo de la gestión de IT. ¿Eso es todo?, ¿con esto ya tenemos un SOC moderno? Evidentemente no, por el camino nos dejamos muchos cambios, como la incorporación de la AI, nuevas herramientas - ¿adiós al SIEM? -, nuevos puestos de trabajo (devops, secdevops), etc. Tendremos que adaptar nuestros procesos para que la tecnología y la IA nos ayuden a ser más efectivos para resolver en menos tiempo y con mayor calidad las alertas que se generan en el día a día. En esta modernización, no todo es cambio tecnológico; hay factores, que hacen que las organizaciones y las personas que las componen se aferren a los procesos que le son familiares y que han utilizado desde siempre, dándole resultados durante largo tiempo generando resistencia al cambio. Al final todo se queda en una “transformación ligera” y un nombre nuevo y rimbombante que haga que el SOC parezca nuevo y moderno. Para crear un SOC moderno, debemos combinar nuevos procedimientos, roles, funciones y tecnologías que permitan adaptarse a la realidad actual de las amenazas. Alejandro Aliaga Casanova, Cybersecurity Advisor & Executive Board member.
15 Julio 2024
Jarana
Jonatan Monroy, ha apostado por un cambio trascendente en su vida profesional, dejando atrás más de cuatro años como Coordinador de Respuesta ante Incidentes en Línea Directa Seguradora, asumiendo el cargo de SOC Manager en fibratel. Desde CyberLideria MGZN, deseamos estabilidad y éxito a Jonatan en esta nueva etapa, ¡Suerte y ánimo!
28 Mayo 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas