La madurez de un Centro de Operaciones de Seguridad (SOC) suele asociarse a la incorporación de nuevas herramientas, al volumen de alertas procesadas o al grado de automatización alcanzado. Sin embargo, un SOC maduro no se define por la tecnología que utiliza, sino por la forma en que organiza sus procesos para detectar, analizar y responder a las amenazas.

En este contexto surge el modelo SOC Critical Path (SCP), descrito en el artículo "SOC Critical Path: A Defensive Kill Chain Model" (IEEE, 2022). Este modelo estructura la operación de un SOC como una cadena continua de actividades. El objetivo no es añadir nuevas herramientas, sino asegurar que cada una de las fases necesarias para gestionar un incidente funciona de forma coordinada y que ninguna se convierte en un cuello de botella.

Este enfoque plantea una pregunta sencilla, pero relevante para cualquier responsable de un SOC: ¿Nuestro proceso de detección y respuesta está realmente equilibrado o existen fases que limitan la eficacia del conjunto?

Las 6 fases de un SOC eficaz

El modelo SOC Critical Path organiza el trabajo de un SOC en seis etapas que forman un ciclo continuo.

1. Recopilación
Todo comienza con la obtención de información procedente de las distintas fuentes disponibles: sistemas, red, identidades, servicios en la nube o herramientas de seguridad. Si la visibilidad es incompleta, cualquier análisis posterior partirá de una base limitada.

2. Procesamiento
Los eventos recopilados deben normalizarse, correlacionarse y enriquecerse para convertir grandes volúmenes de información en datos útiles para la detección.

3. Detección
En esta fase se identifican comportamientos que pueden corresponder a una amenaza. La eficacia no depende únicamente del número de reglas o alertas generadas, sino de la capacidad para detectar actividades realmente relevantes.

4. Análisis
Una vez detectada una posible amenaza, el analista necesita disponer del contexto suficiente para determinar si se trata de un incidente real, evaluar su impacto y decidir la respuesta más adecuada.

5. Respuesta
Las acciones de contención, mitigación y recuperación deben ejecutarse de forma rápida, coordinada y, siempre que sea posible, apoyadas en procedimientos previamente definidos.

6. Mejora continua
Cada incidente representa una oportunidad para fortalecer el SOC. Incorporar nuevas reglas, actualizar procedimientos o mejorar los casos de uso permite que el conocimiento adquirido se traduzca en una mayor capacidad de detección y respuesta.

Lejos de ser fases independientes, todas ellas forman parte de un proceso continuo. Una debilidad en cualquiera de estos pasos afecta al rendimiento del conjunto, por lo que la mejora debe abordarse de forma global.

Un primer ejercicio de autoevaluación

Más allá de conocer el modelo, resulta útil preguntarse cómo se encuentra nuestro propio SOC respecto a cada una de estas fases.

Estas preguntas pueden servir como punto de partida:

Recopilación

  • ¿Disponemos de visibilidad sobre todos los activos críticos de la organización?
  • ¿Existen fuentes de información que todavía no se están monitorizando?

Procesamiento

  • ¿Los eventos llegan normalizados y enriquecidos para facilitar su análisis?
  • ¿Se eliminan datos redundantes o poco útiles antes de generar detecciones?

Detección

  • ¿Las reglas de detección responden a amenazas reales o se han ido acumulando con el tiempo?
  • ¿Con qué frecuencia se revisa la eficacia de las detecciones?

Análisis

  • ¿Los analistas disponen del contexto suficiente para investigar una alerta sin recurrir constantemente a otras herramientas?
  • ¿Se invierte más tiempo recopilando información que analizando el incidente?

Respuesta

  • ¿Existen procedimientos documentados para los incidentes más habituales?
  • ¿Qué parte de la respuesta está automatizada y cuál depende todavía de actuaciones manuales?

Mejora continua

  • ¿Cada incidente genera algún aprendizaje que se incorpora a la operativa del SOC?
  • Si hoy se produjera un incidente similar al ocurrido hace seis meses, ¿sería detectado y gestionado de una forma más rápida y eficaz?

No es necesario responder afirmativamente a todas las cuestiones. El objetivo de este ejercicio es identificar qué fases presentan un mayor margen de mejora y priorizar las acciones que tendrán un mayor impacto en la eficacia global del SOC.