📋 Contenido
Mientras tú duermes, alguien está intentando entrar en los sistemas de tu empresa. El equipo que lo vigila, lo detecta y lo para, las 24 horas, es el SOC. Los bomberos de la ciberseguridad.
SOC son las siglas de centro de operaciones de seguridad. Es el equipo de personas y herramientas que se dedica, en exclusiva, a proteger a una organización de los ataques informáticos. No construyen la aplicación: la vigilan y la defienden. Es el equipo azul, el que juega a defender.
Centro de operaciones de seguridad: el equipo (y las herramientas) que protege a la organización 24/7. El «equipo azul».
Las 3 funciones del SOC
¿Qué hace, en orden? Primero, vigilar: observa sin descanso todo lo que pasa en los sistemas, buscando algo raro. Segundo, detectar: cuando encuentra una amenaza real entre miles de señales, la identifica. Y tercero, responder: aísla lo comprometido, corta el ataque y limpia. Vigilar, detectar, responder.
- Vigilar · observar todo sin descanso
- Detectar · identificar la amenaza real
- Responder · aislar, cortar y limpiar
El SIEM · el cerebro
Y la herramienta central, sin la cual el SOC está ciego: el SIEM. Recoge los registros de todos los sistemas de la empresa, de los servidores, de los cortafuegos, de las aplicaciones, los junta en un solo sitio y los cruza para encontrar patrones de ataque que, por separado, nadie vería. Es el cerebro que conecta las pistas.
Junta los registros de TODOS los sistemas y los cruza para ver patrones de ataque que por separado nadie vería.
El resto del arsenal
Alrededor del SIEM hay más herramientas: sistemas que detectan intrusiones en la red, y sistemas que vigilan cada equipo por dentro. Pero el corazón es siempre el SIEM, porque es el único que ve el cuadro completo.
Detección de intrusiones en la red (IDS/IPS) + vigilancia de cada equipo (XDR). El SIEM ve el cuadro completo.
¿Por qué es buena salida?
¿Por qué te interesa como carrera? Porque hacen falta muchos más analistas de los que hay. Toda empresa mediana o grande necesita defenderse, los ataques no paran de crecer, y no hay gente suficiente. Es un campo con menos competencia que el desarrollo y sueldos muy buenos.
- Faltan analistas
- Toda empresa necesita defenderse
- Menos competencia que desarrollo
- Buenos sueldos.
Así que un SOC vigila, detecta y responde a los ataques las 24 horas, con el SIEM como cerebro. Y la mejor forma de empezar a tocar esto sin gastar un euro es un SIEM libre y gratuito llamado Wazuh.
Preguntas frecuentes
¿Por dónde empiezo con SOC?
¿Por qué te interesa como carrera? Porque hacen falta muchos más analistas de los que hay. Toda empresa mediana o grande necesita defenderse, los ataques no paran de crecer, y no hay gente suficiente. Es un campo con menos competencia que el desarrollo y sueldos muy buenos.
¿Qué diferencia hay entre un SOC y un NOC?
El NOC (centro de operaciones de red) vigila que todo funcione: disponibilidad, rendimiento, caídas. El SOC vigila que nadie entre: intrusiones, malware, robo de datos. Se parecen en el formato —turnos, pantallas, guardias— pero responden a preguntas distintas, y en muchas empresas conviven.
¿Se puede montar un SOC casero para aprender?
Sí, y es la mejor forma de entrar en el sector: un SIEM libre como Wazuh, dos o tres máquinas virtuales como agentes y ataques simulados contra ellas. Con eso ya practicas las tres funciones reales del puesto: vigilar, detectar y responder.