Los equipos de seguridad no necesitan la IA porque sea algo nuevo o emocionante, ni porque prometa una especie de «paraíso del SOC». La necesitan porque sus flujos de trabajo están sometidos a una gran presión. Los analistas ya dedican demasiado tiempo a la detección, el ajuste y el mantenimiento. Mi colega Aakash aborda ese problema de la latencia en la detección en su blog (https://www.vectra.ai/blog/how-vectra-ai-secures-the-ai-enterprise). Aquí quiero centrarme en lo que ocurre a continuación: la latencia en la investigación.
La investigación es el proceso en el que los analistas pasan de una herramienta a otra, copian y pegan datos, reconstruyen cronologías, comprueban la actividad relacionada, identifican las cuentas y los sistemas afectados y determinan si una alerta forma parte de una ruta de ataque más amplia. Este es el trabajo que aumenta el tiempo medio de investigación (MTTI), y el retraso se acumula rápidamente. La recopilación manual de datos puede llevar entre 60 y 90 minutos por incidente. La priorización manual puede llevar desde unos minutos hasta varias horas. La búsqueda entre diferentes herramientas puede prolongarse desde horas hasta días. (Fuente: https://www.vectra.ai/resources/why-defenders-dont-see-attacks-earlier)
Ese trabajo es importante porque es la forma en que los analistas toman buenas decisiones. Pero cuando se realiza de forma manual, ralentiza todo el flujo de trabajo de detección, investigación y respuesta, lo que obliga a los analistas a reconstruir el panorama completo antes de poder aplicar su criterio. Aquí es donde considero que destaca el enfoque Vectra AIrespecto a la IA en el SOC: comprender cómo trabajan los analistas y, a continuación, aplicar la IA allí donde pueda reducir las fricciones, mejorar el contexto y ayudar a los equipos a pasar más rápidamente de la revisión de alertas a la acción.
Ayudar a los analistas a pasar de las alertas al contexto
Uno de los primeros retos a los que se enfrentan los analistas es saber por dónde empezar una vez que se ha priorizado una alerta. La señal puede parecer importante, pero aún quedan muchos aspectos por comprender. ¿Qué la ha desencadenado? ¿Qué otros elementos están relacionados? ¿Qué sistemas, dispositivos o cuentas se ven afectados? ¿Se trata de una actividad aislada o forma parte de una estrategia de ataque más amplia?
Es precisamente aquí donde la incertidumbre ralentiza la respuesta. Vectra AI reveló que el 69 % de los responsables de la seguridad temen pasar por alto una amenaza real. Ese temor es comprensible cuando el comportamiento real de los atacantes queda sepultado entre el ruido de las alertas y los analistas tienen que decidir qué es lo importante sin disponer de un contexto completo.

La función de búsqueda asistida por IA Vectra AIestá diseñada para reducir esa fricción. En lugar de tener que cambiar manualmente de una herramienta a otra o escribir consultas, los analistas pueden formular preguntas o dar órdenes en lenguaje natural para buscar actividades relacionadas u obtener más contexto sobre la alerta. El agente de IA traduce esas entradas en consultas, recupera los datos relevantes y los presenta con explicaciones contextuales de lo que está ocurriendo, incluidas las técnicas y patrones de ataque asociados, respaldados por investigaciones de seguridad e inteligencia del sector.
Esto facilita tanto los flujos de trabajo de investigación como los de detección de amenazas. Los analistas pueden ir más allá de la alerta inicial, explorar comportamientos relacionados y comprobar si la actividad es aislada o forma parte de algo más amplio. Estos flujos de trabajo ayudan a resumir lo ocurrido, a destacar la actividad relacionada y a orientar los siguientes pasos sin que los analistas tengan que reconstruir el contexto desde cero.
Mi compañero explica en este vídeo cómo utilizar esta función.
El objetivo no es sustituir el criterio de los analistas, sino ayudarles a llegar antes al punto en el que su criterio sea decisivo.
En la práctica, esto hace que el flujo de trabajo pase de «¿qué estoy viendo?» a «¿qué debo comprobar a continuación?». Y en un SOC, ese ahorro de tiempo puede marcar una diferencia real.
Convertir una actividad en una historia de ataque
Las detecciones aisladas rara vez ofrecen una visión completa de la situación. Los analistas deben comprender la evolución de los hechos. ¿Cómo comenzó la actividad? ¿Qué cambió? ¿Qué identidades, sistemas o servicios se vieron afectados? ¿Cómo se relacionan entre sí estos comportamientos? ¿Qué podría hacer el atacante a continuación?

El análisis de incidentes de amenazas mediante IA Vectra AIayuda a convertir la actividad priorizada en un panorama más claro del ataque. Resume y analiza los incidentes, relaciona los comportamientos relacionados, asocia la actividad a las técnicas de los atacantes según el MITRE ATT&CK y explica por qué es relevante dicha actividad, lo que proporciona a los equipos una vía más directa desde la detección hasta la toma de decisiones.
Aquí es donde la IA puede reducir considerablemente el trabajo manual de investigación. Los analistas noveles no tienen que empezar desde cero. Los analistas con experiencia no tienen que dedicar tanto tiempo a reconstruir el contexto. Los responsables de seguridad ganan en confianza al saber que el equipo se centra en el comportamiento real de los atacantes, en lugar de en alertas aisladas y potencialmente inofensivas.
Esto es importante porque, a menudo, es en la fase de investigación donde el SOC pierde más tiempo. Si la integración manual lleva entre 60 y 90 minutos por incidente, cada resumen de incidentes correlacionados, cada comportamiento relacionado y cada explicación contextual ayudan a reducir el tiempo que transcurre entre la detección y la toma de decisiones.
La IA a tu manera
No todas las organizaciones van a adoptar la IA de la misma manera. De hecho, la forma en que mis compañeros de la mesa (virtual) de al lado y yo utilizamos ChatGPT es completamente diferente. Algunos equipos quieren una asistencia de IA integrada y nativa dentro de sus flujos de trabajo actuales. Otros quieren personalizar y crear sus propias automatizaciones, conectar sus propias herramientas y experimentar con flujos de trabajo de SOC basados en agentes según sus propios criterios. El objetivo no es un único camino hacia la adopción de la IA, sino la capacidad de aplicarla de una forma que se adapte al modo en que ya opera tu SOC.
Ahí es donde entran en juego el paquete de inicio Vectra AI y el servidor Vectra AI .
El paquete de inicio SOC de código abierto ofrece a los equipos una base práctica para crear flujos de trabajo basados en IA utilizando Vectra AI y la telemetría Vectra AI . Permite a los equipos configurar rápidamente casos de uso como la clasificación, el enriquecimiento y la aceleración de las investigaciones sin tener que empezar desde cero.

El servidorVectra AI amplía aún más esa flexibilidad. Ofrece una forma estandarizada de conectar Vectra AI con ecosistemas más amplios, lo que permite a los equipos integrarse con sus herramientas preferidas, coordinar flujos de trabajo y crear experiencias personalizadas basadas en la inteligencia artificial en toda su infraestructura de seguridad. En lugar de verse limitados a una única interfaz o flujo de trabajo, los equipos pueden incorporar Vectra AI a los entornos en los que ya operan.
Para los equipos de SOC consolidados y los responsables de seguridad, este enfoque es fundamental. No buscan una solución de IA «única para todos» ni promesas vagas sobre autonomía. Quieren poder definir cómo se utiliza la IA, validar los resultados y hacer evolucionar sus flujos de trabajo con el tiempo. «AI your» significa dar a los equipos el control para crear, ampliar e integrar la IA de una forma que mejore realmente su forma de trabajar.
El objetivo es mejorar las operaciones, no alcanzar la autonomía total
En estos momentos existe una gran presión para presentar la IA en el SOC como una carrera hacia la autonomía total o hacia una especie de «tierra prometida» perfecta del SOC. Personalmente, creo que eso no da en el clavo.
Ningún SOC va a ser totalmente autónomo por el momento. Por mucho que a todos nos encantara tener un botón de «configurar y olvidarse» para la seguridad (preferiblemente junto al botón de posponer de nuestros despertadores), las operaciones de seguridad siguen requiriendo criterio humano, contexto y responsabilidad. La verdadera oportunidad que ofrece la IA no es la automatización total, sino la mejora. Se trata de optimizar el talento con el que ya cuentan los equipos, reducir la carga de trabajo manual de los analistas y ayudarles a operar a un nivel superior.

Por eso considero que el enfoque Vectra AIse basa en la realidad.
- La búsqueda asistida por IA ayuda a los analistas a trabajar con mayor rapidez, ya que convierte el lenguaje natural en consultas y conclusiones útiles.
- El análisis de incidentes de amenazas mediante IA ayuda a los equipos a comprender la evolución de los ataques.
- Un paquete de inicio de código abierto y un servidor MCP ofrecen a los equipos la posibilidad de desarrollar, experimentar y utilizar la IA de una forma que se adapte a su modo de trabajar.
Además, estas funcionalidades han sido desarrolladas por expertos en seguridad para expertos en seguridad . Créeme; he visto con mis propios ojos cómo mis compañeros lo han creado todo durante los últimos años. Están diseñadas para ayudar a los equipos del SOC a reducir los retrasos debidos a las tareas manuales, aumentar la confianza y responder mientras los ataques aún se están produciendo.
Esa es la urgencia operativa que subyace a la IA en el SOC. Cuando el 43 % de los responsables de la seguridad desean disponer de más tiempo para responder, la solución no puede ser otra herramienta o funcionalidad que añada más trabajo a la lista de tareas pendientes. La IA debe ayudar a eliminar el retraso entre la señal, la interpretación y la acción, y debe funcionar con todo lo que ya existe en el SOC.
Al fin y al cabo, la IA en el SOC solo tendrá importancia si mejora el trabajo que realizan los analistas a diario. Esto implica ir más allá de las exageraciones y centrarse en los problemas operativos reales. Desde mi punto de vista, ahí es donde debería empezar la IA en el SOC, y donde puede tener un mayor impacto.
¿Quieres saber más? Escucha aquí un podcast en el que participamos mi colega y yo.

.jpg)