Análisis de seguridad: cómo convertir los datos de seguridad en mejores decisiones

Información clave

  • El análisis de seguridad combina datos, detección, contexto, investigación y respuesta; no es sinónimo de un SIEM.
  • El artículo aborda los principales temas relacionados con la intención de búsqueda: definición, flujo de trabajo, fuentes de datos, métodos, ventajas, inteligencia artificial, casos de uso y distinciones por categorías.
  • Su enfoque único consiste en un modelo de pruebas transversales, con el análisis de « cloud », el análisis de redes y el análisis del comportamiento como subtemas especializados relacionados.
  • Mandiant informó de que el tiempo medio de permanencia a nivel mundial aumentó de 11 a 14 días en 2025, según su conjunto de datos de investigación. La página utiliza este dato como prueba contextual, no como un punto de referencia universal.
  • Un plan de 90 días basado en casos de uso y una rúbrica de evaluación basada en escenarios hacen que el artículo resulte más práctico que las definiciones genéricas.

El análisis de seguridad consiste en recopilar, enriquecer y analizar datos de telemetría de seguridad para que un equipo pueda detectar el comportamiento de los atacantes, investigarlo teniendo en cuenta el contexto y responder de forma adecuada. Se trata de una disciplina operativa, no simplemente de un repositorio de registros, un panel de control o una categoría de productos.

Se trata de una necesidad operativa. El informe «M-Trends 2026» de Mandiant reveló que la mediana mundial del tiempo de permanencia de las intrusiones investigadas aumentó de 11 a 14 días en 2025. Este dato no representa todas las intrusiones, pero pone de manifiesto por qué los equipos deben convertir las pruebas dispersas en una decisión defendible antes de que el atacante avance.

¿Qué es el análisis de seguridad?

El análisis de seguridad combina datos de seguridad, métodos de detección, contexto y flujos de trabajo de los analistas para responder a cuatro preguntas:

  1. ¿Qué actividades se están llevando a cabo en el entorno?
  2. ¿Qué actividad se considera maliciosa, anómala o parte de una secuencia preocupante?
  3. ¿Cuál es el grado de urgencia, teniendo en cuenta la identidad, los activos y los datos afectados, así como la evolución del ataque?
  4. ¿Qué pruebas respaldan la validación, la contención y la mejora?

Los registros recogen los sucesos. La analítica descubre las relaciones que importan. Un inicio de sesión satisfactorio puede ser algo habitual. Sin embargo, un inicio de sesión que se observa por primera vez y al que le sigue un cambio de rol con privilegios, una actividad inusual en la API de cloud y un movimiento de datos constituye una cuestión analítica distinta. El valor reside en la conexión, el contexto y la explicación, no en el volumen de sucesos.

Por qué es importante el análisis de seguridad

Las empresas híbridas abarcan sistemas locales, servicios de « cloud », proveedores de identidad, aplicaciones SaaS, terminales y tecnología operativa. Los atacantes traspasan esas fronteras. Un control puede revelar la señal inicial, mientras que otra fuente aporta las pruebas necesarias para confirmar la intención o el alcance.

El análisis de seguridad ayuda a los equipos a pasar de alertas fragmentadas a un relato preparado para la investigación. Respalda los resultados de «Detección» y «Respuesta» del Marco de Ciberseguridad 2.0 del NIST, al tiempo que depende de la gobernanza, el conocimiento de los activos, el tratamiento de datos y la autoridad para responder. Las seis funciones del NIST —gobernar, identificar, proteger, detectar, responder y recuperar— están interrelacionadas, en lugar de constituir una simple lista lineal de herramientas.

El objetivo no es maximizar el número de alertas ni la ingesta de datos. Se trata de mejorar la cobertura de los comportamientos de graves consecuencias, reducir el trabajo que no requiere acción y contener las amenazas confirmadas mediante los controles adecuados.

Cómo funciona el análisis de seguridad‍

Escenario Propósito Cómo es lo bueno
Recoger Recopilar datos de telemetría relevantes para los riesgos prioritarios. Titulares de datos conocidos, plazos de conservación, controles de calidad y cobertura intencional.
Normalizar y enriquecer Haz que los eventos sean comparables y añádeles contexto. Los analistas pueden identificar la entidad, el activo, el propietario, la fecha y la fuente sin necesidad de realizar búsquedas manuales.
Detectar y correlacionar Detecta amenazas conocidas, desviaciones inusuales y actividades relacionadas. Las detecciones explican por qué son importantes y aportan pruebas que lo respaldan.
Establecer prioridades e investigar Clasifica el trabajo según la confianza, el impacto y la progresión. Los analistas parten de una descripción y pueden acceder a los datos subyacentes.
Reaccionar y mejorar Contener las amenazas confirmadas y ajustar el flujo de trabajo. La respuesta se regula, se documenta y se evalúa en función de los resultados.

El proceso es un ciclo de retroalimentación. Un incidente confirmado puede poner de manifiesto una fuente de datos que falta, un campo de enriquecimiento deficiente, un umbral poco útil o una falta de claridad sobre quién es el responsable de la respuesta. Los programas bien consolidados utilizan esos hallazgos para mejorar el flujo de trabajo, no solo para añadir más alertas.

Los datos que hacen que el análisis de seguridad resulte útil

Empieza por plantear preguntas, no por una orden general de recopilar todos los eventos. Las directrices del NIST sobre gestión de registros hacen hincapié en la planificación, la protección y el uso eficaz de los registros. Selecciona los datos de telemetría en función del comportamiento que el equipo deba validar y de las restricciones en materia de privacidad, costes y conservación.

Dominio de datos Ejemplos Pregunta a la que responde
Identidad Autenticación, autenticación multifactorial (MFA), cambios en los directorios y en los roles, y eventos relacionados con cuentas de servicio y tokens. ¿Se está utilizando una identidad de una forma que entra en conflicto con el acceso previsto?
Cloud y SaaS Registros de auditoría, llamadas a la API, administración de inquilinos, uso compartido y actividad de las cargas de trabajo. ¿Se está haciendo un uso indebido de alguna credencial, token o recurso?
Red Flujo, DNS, metadatos de protocolo y pruebas derivadas de los paquetes, cuando proceda. ¿Se observan actividades de reconocimiento, movimientos laterales, de mando y control o traslados de datos inusuales?
Terminales y aplicaciones Eventos relacionados con procesos, configuración, autenticación y aplicaciones. ¿Puede el equipo verificar lo que ha ocurrido en un servidor o servicio?
Contexto empresarial y de activos Responsabilidad, importancia crítica, exposición y confidencialidad de los datos. ¿Cuál es el impacto probable y quién debería decidir la respuesta?

La calidad de los datos es tan importante como su volumen. La sincronización temporal, la resolución de identidades, la exhaustividad de los campos, la atribución de fuentes y la conservación de pruebas determinan si un analista puede reconstruir una secuencia.

Los métodos analíticos en los que se basan las alertas

El análisis de seguridad combina distintos métodos, ya que los atacantes no actúan siempre de una misma forma predecible.

  • Las firmas y los indicadores permiten identificar artefactos maliciosos conocidos y actividades recurrentes.
  • ‍Las reglas y las correlaciones relacionan entre sí eventos relacionados, como un inicio de sesión sospechoso y un cambio de privilegios.
  • ‍La detección de anomalías pone de relieve desviaciones significativas, como un volumen inusual de acceso a los datos o una administración que se observa por primera vez.
  • ‍El análisis del comportamiento establece patrones esperados para los usuarios, los dispositivos, las cargas de trabajo y las entidades, y a continuación da prioridad a las desviaciones significativas.
  • ‍La inteligencia sobre amenazas aporta información contextual sobre la infraestructura, las vulnerabilidades y las técnicas, pero debe contrastarse con pruebas locales.
  • ‍El análisis de los analistas determina el impacto en el negocio y autoriza la respuesta. Sigue siendo esencial cuando la automatización agiliza la clasificación de incidencias.

Relacionar las detecciones con MITRE ATT&CK puede mejorar la cobertura y los debates sobre las pruebas. Esto no demuestra que una detección tenga suficiente señal ni que un flujo de trabajo de investigación funcione. Comprueba las detecciones con escenarios representativos y utiliza los comentarios de los analistas para evaluar la calidad.

Análisis de seguridad frente a SIEM, XDR, SOAR, UEBA y NDR

Término Función principal Relación con el análisis de seguridad
SIEM Recopila, almacena, busca y correlaciona eventos. A menudo proporciona datos y un entorno de trabajo para analistas, pero no abarca toda la disciplina.
XDR Establece una relación entre las detecciones y el contexto de respuesta en distintos ámbitos. Puede poner en práctica el análisis multidominio cuando se dispone de pruebas suficientes.
SOAR Coordina los manuales de actuación y los flujos de trabajo de respuesta. Aplica la medida aprobada una vez que los análisis y la investigación hayan confirmado su fiabilidad.
UEBA Analiza el comportamiento de los usuarios y las entidades. Un método especializado para detectar accesos inusuales y el uso indebido de credenciales.
NDR Detecta e investiga el comportamiento de la red. Aporta pruebas de las comunicaciones y los desplazamientos en el entorno.

La cuestión importante no es si una organización domina todas las categorías, sino si un incidente relacionado con la identidad puede vincularse a accione cloud es, a la actividad de la red, a pruebas de los terminales y a una vía de respuesta responsable.

Cloud, análisis de redes y análisis del comportamiento en el modelo de pilares

El análisis de seguridad es la disciplina principal. El análisis de Cloud, de red y de comportamiento son subtemas importantes y relacionados entre sí, ya que cada uno de ellos responde a una pregunta de investigación concreta.

Análisis de Cloud

Cloud El análisis de seguridad aplica métodos analíticos a las pruebas nativas de « cloud », entre las que se incluyen eventos de identidad y tokens, registros de auditoría del plano de control, llamadas a la API y actividad de las cargas de trabajo. Ayuda a investigar actividades que, aunque técnicamente válidas, resultan inusuales desde el punto de vista operativo, como una secuencia llevada a cabo con una identidad comprometida o un token autorizado.

Análisis de seguridad de redes

El análisis de seguridad de redes utiliza el tráfico y los metadatos para detectar actividades que los registros de los terminales o de los servidores « cloud » quizá no expliquen por completo. Puede aportar pruebas de actividades de reconocimiento, movimiento lateral, comando y control o transferencias de datos inusuales.

Análisis del comportamiento

El análisis de comportamiento establece valores de referencia para los usuarios, los dispositivos, las cargas de trabajo y otras entidades, y a continuación destaca las desviaciones significativas. Complementa las firmas y las reglas, especialmente cuando un atacante utiliza credenciales, herramientas o protocolos legítimos.

Cuatro casos de uso de gran valor

Caso de uso Pruebas que lo relacionan Resultado
Uso indebido de credenciales Actividad relacionada con el inicio de sesión, la autenticación multifactorial (MFA), los dispositivos, los privilegios, el SaaS y la autenticación de cloud . Distinguir entre el acceso rutinario y aquellas actividades que requieran la contención de la identidad.
Cloud abuso administrativo Auditar eventos, el uso de tokens, los permisos, las secuencias de la API y la importancia de los activos. Determina si un cambio está autorizado, entraña riesgos o forma parte de la persistencia.
Movimiento lateral Eventos de identidad, contexto de los terminales, comunicaciones de red y funciones de los activos. Determina por dónde se ha movido un atacante y cuál es la respuesta adecuada.
Preparación o sustracción de datos Patrones de acceso a los datos, cambios en el intercambio de datos, flujos de red, actividad de « cloud » y sensibilidad de los datos. Averigua si ese movimiento constituye una actividad comercial o una posible infracción.

Para cada caso de uso, documenta la telemetría necesaria, la lógica de detección, los pasos de investigación, la persona responsable de la respuesta y el indicador de éxito. Un eslabón perdido supone una laguna en la cobertura que requiere una acción.

Un plan de implementación rápido

Días 1 a 30: definir la decisión y las pruebas

Elige entre tres y cinco comportamientos de los atacantes que puedan tener graves consecuencias. Para cada uno de ellos, identifica el proceso empresarial afectado, las fuentes de datos necesarias, los requisitos de conservación de pruebas, las restricciones en materia de privacidad y la autoridad encargada de la respuesta. Define qué debe contener una alerta lista para la investigación.

Días 31 a 60: crear y probar el flujo de trabajo

Normaliza los campos esenciales, determina el contexto de las identidades y los activos, perfecciona las detecciones y comprueba el proceso del analista con datos representativos. Mide con qué frecuencia los analistas tienen que abandonar el flujo de trabajo para obtener pruebas fundamentales. Ajusta los umbrales en función de los resultados de la investigación, no de objetivos arbitrarios de volumen de alertas.

Días 61 a 90: poner en práctica y mejorar

Documenta los procedimientos, define en qué casos la automatización puede aportar valor o limitarse, y revisa las primeras investigaciones cerradas. Mejora la calidad de los datos, la cobertura de la detección y los traspasos con los equipos de respuesta a incidentes, TI, cloud e identidad antes de pasar al siguiente caso de uso.

Cómo evaluar una solución de análisis de seguridad

Evalúa situaciones hipotéticas, no listas de características. Pide que te muestren una investigación realista, desde la señal inicial hasta la decisión del analista.

Pregunta de evaluación Documentación que hay que presentar
¿Puede explicar una detección? Eventos relacionados, un motivo claro para la alerta, marcas de tiempo y atribución de la fuente.
¿Permite conectar dominios? Una investigación que remonta la actividad de una identidad a pruebas relacionadas con cloud, una red o un punto final.
¿Pueden los analistas validarlo de manera eficaz? Contexto de entidades, tablas de pivote con datos de apoyo y un flujo de trabajo documentado.
¿Se puede regular? Controles de datos, titularidad de la detección, procedimientos de prueba, modificaciones de los umbrales y aprobaciones de las respuestas.
¿Puede aportar valor? Medidas relativas a la cobertura de comportamientos prioritarios, el tiempo de investigación, la utilidad de las alertas y el tiempo de contención.

La inteligencia artificial puede ayudar en tareas de resumen, enriquecimiento, correlación y pasos rutinarios del flujo de trabajo. No debe darse por sentado que sustituya al criterio de los analistas. Los equipos siguen necesitando personas que validen las pruebas, comprendan el impacto en el negocio y aprueben las medidas disruptivas.

Indicadores que muestran una mejora

  • Contenido: comportamientos prioritarios con evidencia documentada, y vías de detección, investigación y respuesta.
  • ‍Calidad de la señal: investigaciones priorizadas que dan lugar a una decisión útil, con motivos de falsos positivos.
  • ‍Eficiencia de la investigación: tiempo transcurrido desde la alerta hasta la validación o el cierre.
  • ‍Contención: tiempo transcurrido desde que se confirma el incidente hasta que se aprueba la medida.
  • ‍Calidad de los datos: integridad, latencia y retención de los datos de telemetría necesarios.
  • ‍Tasa de aprendizaje: mejoras en los datos, la detección y el manual de estrategias derivadas de investigaciones y ejercicios.

Interpreta las métricas en su contexto. Una resolución más rápida no supone una mejora si se debe a un cierre prematuro, y un mayor volumen de alertas no es necesariamente negativo cuando una detección probada aporta una cobertura útil.

La perspectiva de « Vectra AI »

Vectra AI Aborda el análisis de seguridad mediante la correlación del comportamiento de los atacantes en entornos de red, identidad, cloud, SaaS e inteligencia artificial. Los equipos que evalúan un flujo de trabajo entre dominios pueden explorar la detección, la investigación y la respuesta ante amenazas. Para conocer el siguiente paso en la fase de consideración, consulta el caso de uso sobre la optimización de la detección y la respuesta ante amenazas.

Conclusión

El análisis de seguridad transforma la telemetría distribuida en mejores decisiones de seguridad cuando se basa en los comportamientos prioritarios de los atacantes, en pruebas listas para la investigación y en una respuesta regulada. El análisis de Cloud, de red y de comportamiento aportan, cada uno, pruebas importantes, pero su valor aumenta cuando un equipo es capaz de conectarlas en un único relato fundamentado y actuar en consecuencia.

Preguntas frecuentes

¿El análisis de seguridad es lo mismo que un SIEM?

¿Es necesario recurrir a la inteligencia artificial para el análisis de seguridad?

¿Cuál es el mejor punto de partida?

¿En qué se diferencia el análisis de seguridad de la inteligencia sobre amenazas?

¿Pueden los análisis de seguridad ayudar a cumplir con la normativa?