← Volver al inicio
IA aplicada a Ciberseguridad

Así trabaja un Agente de IA dentro de un SOC moderno

Durante los últimos meses hemos escuchado hablar constantemente de Agentes de IA. Sin embargo, todavía existe bastante confusión sobre qué son realmente y cómo pueden aplicarse dentro de un SOC.

✍ Carla Moreno SecuMom Diaries

¿Por qué un LLM no es suficiente?

Un modelo de lenguaje (LLM) puede resumir alertas, explicar amenazas o generar consultas para un SIEM, pero por sí solo no tiene acceso a información actualizada ni puede interactuar con herramientas de seguridad.

Para construir un Agente de IA es necesario combinar otras capacidades que le permitan consultar conocimiento y ejecutar acciones sobre el entorno.

Las cuatro piezas principales

🧠 LLM

El cerebro.

Comprende lenguaje natural, analiza información y genera respuestas.

📚 RAG

El contexto.

Consulta fuentes como MITRE ATT&CK, MISP, OpenCTI, playbooks e historial de incidentes.

🔌 MCP

Las manos.

Permite utilizar herramientas como SIEM, EDR, VirusTotal, firewalls, APIs o Active Directory.

🤖 Agente IA

El orquestador.

Coordina todas las capacidades para asistir al analista durante una investigación.

Ejemplo práctico

Imaginemos que el SOC recibe una alerta por un posible correo de phishing.

  1. El LLM interpreta la alerta y resume el incidente.
  2. RAG consulta MITRE ATT&CK, OpenCTI, MISP y los playbooks internos.
  3. MCP interactúa con VirusTotal, el SIEM y el EDR.
  4. El Agente correlaciona toda la información obtenida.
  5. El analista recibe un resumen con contexto, evidencias y recomendaciones.

SOC tradicional vs. SOC asistido por IA

Aspecto SOC Tradicional SOC con IA
Investigación Manual y secuencial Asistida y paralela
Contexto Múltiples herramientas Información consolidada automáticamente
Correlación Depende del analista Integra múltiples fuentes
Automatización Playbooks tradicionales Automatización inteligente
Rol del analista Ejecuta tareas repetitivas Valida resultados y toma decisiones
El verdadero valor de un Agente de IA no está en reemplazar al analista, sino en reducir la carga operativa, enriquecer el contexto y acelerar la toma de decisiones.

Presentación completa

Si prefieres una explicación visual, preparé una presentación donde desarrollo estos conceptos paso a paso con un ejemplo aplicado a un SOC moderno.

👉 Ver la presentación en LinkedIn

¿Qué sigue?

Este artículo forma parte de una serie sobre IA aplicada a Ciberseguridad.