Así trabaja un Agente de IA dentro de un SOC moderno
Durante los últimos meses hemos escuchado hablar constantemente de Agentes de IA. Sin embargo, todavía existe bastante confusión sobre qué son realmente y cómo pueden aplicarse dentro de un SOC.
¿Por qué un LLM no es suficiente?
Un modelo de lenguaje (LLM) puede resumir alertas, explicar amenazas o generar consultas para un SIEM, pero por sí solo no tiene acceso a información actualizada ni puede interactuar con herramientas de seguridad.
Para construir un Agente de IA es necesario combinar otras capacidades que le permitan consultar conocimiento y ejecutar acciones sobre el entorno.
Las cuatro piezas principales
🧠 LLM
El cerebro.
Comprende lenguaje natural, analiza información y genera respuestas.
📚 RAG
El contexto.
Consulta fuentes como MITRE ATT&CK, MISP, OpenCTI, playbooks e historial de incidentes.
🔌 MCP
Las manos.
Permite utilizar herramientas como SIEM, EDR, VirusTotal, firewalls, APIs o Active Directory.
🤖 Agente IA
El orquestador.
Coordina todas las capacidades para asistir al analista durante una investigación.
Ejemplo práctico
Imaginemos que el SOC recibe una alerta por un posible correo de phishing.
- El LLM interpreta la alerta y resume el incidente.
- RAG consulta MITRE ATT&CK, OpenCTI, MISP y los playbooks internos.
- MCP interactúa con VirusTotal, el SIEM y el EDR.
- El Agente correlaciona toda la información obtenida.
- El analista recibe un resumen con contexto, evidencias y recomendaciones.
SOC tradicional vs. SOC asistido por IA
| Aspecto | SOC Tradicional | SOC con IA |
|---|---|---|
| Investigación | Manual y secuencial | Asistida y paralela |
| Contexto | Múltiples herramientas | Información consolidada automáticamente |
| Correlación | Depende del analista | Integra múltiples fuentes |
| Automatización | Playbooks tradicionales | Automatización inteligente |
| Rol del analista | Ejecuta tareas repetitivas | Valida resultados y toma decisiones |
El verdadero valor de un Agente de IA no está en reemplazar al analista, sino en reducir la carga operativa, enriquecer el contexto y acelerar la toma de decisiones.
Presentación completa
Si prefieres una explicación visual, preparé una presentación donde desarrollo estos conceptos paso a paso con un ejemplo aplicado a un SOC moderno.
¿Qué sigue?
Este artículo forma parte de una serie sobre IA aplicada a Ciberseguridad.
- Context Engineering
- Vector Databases
- Embeddings
- AI para Threat Intelligence
- AI para Pentesting
- AI para Gestión de Vulnerabilidades