Por qué más analistas no resolverán el problema de alertas de tu SOC
El gasto en seguridad se ha duplicado en seis años, pero el tiempo de investigación y respuesta no ha mejorado. El CFO pregunta por qué crece la plantilla sin mejorar las métricas clave. La razón no es el equipo ni las herramientas, sino el modelo operativo heredado, que asume una triage humana de alertas a un volumen que el negocio ya no produce.
Las matemáticas que la industria no quiere admitir
Según el informe M-Trends de Google Mandiant, el tiempo de permanencia global es de 14 días. En 2025, la ventana entre el acceso inicial y la transferencia a un grupo secundario de amenazas se redujo a 22 segundos, una caída del 95% respecto a las 8 horas de 2022. El informe de Crowdstrike de 2026 muestra que el tiempo de ruptura promedio bajó a 29 minutos. El estudio de IBM sobre el costo de una filtración de datos sitúa el tiempo medio para identificar y contener una brecha en 241 días en 2025, con un costo promedio de 4,88 millones de dólares, una mejora mínima respecto a 2020 a pesar de duplicar el gasto.
Los equipos de SOC ya han optimizado: clasifican por severidad, cierran alertas benignas, suprimen reglas ruidosas. El problema es que el volumen que llega a los humanos sigue superando su capacidad de investigación. En despliegues típicos, el volumen posterior a la clasificación es de 120 a 150 alertas diarias. A 20 minutos por investigación, se necesitan de 40 a 50 horas de analista al día. Equipos de 5 a 10 analistas cubren el rango superior en horas hábiles, dejando el resto para el siguiente turno o nunca. Contratar más analistas no cierra esa brecha.
"La cola es la brecha: por qué los atrasos de alertas son el verdadero fracaso de seguridad" – Prophet Security
Un diagnóstico que puedes aplicar en tu propio SOC
- 1. ¿Qué porcentaje de alertas por encima de tu umbral de investigación investigó tu equipo el último trimestre? Si es menos del 90%, tienes una brecha de cobertura que esconder riesgos reales.
- 2. ¿Cuántas reglas de detección se suprimieron en los últimos 12 meses sin un ticket de ingeniería para reemplazar la cobertura? Cada supresión no documentada es una superficie de ataque que has dejado de vigilar.
- 3. ¿Cuál fue la rotación de analistas senior el año pasado y cuánto tardó cada reemplazo en ser productivo? Si la rotación supera el 15% o el tiempo de adaptación supera los 6 meses, tu banquillo es frágil.
- 4. Si el volumen de alertas se duplicara mañana, ¿qué dejaría de hacer tu equipo? La respuesta honesta revela la parte del programa que ya está al límite.
Si tres o más respuestas te preocupan, la conversación productiva pasa de contratar a preguntarse si la arquitectura actual puede soportar el programa que quieres ejecutar.
Qué cambia cuando se arregla el modelo
Los equipos que avanzan no contratan más analistas, sino que cambian qué trabajo requieren humanos. JB Poindexter & Co, un fabricante diversificado con 8.500 empleados, desplegó Prophet AI en 2025. En los primeros 60 días realizaron 4.407 investigaciones con un tiempo medio inferior a 4 minutos, lo que equivale a 73 investigaciones diarias. Devolvieron aproximadamente 1.469 horas de tiempo de analista, equivalentes a 6,3 años de capacidad de investigación. Su CISO, John Barrow, señaló: "Más rápido, más enfocado y capaz de escalar sin añadir personal inmediato".
Cabinetworks procesó 3.200 alertas con Prophet AI en 33 días. Solo seis escalaron a un humano. El resultado inesperado fue una reducción del 90% en costos de SIEM, al no necesitar ingerir ni almacenar telemetría sin procesar de EDR e identidad para consultas de analistas. Cuando la IA maneja esas consultas directamente contra los sistemas fuente, ese nivel de ingesta se vuelve opcional. Para programas con contratos SIEM de siete cifras, los ahorros secundarios a menudo superan el costo de la plataforma de IA.
Cuando la cola se despeja, los equipos pueden investigar alertas de baja y media severidad, donde los atacantes reales se esconden mientras el equipo está enterrado en ruido crítico. Cada despliegue requiere de dos a cuatro semanas de ajuste enfocado antes de alcanzar el estado estacionario.
Cómo financian los CISOs esto
- 1. Presupuesto de personal no aprobado: la plataforma de IA reemplaza la necesidad de contratar un rol. El costo total de un analista de nivel 2 oscila entre 180.000 y 300.000 dólares anuales.
- 2. Reducción de costos de SIEM: si la IA asume las consultas, la ingesta y almacenamiento de SIEM se vuelven opcionales. Los ahorros suelen ser del 30% al 60% del gasto total en SIEM.
- 3. Desplazamiento de herramientas: reemplazar un SOAR, un flujo de trabajo de gestión de casos o un servicio gestionado existente. Es la lucha política más difícil y requiere un proyecto de gestión del cambio de seis meses.
La mayoría de los programas se financian mediante una combinación de los caminos 1 y 2. El camino 3 es una conversación del segundo año.
Donde los humanos aún deben liderar
- 1. Investigaciones de amenazas internas donde la señal está en el contexto humano, no en los registros. La IA funciona bien con señales de telemetría (movimientos de archivos, exfiltración), pero falla donde la decisión depende de conversaciones o cambios organizativos que no están en los logs.
- 2. TTPs novedosos sin análogos en los datos de entrenamiento. La investigación con IA se basa en patrones históricos, por lo que es más débil ante ataques que no se parecen a nada conocido.
- 3. Entornos altamente regulados donde las reglas de residencia de datos dictan dónde puede vivir la telemetría de alertas. Algunas plataformas de IA (incluida Prophet AI) requieren un trabajo de arquitectura significativo o no pueden adaptarse.
Al evaluar una herramienta de IA para SOC, pregunta exactamente dónde falla. Si el vendedor no tiene una respuesta preparada, esa es la respuesta.
Tres preguntas que los compradores siempre hacen
- Pregunta 1: ¿Qué pasa cuando la IA se equivoca? Prophet AI documenta cada paso de la investigación, incluyendo las preguntas realizadas, las consultas ejecutadas, las pruebas recogidas y el razonamiento que llevó al veredicto. Esto permite rastrear errores y codificar correcciones para que no se repitan. La pista de auditoría es clave para reguladores y consejos de administración.
- Pregunta 2: ¿Qué pasa con la ingeniería de detección? El trabajo se traslada explícitamente upstream. En lugar de depender de la triage manual para identificar detecciones ruidosas, la ingeniería de detección utiliza los datos completos de la IA como un bucle de retroalimentación masivo. Los equipos que no operacionalizan este cambio ven degradada la calidad de la detección; los que lo hacen, la mejoran.
- Pregunta 3: ¿Cómo es el comité de compras? Las plataformas de IA para SOC involucran a seguridad, TI, cumplimiento, legal y adquisiciones. Involucrar a cumplimiento y legal al inicio del proceso de evaluación reduce a la mitad el tiempo de cierre.
La pregunta de riesgo del proveedor que vale la pena hacer
- 1. Portabilidad de datos: ¿puedes exportar el historial de investigaciones, configuraciones de guías y lógica de detección en un formato que sobreviva a un cambio de proveedor?
- 2. Independencia de los runbooks: ¿las reglas de guía legibles por humanos son específicas de este proveedor o documentan lógica del SOC que podría reconstruirse en otro lugar?
- 3. Continuidad contractual: ¿qué ocurre con las obligaciones de servicio, el manejo de datos y el soporte durante una adquisición o cese del proveedor?
La tercera pregunta separa a los proveedores serios del resto. Pocos tienen una respuesta limpia sin un trabajo previo significativo.
Reflexión final
La plataforma de IA agéntica de Prophet Security operacionaliza técnicas de analista experto a velocidad de máquina en todos los volúmenes de alertas, independientemente de su severidad, asegurando una cola de triage consistentemente clara y neutralizando amenazas de forma preventiva. Si tus respuestas a las cuatro preguntas de diagnóstico te preocuparon, la próxima conversación no es si la IA para SOC es la respuesta, sino qué harían tus analistas senior con sus martes por la mañana si la cola de triage no los dominara. La arquitectura es lo que necesita cambiar. Contratar más analistas para hacer triage a volumen generado por máquinas funcionó en 2018. Las matemáticas no funcionan desde 2022.
















Deja una respuesta