{"id":397430,"date":"2025-05-05T15:27:46","date_gmt":"2025-05-05T15:27:46","guid":{"rendered":"https:\/\/pandorafms.com\/?p=397430"},"modified":"2026-01-26T15:56:08","modified_gmt":"2026-01-26T15:56:08","slug":"que-es-soar","status":"publish","type":"post","link":"https:\/\/pandorafms.com\/es\/it-topics\/que-es-soar\/","title":{"rendered":"Qu\u00e9 es SOAR y por qu\u00e9 es clave en la ciberseguridad moderna"},"content":{"rendered":"<p>[et_pb_section fb_built=\u00bb1&#8243; admin_label=\u00bbSection\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb custom_margin=\u00bb0px||0px||false|false\u00bb custom_padding=\u00bb0px||0px||false|false\u00bb locked=\u00bboff\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_row column_structure=\u00bb1_4,3_4&#8243; _builder_version=\u00bb4.27.0&#8243; _module_preset=\u00bbdefault\u00bb custom_padding=\u00bb50px||||false|false\u00bb custom_css_main_element=\u00bbz-index:0!important;\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_column type=\u00bb1_4&#8243; disabled_on=\u00bbon|on|off\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb custom_padding=\u00bb||||false|false\u00bb sticky_position=\u00bbtop\u00bb sticky_offset_top=\u00bb100px\u00bb sticky_limit_bottom=\u00bbsection\u00bb motion_trigger_start=\u00bbtop\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_text admin_label=\u00bbindice\u00bb _builder_version=\u00bb4.27.0&#8243; _module_preset=\u00bbdefault\u00bb custom_margin=\u00bb||0px||false|false\u00bb custom_padding=\u00bb||14px||false|false\u00bb link_option_url=\u00bb#1&#8243; global_colors_info=\u00bb{}\u00bb]<\/p>\n<p style=\"font-size: 0.9em; line-height: 1.4em; color: #333333;\"><strong>Secciones<\/strong><\/p>\n<ul class=\"ittopicsul\">\n<li><a href=\"#1\">\u00bfQu\u00e9 es SOAR?<\/a><\/li>\n<li><a href=\"#2\">Componentes clave de una soluci\u00f3n SOAR<\/a><\/li>\n<li><a href=\"#3\">\u00bfC\u00f3mo funciona un SOAR?<\/a><\/li>\n<li><a href=\"#4\">Beneficios de implementar un SOAR en tu organizaci\u00f3n<\/a><\/li>\n<li><a href=\"#5\">Casos de uso comunes de SOAR<\/a><\/li>\n<li><a href=\"#6\">Diferencias entre SOAR y SIEM: \u00bfrivalidad o complemento?<\/a><\/li>\n<li><a href=\"#7\">Integraci\u00f3n de SOAR con otras herramientas de seguridad<\/a><\/li>\n<li><a href=\"#8\">Consideraciones para implementar una soluci\u00f3n SOAR<\/a><\/li>\n<li><a href=\"#9\">SOAR en el ecosistema de Pandora FMS<\/a><\/li>\n<\/ul>\n<p>[\/et_pb_text][\/et_pb_column][et_pb_column type=\u00bb3_4&#8243; _builder_version=\u00bb4.27.0&#8243; _module_preset=\u00bbdefault\u00bb custom_css_main_element=\u00bbz-index:0!important;\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_text admin_label=\u00bbseccion\u00bb module_id=\u00bb1&#8243; module_class=\u00bbittopicscontent\u00bb _builder_version=\u00bb4.27.0&#8243; _module_preset=\u00bbdefault\u00bb z_index=\u00bb0&#8243; custom_margin=\u00bb0px||0px||true|false\u00bb custom_padding=\u00bb0px||0px||false|false\u00bb custom_css_main_element=\u00bbfont-family:%22Pandora-Light%22;\u00bb locked=\u00bboff\u00bb global_colors_info=\u00bb{}\u00bb]En ciberseguridad, hay algo casi tan numeroso como las vulnerabilidades, los acr\u00f3nimos. Y hoy vamos a tratar uno fundamental si queremos que nuestro departamento de ciberseguridad funcione \u00f3ptimamente: SOAR (Security Orchestration, Automation and Response u Orquestaci\u00f3n de Seguridad, Automatizaci\u00f3n y Respuesta). De implementar estas siglas depender\u00e1 que nuestra respuesta a incidentes sea veloz y, sobre todo, eficiente.<br \/>\nPor eso, analizaremos <strong>qu\u00e9 es SOAR, para qu\u00e9 sirve, c\u00f3mo funciona y c\u00f3mo puede multiplicar nuestra efectividad<\/strong> contra amenazas. O, al menos, hacernos los d\u00edas m\u00e1s llevaderos.<\/p>\n<h2 id=\"1\">\u00bfQu\u00e9 es SOAR?<\/h2>\n<p>Las pel\u00edculas dan la imagen de que la seguridad inform\u00e1tica consiste en hackers con enorme conocimiento peleando en la terminal, escribiendo hechizos incomprensibles en una pantalla negra. O tecleando a toda velocidad incoherencias, hasta que el m\u00e1s r\u00e1pido dice \u00abestoy dentro\u00bb.<br \/>\nNada m\u00e1s lejos de una realidad de teclados con migas de Doritos, script kiddies pegando instrucciones que no comprenden, toneladas de spam y phishing por minuto y usuarios corriendo a hacer clic justo donde has dicho que ni se les ocurra.<br \/>\nEn ese contexto, SOAR es una tecnolog\u00eda que permite dos objetivos principales:<\/p>\n<ul class=\"lista\">\n<li><strong>Orquestar<\/Strong>, es decir, coordinar de manera sincronizada respuestas adecuadas a las principales amenazas.<\/li>\n<li><strong>Automatizar<\/Strong> en lo posible respuestas \u00f3ptimas ante amenazas habituales y repetitivas.<\/li>\n<\/ul>\n<p>En la situaci\u00f3n actual, implementar un SOAR es imprescindible en organizaciones con cierta complejidad, tama\u00f1o o importancia estrat\u00e9gica. \u00bfPor qu\u00e9? Porque la ciberserguridad hoy <strong>se parece m\u00e1s a \u00abdesangrarse por mil peque\u00f1os cortes\u00bb que al enfrentamiento contra adversarios que lanzan ataques zero-day<\/strong> con t\u00e9cnicas en la punta de lanza.<br \/>\nLos escaneos de puertos constantes, los miles de emails de phishing, el uso de credenciales antiguas filtradas a la web oscura&#8230; Somos Gulliver sobrepasados por la fuerza del n\u00famero de diminutos liliputienses.<br \/>\nEn ese contexto, o automatizas respuestas, o tienes a tus expertos ocupados (y sobrepasados) por constantes tareas manuales de mitigaci\u00f3n de amenazas poco complejas. <strong>Un derroche de recursos<\/strong>.<br \/>\nUn SOAR <strong>ejecuta de forma automatizada esa labor de respuesta<\/strong>, pesada y repetitiva, pero necesaria.<br \/>\nSu objetivo no es sustituir al <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/que-es-security-operations-center-soc\/\" target=\"_blank\" rel=\"noopener\">SOC<\/a>, sino quitarle peso de la espalda, liberando a expertos humanos para dedicarlos a tareas complejas de alto valor, como colapsar el ancho de banda con torrents de todas las temporadas de Star Trek, mientras las respuestas autom\u00e1ticas se ocupan de baneos de IPs y gesti\u00f3n de phishing.<br \/>\n<strong>Sin un SOAR somos m\u00e1s vulnerables<\/strong>. Porque mientras tenemos a nuestros genios asignando tickets o actualizando listas de bloqueo, un hacker se ha colado por un dispositivo IoT, ha realizado movimiento lateral a una impresora y busca c\u00f3mo saltar a otro equipo y escalar privilegios, mientras los guardianes del templo est\u00e1n mitigando a mano el en\u00e9simo DDoS.<\/p>\n<h2 id=\"2\">Componentes clave de una soluci\u00f3n SOAR<\/h2>\n<p>Los pilares que sustentan una soluci\u00f3n SOAR vienen dados por las letras de su acr\u00f3nimo:<\/p>\n<ul class=\"lista\">\n<li><strong>Orquestar<\/strong>.<\/li>\n<li><strong>Automatizar<\/strong>.<\/li>\n<li><strong>Responder<\/strong>.<\/li>\n<\/ul>\n<p>Orquestaci\u00f3n significa <strong>coordinar herramientas y sistemas de seguridad<\/strong>, como un <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/siem\/\" target=\"_blank\" rel=\"noopener\">SIEM<\/a>, EDRs, firewalls&#8230; Dependiendo de la soluci\u00f3n elegida, se puede aplicar mediante APIs, conectores, etc.<br \/>\nEsta orquestaci\u00f3n permite la <strong>automatizaci\u00f3n de contramedidas<\/strong>, que es el siguiente componente clave de un SOAR.<br \/>\nUn ejemplo muy b\u00e1sico podr\u00eda ser analizar adjuntos de correo. En la herramienta SOAR se puede crear un flujo de respuesta (llamado playbook y que veremos m\u00e1s a fondo) para estos casos. Este puede consistir en analizar dichos adjuntos, comprobar que sean malware y, en ese caso, bloquear al remitente y poner en cuarentena el mensaje. Quiz\u00e1 mandando un aviso a dicho remitente, en caso de ser del dominio de la empresa, bloqueando preventivamente su cuenta.<br \/>\nLos playbooks de respuesta autom\u00e1tica pueden ser muy flexibles y, con ellos, no desperdicias cinco a\u00f1os de ingenier\u00eda en analizar adjuntos y bloquear cuentas.<br \/>\nFinalmente, viene la respuesta. La automatizaci\u00f3n de flujos anterior la contendr\u00e1 en ellos en muchas ocasiones, y dicha respuesta puede variar seg\u00fan la amenaza.<br \/>\nPor ejemplo, para cosas sencillas como la anterior, podemos automatizar ese bloqueo preventivo de cuenta del dominio. En otros casos, se puede definir un playbook que requiera aprobaci\u00f3n humana, incluyendo crear un mensaje para el SOC, a fin de que tome una decisi\u00f3n o cartas en el asunto.<\/p>\n<h2 id=\"3\">\u00bfC\u00f3mo funciona un SOAR?<\/h2>\n<p>En el n\u00facleo de funcionamiento del SOAR <strong>est\u00e1n los playbooks<\/strong> de los que habl\u00e1bamos.<br \/>\nUn playbook (o \u00ablibro de jugadas\u00bb, t\u00e9rmino tomado de deportes como el f\u00fatbol americano, donde representan estrategias de juego predefinidas, que los jugadores conocen y los l\u00edderes en el campo se\u00f1alan para que se ejecuten) son <strong>flujos de trabajo automatizados que indican al SOAR qu\u00e9 debe hacer en cada situaci\u00f3n<\/Strong>.<br \/>\nDependiendo de la herramienta SOAR elegida, la creaci\u00f3n de dicho flujo puede ser programada en c\u00f3digo (Python, por ejemplo) o mediante no code o low code.<br \/>\nPor ejemplo, Splunk SOAR permite definir los playbooks de manera visual, creando un diagrama de flujo que indique qu\u00e9 se debe hacer en cada situaci\u00f3n, sin tener que estar tecleando condicionales if.<br \/>\nAs\u00ed, un ejemplo de flujo de trabajo t\u00edpico ser\u00eda:<\/p>\n<ul class=\"lista\">\n<li>El SIEM manda una alerta de posible correo con malware, informaci\u00f3n que le ha venido desde el EDR instalado en un <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/que-es-un-endpoint\/\" target=\"_blank\" rel=\"noopener\">endpoint<\/a>, como el port\u00e1til del CEO.<\/li>\n<li>El SOAR recibe dicha alerta y dispara el playbook correspondiente.<\/li>\n<li>Se ejecutan las primeras acciones de respuesta autom\u00e1tica, como aislar el email potencialmente malicioso.<\/li>\n<li>Ahora puede haber decisiones condicionales en el playbook, lo que otorga flexibilidad. Si el email es externo y nunca nos hab\u00eda escrito, se borra el mensaje, se bloquea al remitente y no se molesta a nadie, porque eso pasar\u00e1 cien veces al d\u00eda. El SOAR guarda lo hecho en un log por si acaso y ya est\u00e1.<\/li>\n<li>Si el email viene del dominio propio, el playbook puede determinar que quiz\u00e1 el peligro es mayor, y algo puede pasar con la configuraci\u00f3n DMARC por ejemplo, de modo que, en ese caso, dispara una acci\u00f3n h\u00edbrida diferente. Por un lado, automatiza poniendo en cuarentena el mensaje, crea una alerta con la informaci\u00f3n pertinente del mismo y la env\u00eda al SOC, para que investigue.<\/li>\n<\/ul>\n<p>Es importante <strong>no confundir playbook con runbook<\/strong>. Este \u00faltimo es un proceso a seguir, al estilo de las recetas de la abuela por pasos lineales, para realizar una acci\u00f3n, como levantar un servicio ca\u00eddo.<br \/>\nLos playbooks suelen ser m\u00e1s complejos y no lineales, tomando decisiones seg\u00fan condiciones, en lugar de seguir siempre los mismos pasos como un runbook.<\/p>\n<h2 id=\"4\">Beneficios de implementar un SOAR en tu organizaci\u00f3n<\/h2>\n<p>Las ventajas de un SOAR son claras. A nuestro peque\u00f1o ej\u00e9rcito de ciberseguridad le sumamos drones automatizados que se despliegan en el campo de batalla cuando la <a href=\"https:\/\/pandorafms.com\/es\/monitorizacion-de-seguridad\/\" target=\"_blank\" rel=\"noopener\">monitorizaci\u00f3n de seguridad<\/a> ha encontrado algo. As\u00ed eliminamos esos constantes \u00abpeque\u00f1os cortes que nos desangran recursos\u00bb.<br \/>\nEso produce:<\/p>\n<ul class=\"lista\">\n<li>Una <strong>reducci\u00f3n de los tiempos medios de detecci\u00f3n y respuesta<\/strong> (MMTD y MMTR respectivamente por sus siglas en ingl\u00e9s).<\/li>\n<li>Una <strong>mayor capacidad de respuesta<\/strong> sin aumentar los efectivos humanos del SOC.<\/li>\n<li>Un <strong>mejor cumplimiento normativo<\/strong>, al poder definir playbooks que guarden autom\u00e1ticamente la informaci\u00f3n necesaria para auditor\u00edas <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/que-es-informatica-forense\/\" target=\"_blank\" rel=\"noopener\">forenses<\/a>, o constaten que vigilamos activamente nuestra infraestructura IT.<\/li>\n<li>Una <strong>reducci\u00f3n de errores humanos en respuestas<\/strong>, especialmente las repetitivas, proclives a fallos por cansancio o falta de atenci\u00f3n.<\/li>\n<li>Una <strong>respuesta estandarizada y m\u00e1s efectiva<\/strong>, basada en playbooks que implementan las <a href=\"https:\/\/attack.mitre.org\/\" target=\"_blank\" rel=\"nofollow noopener\">mejores pr\u00e1cticas<\/a>.<\/li>\n<\/ul>\n<h2 id=\"5\">Casos de uso comunes de SOAR<\/h2>\n<p>Hemos visto ejemplos de amenazas ante las cuales un <a href=\"https:\/\/www.acelerapyme.gob.es\/va\/novedades\/pindola\/que-es-el-soar-y-como-te-ayuda-mejorar-la-ciberseguridad\" target=\"_blank\" rel=\"nofollow noopener\">SOAR<\/A> es ideal para no volver (a\u00fan m\u00e1s) locos a nuestros ingenieros, pero otros casos de uso habituales son:<\/p>\n<ul class=\"lista\">\n<li><strong>Mitigaci\u00f3n de phishing o malware<\/strong>, ya vista en los ejemplos.<\/li>\n<li>Una <strong>mejor gesti\u00f3n de alertas y falsos positivos<\/strong>. Siempre que las reglas de los playbooks sean buenas, como por ejemplo, ignorar intentos de login desde IPs internas.<\/li>\n<li>Una <strong>investigaci\u00f3n m\u00e1s r\u00e1pida de incidentes<\/strong>. Por ejemplo, consolidando en la respuesta un solo informe el log del Active Directory, los del firewall y el EDR, en lugar de que el SOC tenga que bucear en cada uno.<\/li>\n<li>Mitigaci\u00f3n autom\u00e1tica de <strong>ataques <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/ataque-ddos-seguridad\/\" target=\"_blank\" rel=\"nofollow noopener\">DDoS<\/a><\/strong>.<\/li>\n<li>Automatizar <strong>cumplimiento normativo<\/strong> (informes de auditor\u00eda, registros de cada acci\u00f3n en un incidente&#8230;).<\/li>\n<li><strong>Automatizar parcheados de vulnerabilidades<\/strong> en sistemas no cr\u00edticos.<\/li>\n<li><strong>Bloquear cuentas<\/strong> de agentes maliciosos internos (cuando se detectan descargas masivas de datos, por ejemplo).<\/li>\n<li>Etc, etc.<\/li>\n<\/ul>\n<h2 id=\"6\">Diferencias entre SOAR y SIEM: \u00bfrivalidad o complemento?<\/h2>\n<p>En ciberseguridad, como en la vida, no existen blancos y negros, ni fronteras siempre bien delimitadas. Adem\u00e1s, <strong>hay una inclinaci\u00f3n a que las herramientas traten de ampliar sus funcionalidades<\/Strong>.<br \/>\nAs\u00ed, hay un fuerte incentivo a que, por ejemplo, un software IDS, como Snort, no solo escanee la red, sino que tambi\u00e9n tenga funcionalidades de prevenci\u00f3n, pasando a ser un IPS.<br \/>\nUn SIEM y un SOAR suelen situarse en una \u00abposici\u00f3n contigua\u00bb dentro de la estructura de ciberseguridad. Por eso, tienen cierta tendencia a diluir la frontera que comparten y que uno adopte ciertas prestaciones del otro, para hacer su funcionalidad m\u00e1s atractiva.<br \/>\nSin embargo, SIEM y SOAR son dos especialistas de \u00e9lite, cada uno en lo suyo:<\/p>\n<ul class=\"lista\">\n<li><strong>SIEM es el experto en analizar informaci\u00f3n<\/strong>, correlacionarla para convertirla en conocimiento clave e incluso usar Machine Learning para predecir posibles amenazas que no aparecen a simple vista.<\/li>\n<li><strong>SOAR es el experto en actuar basado en esa informaci\u00f3n<\/strong>, en dar la respuesta, con capacidades mayores y m\u00e1s flexibles.<\/li>\n<\/ul>\n<p>As\u00ed, un SIEM puede tener ciertas prestaciones de respuesta automatizada y SOAR cierta capacidad de an\u00e1lisis, pero la clave de la seguridad \u00f3ptima es <strong>poner a trabajar juntos a ambos especialistas<\/strong>.<br \/>\nSin embargo, es verdad que <strong>la respuesta ser\u00e1 tan buena como la informaci\u00f3n suministrada<\/strong>.<br \/>\nDe lo contrario, el SOAR empezar\u00e1 a bloquear masivamente IPs innecesarias si la informaci\u00f3n que recibe es mediocre, o borrar emails que deber\u00edan llegar al buz\u00f3n. <strong>De ah\u00ed la importancia de un SIEM que aglutine y analice la informaci\u00f3n antes de alertar al SOAR.<\/strong><br \/>\nResumiendo:<\/p>\n<table class=\"PandoTable>\n<tbody>\n<tr>\n<td><\/td>\n<td>\n<p><strong>SIEM (Detecci\u00f3n)<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>SOAR (Respuesta)<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Funci&oacute;n principal<\/strong><\/p>\n<\/td>\n<td>\n<p>Recopila y correlaciona logs para detectar anomal\u00edas.<\/p>\n<\/td>\n<td>\n<p>Automatiza y coordina la respuesta a incidentes.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Enfoque<\/strong><\/p>\n<\/td>\n<td>\n<p>\u00bfQu\u00e9 est\u00e1 pasando?<\/p>\n<\/td>\n<td>\n<p>\u00bfC\u00f3mo lo solucionamos?<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Tareas clave<\/strong><\/p>\n<\/td>\n<td>\n<p>&#8211; Agregar logs de m\u00faltiples fuentes.<\/p>\n<p>&#8211; Generar alertas basadas en reglas.<\/p>\n<p>&#8211; Cumplimiento normativo (GDPR, ISO 27001&#8230;).<\/p>\n<\/td>\n<td>\n<p>&#8211; Ejecutar playbooks de respuesta.<\/p>\n<p>&#8211; Orquestar herramientas (EDR, firewall).<\/p>\n<p>&#8211; Gestionar falsos positivos.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Automatizaci\u00f3n<\/strong><\/p>\n<\/td>\n<td>\n<p>Limitada.<\/p>\n<\/td>\n<td>\n<p>Avanzada.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Interacci\u00f3n humana<\/strong><\/p>\n<\/td>\n<td>\n<p>Habitual.<\/p>\n<\/td>\n<td>\n<p>Reduce la carga con automatizaci\u00f3n.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Ejemplo pr\u00e1ctico<\/strong><\/p>\n<\/td>\n<td>\n<p>Detecta 50 intentos de login fallidos desde una IP externa, emite alerta al SOAR.<\/p>\n<\/td>\n<td>\n<p>Bloquea la IP, resetea la contrase\u00f1a y notifica al SOC.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Ventaja clave<\/strong><\/p>\n<\/td>\n<td>\n<p>Visibilidad centralizada de amenazas.<\/p>\n<\/td>\n<td>\n<p>Respuesta r\u00e1pida y estandarizada.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2 id=\"7\">Integraci\u00f3n de SOAR con otras herramientas de seguridad<\/h2>\n<p><strong>SOAR no puede funcionar solo.<\/strong> Depende, como hemos visto, de su conexi\u00f3n al SIEM (en caso de haberlo) o a otros programas (como un IDS) para que le digan sobre qu\u00e9 tiene que actuar. Sin embargo, tambi\u00e9n depende de conectarse a otros dispositivos para poder ejecutar sus playbooks. Esa es la orquestaci\u00f3n de su nombre, dirigiendo con su batuta a los dem\u00e1s elementos para responder a la amenaza.<br \/>\nAh\u00ed es donde entra la importancia de las APIs y los conectores, de que sean f\u00e1ciles de configurar y que la soluci\u00f3n trabaje bien en equipo.<br \/>\nPongamos un ejemplo de arquitectura SOAR moderna y c\u00f3mo funcionar\u00edan sus conexiones en un caso sencillo de <a href=\"https:\/\/pandorafms.com\/es\/it-topics\/que-es-malware-como-prevenirlo\/\" target=\"_blank\" rel=\"noopener\">malware<\/A>.<\/p>\n<ul class=\"lista\">\n<li>Un empleado descontento llega a la oficina con un USB cargado de malas intenciones.<\/li>\n<li>Ejecuta el malware que hay en \u00e9l, pero el EDR vigila esa acci\u00f3n y, como est\u00e1 conectado a un SIEM, se lo comunica, el SIEM decide que es una amenaza y alerta al SOAR.<\/li>\n<li>El SOAR implementa el Playbook definido para esos casos, de modo que <strong>conecta con el EDR para paralizar la ejecuci\u00f3n<\/strong> del archivo.\n<li>Del mismo modo, el SOAR conecta con Virustotal v\u00eda API, por ejemplo, para enviarle el archivo.<\/li>\n<li>Si recibe respuesta positiva de Virustotal, SOAR conecta con el EDR bloqueando el equipo y con el sistema de tickets para crear uno para el SOC sobre lo ocurrido, y qui\u00e9n est\u00e1 implicado.<\/li>\n<\/ul>\n<p>Como podemos ver, el SOAR depende de las conexiones con otras tecnolog\u00edas, en uno y otro sentido, para orquestar y responder de forma autom\u00e1tica.<\/p>\n<h2 id=\"8\">Consideraciones para implementar una soluci\u00f3n SOAR<\/h2>\n<p>Leyendo esto, cualquier responsable de ciberseguridad querr\u00e1 tener de su lado ese ej\u00e9rcito de peque\u00f1os \u00abrobots programables\u00bb, que ayudan en lo tedioso y no necesitan comer o ser fustigados, al contrario que sus ingenieros.<br \/>\nSin embargo, el SOAR no es la respuesta a todas las oraciones ni para todas las organizaciones. Antes de lanzarse, es necesario <strong>tener en cuenta algunas consideraciones<\/strong>.<br \/>\nLa primera, un <strong>an\u00e1lisis de necesidades<\/strong>.<br \/>\nDependiendo de nuestros recursos e infraestructura a proteger, quiz\u00e1 no sea necesario un SOAR y otras soluciones con algo de respuesta automatizada resulten suficientes. Hemos de tener en cuenta que <strong>un SOAR a\u00f1ade complejidad en muchos sentidos<\/strong> y cabe hacerse preguntas importantes como por ejemplo:<\/p>\n<ul class=\"lista\">\n<li><strong>\u00bfDedicamos mucho tiempo a tareas repetitivas?<\/strong> Si no, un SOAR no ser\u00e1 de gran ayuda.<\/li>\n<li><strong>\u00bfTenemos soluciones SIEM, IDS, etc., que puedan coordinarse bien?<\/strong> Porque un SOAR no hace nada solo.\n<li><strong>\u00bfTenemos procesos predefinidos, pero poco automatizados, susceptibles de delegar en el SOAR?<\/strong><\/li>\n<\/ul>\n<p>Si el an\u00e1lisis concluye que lo precisamos, entonces hay que elegir entre las opciones disponibles Como esto es la vida real, la primera restricci\u00f3n es presupuestaria, y la segunda, de complejidad.<br \/>\nHay soluciones de c\u00f3digo abierto como <a href=\"https:\/\/shuffler.io\/\" target=\"_blank\" rel=\"nofollow noopener\">Shuffle<\/a>, que tienen capacidades de respuesta autom\u00e1tica, pero lo cierto es que son complejas de configurar.<br \/>\nY yo amo el c\u00f3digo abierto sobre todas las cosas, pero seguramente, si somos una organizaci\u00f3n estrat\u00e9gica o con riesgos, una soluci\u00f3n comercial suele ser m\u00e1s adecuada. <strong>Splunk<\/strong>, adquirida no hace mucho por Cisco, es una de las opciones m\u00e1s consideradas, pero no la \u00fanica: <strong>Fortisoar<\/strong> de Fortinet o <strong>Microsoft Sentinel<\/strong> son otras de las soluciones m\u00e1s habituales.<br \/>\nLuego viene el despliegue y la integraci\u00f3n, que va a depender de la herramienta, claro.<br \/>\nTras ese despliegue, <strong>deberemos hacer pruebas limitadas<\/strong>, probar un par de playbooks, comprobar que van bien, implementarlos \u00aben producci\u00f3n\u00bb, ir probando m\u00e1s&#8230;<br \/>\nA la vez, <strong>un SOAR cambia los procesos de seguridad del SOC<\/strong>.<br \/>\nAs\u00ed, no solo habremos de formar al personal en la nueva herramienta, sino tambi\u00e9n <strong>gestionar el cambio de funciones<\/strong>, dado que muchas tareas mon\u00f3tonas (con suerte) se liberar\u00e1n y nuestros efectivos humanos adquirir\u00e1n otras responsabilidades diarias.<\/p>\n<h2 id=\"9\">SOAR en el ecosistema de Pandora FMS<\/h2>\n<p><strong>Pandora SIEM es el mejor aliado en una estructura de seguridad con un SOAR<\/strong>. Coloc\u00e1ndose justo \u00abantes\u00bb de sus capacidades de actuaci\u00f3n, proporciona <strong>prestaciones avanzadas de informaci\u00f3n y alerta<\/strong>, multiplicando la efectividad y reduciendo la carga.<br \/>\nEl hecho de que Pandora SIEM ejerza de central de inteligencia <strong>reduce la ejecuci\u00f3n de playbooks innecesarios o contraproducentes<\/strong>, porque otra vez se bloquearon equipos por alertas falsas y todos nos gritan mientras tratamos de reducir el downtime y so\u00f1amos entre l\u00e1grimas con ser jardineros.<br \/>\nLa integraci\u00f3n con el ecosistema Pandora no es solamente con SIEM, sino con ITSM en general, haci\u00e9ndonos la vida m\u00e1s f\u00e1cil.<br \/>\nPor ejemplo, Pandora SIEM detecta actividad maliciosa y env\u00eda la alerta al SOAR. Este dispara el playbook adecuado, pero imaginemos que es algo serio, de modo que las acciones autom\u00e1ticas mitigan, pero no resuelven.<br \/>\nEn ese caso, el SOAR puede crear un ticket en Pandora ITSM para el SOC, con toda la informaci\u00f3n necesaria, <strong>reduciendo el tiempo de respuesta y resoluci\u00f3n<\/strong>.<br \/>\nO bien puede ser una falsa alarma, porque el escaneo de puertos se ha realizado desde nuestro Equipo Azul para comprobar posibles puertas mal cerradas. SOAR detecta eso y, en su playbook, puede tener definido cerrar el ticket en Pandora ITSM, especificando suceso y motivos.<br \/>\nDe esta manera, el SOC queda libre para tareas de prioridad alta, como jugar online en horas de trabajo sin que nadie se entere.<br \/>\nComo vemos, un SOAR alivia un mal muy extendido en la ciberseguridad actual, pero requiere un an\u00e1lisis previo sobre su conveniencia, as\u00ed como un presupuesto y un tiempo de configuraci\u00f3n y puesta en marcha.<br \/>\nEso s\u00ed, si funciona, habremos ampliado nuestra capacidad de respuesta, desplegando \u00abdrones robotizados\u00bb en el campo de batalla, que nos liberar\u00e1n de lo repetitivo.[\/et_pb_text][et_pb_button button_url=\u00bb@ET-DC@eyJkeW5hbWljIjp0cnVlLCJjb250ZW50IjoicG9zdF9saW5rX3VybF9wYWdlIiwic2V0dGluZ3MiOnsicG9zdF9pZCI6IjM2MjI3MCJ9fQ==@\u00bb button_text=\u00bb\u2190 Regresar a IT Topics\u00bb button_alignment=\u00bbleft\u00bb _builder_version=\u00bb4.22.0&#8243; _dynamic_attributes=\u00bbbutton_url\u00bb _module_preset=\u00bbdefault\u00bb custom_button=\u00bbon\u00bb button_text_size=\u00bb1em\u00bb button_text_color=\u00bb#0C312F\u00bb button_bg_color=\u00bb#FFFFFF\u00bb button_bg_color_gradient_direction=\u00bb90deg\u00bb button_bg_color_gradient_stops=\u00bb#82B92E 0%|#3CB92E 100%\u00bb button_bg_color_gradient_start=\u00bb#82B92E\u00bb button_bg_color_gradient_end=\u00bb#3CB92E\u00bb button_border_width=\u00bb1px\u00bb button_border_color=\u00bb#eaeaea\u00bb button_border_radius=\u00bb100px\u00bb button_use_icon=\u00bboff\u00bb z_index=\u00bb0&#8243; custom_margin=\u00bb60px||0px||false|false\u00bb custom_padding=\u00bb10px|50px|10px|50px|true|true\u00bb custom_padding_tablet=\u00bb\u00bb custom_padding_phone=\u00bb10px|20px|10px|20px|true|true\u00bb custom_padding_last_edited=\u00bbon|phone\u00bb custom_css_main_element=\u00bbright:0!important;||font-family:%22Pandora-Bold%22!important;\u00bb global_module=\u00bb367749&#8243; locked=\u00bboff\u00bb global_colors_info=\u00bb{}\u00bb button_bg_color__hover_enabled=\u00bbon|desktop\u00bb button_bg_color_gradient_start__hover=\u00bb#eaeaea\u00bb button_bg_color_gradient_end__hover=\u00bb#f4f4f4&#8243; button_bg_color__hover=\u00bb#eaeaea\u00bb button_bg_enable_color__hover=\u00bbon\u00bb button_bg_use_color_gradient__hover=\u00bbon\u00bb button_bg_color_gradient_stops__hover=\u00bb#eaeaea 0%|#f4f4f4 100%\u00bb][\/et_pb_button][\/et_pb_column][\/et_pb_row][\/et_pb_section][et_pb_section fb_built=\u00bb1&#8243; custom_padding_last_edited=\u00bbon|desktop\u00bb admin_label=\u00bbFinal CTA\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb background_color=\u00bb#161327&#8243; use_background_color_gradient=\u00bbon\u00bb background_color_gradient_stops=\u00bbrgba(22,19,39,0.5) 17%|rgba(22,19,39,0.5) 100%\u00bb background_color_gradient_overlays_image=\u00bbon\u00bb background_image=\u00bbhttps:\/\/pandorafms.com\/wp-content\/uploads\/2024\/01\/Try-Pandora-FMS-scaled.webp\u00bb background_position=\u00bbtop_center\u00bb background_vertical_offset=\u00bb0%\u00bb z_index=\u00bb1&#8243; max_width=\u00bb1080px\u00bb max_width_tablet=\u00bb98%\u00bb max_width_phone=\u00bb98%\u00bb max_width_last_edited=\u00bbon|tablet\u00bb module_alignment=\u00bbcenter\u00bb custom_margin=\u00bb80px||80px||true|false\u00bb custom_padding=\u00bb40px|20px|160px|20px|false|true\u00bb custom_padding_tablet=\u00bb40px|0px|120px|0px|false|true\u00bb custom_padding_phone=\u00bb40px|0px|120px|0px|false|true\u00bb scroll_scaling=\u00bb40|55|85|100|100%|120%|100%\u00bb motion_trigger_start=\u00bbtop\u00bb background_last_edited=\u00bboff|desktop\u00bb border_radii=\u00bboff|20px|20px|20px|20px\u00bb border_color_all=\u00bb#ffffff\u00bb box_shadow_style=\u00bbpreset1&#8243; box_shadow_vertical=\u00bb0px\u00bb box_shadow_blur=\u00bb80px\u00bb box_shadow_color=\u00bb#506da0&#8243; global_module=\u00bb367110&#8243; global_colors_info=\u00bb{}\u00bb][et_pb_row use_custom_gutter=\u00bbon\u00bb gutter_width=\u00bb2&#8243; make_equal=\u00bbon\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb max_width=\u00bb550px\u00bb module_alignment=\u00bbcenter\u00bb custom_margin=\u00bb0px||0px||true|false\u00bb custom_padding=\u00bb0px|0px|0px|0px|true|true\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_column type=\u00bb4_4&#8243; _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb global_colors_info=\u00bb{}\u00bb][et_pb_text _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb header_2_font_size=\u00bb2em\u00bb text_orientation=\u00bbcenter\u00bb module_alignment=\u00bbleft\u00bb custom_margin=\u00bb0px||20px||false|false\u00bb custom_padding=\u00bb0px||0px||true|false\u00bb global_colors_info=\u00bb{}\u00bb]<\/p>\n<p class=\"h2-w\">M\u00e1s all\u00e1 de los l\u00edmites, <br \/>m\u00e1s all\u00e1 de las expectativas<\/p>\n<p>[\/et_pb_text][et_pb_button button_url=\u00bbhttps:\/\/pandorafms.com\/es\/trial-gratis\/\u00bb button_text=\u00bb\u00a1Obt\u00e9n tu Trial GRATIS!\u00bb button_alignment=\u00bbcenter\u00bb button_alignment_tablet=\u00bbcenter\u00bb button_alignment_phone=\u00bbcenter\u00bb button_alignment_last_edited=\u00bbon|phone\u00bb _builder_version=\u00bb4.22.0&#8243; _module_preset=\u00bbdefault\u00bb custom_button=\u00bbon\u00bb button_text_size=\u00bb1em\u00bb button_text_color=\u00bb#ffffff\u00bb button_bg_use_color_gradient=\u00bbon\u00bb button_bg_color_gradient_direction=\u00bb90deg\u00bb button_bg_color_gradient_stops=\u00bb#82B92E 0%|#3CB92E 100%\u00bb button_bg_color_gradient_start=\u00bb#82B92E\u00bb button_bg_color_gradient_end=\u00bb#3CB92E\u00bb button_border_width=\u00bb0px\u00bb button_border_radius=\u00bb100px\u00bb button_use_icon=\u00bboff\u00bb z_index=\u00bb0&#8243; custom_margin=\u00bb40px||0px||false|false\u00bb custom_padding=\u00bb10px|40px|10px|40px|true|true\u00bb custom_padding_tablet=\u00bb\u00bb custom_padding_phone=\u00bb15px|15px|15px|15px|true|true\u00bb custom_padding_last_edited=\u00bbon|phone\u00bb custom_css_main_element=\u00bbright:0!important;||font-family:%22Pandora-Bold%22!important;\u00bb locked=\u00bboff\u00bb global_colors_info=\u00bb{}\u00bb button_bg_color__hover_enabled=\u00bbon|hover\u00bb button_bg_color_gradient_start__hover=\u00bb#05201F\u00bb button_bg_color_gradient_end__hover=\u00bb#05201F\u00bb button_bg_color_gradient_stops__hover=\u00bb#181818 0%|#181818 58%|#181818 100%\u00bb button_bg_use_color_gradient__hover=\u00bbon\u00bb][\/et_pb_button][\/et_pb_column][\/et_pb_row][\/et_pb_section]<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Secciones \u00bfQu\u00e9 es SOAR? Componentes clave de una soluci\u00f3n SOAR \u00bfC\u00f3mo funciona un SOAR? Beneficios de implementar un SOAR en tu organizaci\u00f3n Casos de uso comunes de SOAR Diferencias entre SOAR y SIEM: \u00bfrivalidad o complemento? Integraci\u00f3n de SOAR con otras herramientas de seguridad Consideraciones para implementar una soluci\u00f3n SOAR SOAR en el ecosistema de [&hellip;]<\/p>\n","protected":false},"author":33,"featured_media":397436,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"on","_et_pb_old_content":"","_et_gb_content_width":"","_joinchat":[],"footnotes":""},"categories":[7754,3506],"tags":[],"class_list":["post-397430","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","category-it-topics"],"_links":{"self":[{"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/posts\/397430","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/users\/33"}],"replies":[{"embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/comments?post=397430"}],"version-history":[{"count":4,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/posts\/397430\/revisions"}],"predecessor-version":[{"id":397442,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/posts\/397430\/revisions\/397442"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/media\/397436"}],"wp:attachment":[{"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/media?parent=397430"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/categories?post=397430"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/pandorafms.com\/es\/wp-json\/wp\/v2\/tags?post=397430"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}