Los centros de operaciones de seguridad (SOC) dependen de manuales de procedimientos precisos para responder con rapidez a las ciberamenazas. Kaspersky, explica las diferencias con el plan de respuesta ante incidentes, el orden correcto de elaboración, las métricas clave de rendimiento y los límites recomendados para la automatización en las empresas.
Los manuales de procedimientos SOC (centro de operaciones de seguridad, SOC, por su sigla en inglés) son guías paso a paso asociadas a categorías de incidentes. Su misión es ayudar a responder más rápido a las ciberamenazas que se repiten, siempre que se construyan en el orden correcto.
Así lo plantea Kaspersky en el documento ‘Optimización de las operaciones del SOC con manuales de procedimientos personalizados: características del desarrollo eficaz de manuales de procedimientos’, para centros de operaciones de seguridad, con recomendaciones de Andrey Tamoykin, experto en ciberseguridad de la compañía.
En este artículo:
¿Qué es un manual de procedimientos y en qué se diferencia de un plan de respuesta?
En un centro de operaciones de seguridad (SOC) muchos incidentes parecen nuevos, pero repiten patrones. El manual de procedimientos (playbook, en inglés) convierte esos patrones en instrucciones concretas que el equipo analista puede seguir bajo presión.
Aunque pueda parecer similar, es diferente de un plan de respuesta ante incidentes (IR). El plan es el marco general de la organización: define funciones, políticas y decisiones estratégicas, por ejemplo a qué entes reguladores hay que notificar después de una filtración. Pero no da la guía práctica para el momento en que llega una alerta. Ese vacío lo llena el manual, que explica cómo actuar.
Sirve pensarlo como un edificio. El plan de IR sería su protocolo de emergencias, y el manual, la ruta de evacuación señalizada en cada piso.
¿Por qué el orden de preparación define el resultado?
Kaspersky propone una secuencia. Primero se elabora el plan de IR junto con TI, Gestión de Riesgos y otras áreas clave. Después, el SOC desarrolla sus capacidades de detección. Solo entonces se diseñan los manuales.
«Antes de desarrollar manuales de procedimientos, es necesario comprender completamente las capacidades de detección. Inicialmente, no necesita manuales de procedimientos para algo que no puede detectar», señala Andrey Tamoykin, experto en ciberseguridad de Kaspersky.
La prioridad son los incidentes que el equipo detecta con seguridad. Luego la cobertura crece a medida que mejora la visibilidad. El alcance suele partir de 20 a 30 categorías de incidentes, cada una con su propio manual y con ramificaciones para las variantes comunes.
«No necesitamos un manual de procedimientos para una puerta trasera. Necesitamos un manual de procedimientos para infecciones de malware, con indicaciones específicas para una puerta trasera si fuera realmente necesaria en su caso particular«, explica Tamoykin.
¿Quiénes se benefician y cómo se mide si un manual funciona?
Quienes más ganan son las personas que analizan alertas todos los días, porque ya no tienen que reinventar el proceso con cada caso. Eso acorta la curva de aprendizaje del personal con menos experiencia. Según el estudio ‘Portrait of Modern Information Security Professional’ (Kaspersky, 2024), el 46 % de profesionales de seguridad de la información tardó más de un año en sentirse cómodo en su primer rol en ciberseguridad. Los manuales también reducen la fatiga por toma de decisiones durante los turnos largos.
«Al optimizar el área de respuesta, se aumenta el rendimiento general de todo el SOC, pero los analistas son quienes más se benefician«, afirma Tamoykin.
Para saber si un manual cumple su función, el documento recomienda seguir estas métricas:
- Tiempo medio de clasificación: cuánto tarda el equipo en confirmar si una alerta es un verdadero o un falso positivo.
- Tasas de falsos positivos y falsos negativos: los primeros hacen perder tiempo; los segundos son amenazas reales que pasan inadvertidas.
- Tiempo medio de respuesta: qué tan rápido se contiene un incidente y se proponen medidas de mitigación.
- Cobertura de automatización: qué porcentaje de las tareas de cada manual está automatizado.
«El tiempo de clasificación es una de las métricas más importantes: necesitamos validar los incidentes de seguridad lo más rápido posible«, agrega el experto.
¿Hasta dónde conviene automatizar la respuesta?
Automatizar no debería ser el primer paso. Kaspersky sugiere probar primero el manual y después automatizar por etapas:
- Enriquecimiento básico para acceder rápido al contexto.
- Orquestación para conectar acciones entre herramientas.
- Intervención humana cuando se requiere criterio.
«Es mejor empezar a desarrollar manuales de procedimientos sin automatización que no tenerlos en absoluto», sostiene Tamoykin.
La automatización total solo se recomienda en casos de bajo riesgo y bien conocidos. Las acciones de alto impacto, como aislar servidores críticos para el negocio o eliminar cuentas, necesitan confirmación humana. Ejecutadas sin control, pueden hacer más daño que la propia amenaza.
Un manual tampoco se escribe una sola vez. Hay que revisarlo al menos una vez al año, y también después de cambios en la detección o en la infraestructura, o tras un incidente significativo.
«Casi todas las actividades en un SOC se centran en la mejora continua, y los manuales de procedimientos no son una excepción», recuerda Tamoykin.
Para las organizaciones que apenas están armando su SOC, esta recomendación hace más fácil empezar: listas de verificación para los incidentes más frecuentes, que crecen al ritmo de la madurez técnica del equipo. El reto es no caer en manuales teóricos que cuestan más horas de las que ahorran. En palabras de Tamoykin: «No necesita dedicarle más tiempo al manual de procedimientos del que le ahorrará«.
Para más información o solicitud de contacto haga clic aquí.
Este artículo fue desarrollado a partir de un contenido corporativo proporcionado por Kaspersky, adaptado por el equipo editorial de Impacto TIC.



