socoperacion

Tu SOC no necesita más alertas, necesita menos

Un SIEM que dispara 4.000 alertas al día no está vigilando: está produciendo ruido que alguien tiene que ignorar para poder trabajar. Y lo que se ignora por costumbre, se ignora también el día que importa.

Por Equipo Arvontec
· 2 min de lectura

La primera métrica que pedimos al revisar un SOC no es la cobertura de reglas ni el tiempo de retención. Es cuántas alertas llegan por turno y cuántas se cierran como falso positivo.

Cuando la segunda cifra pasa del 90%, el problema ya no es de detección. Es que el equipo aprendió a cerrar sin mirar, y esa costumbre no distingue entre una alerta inútil y una buena.

El costo real de una alerta ruidosa

No es el minuto que toma cerrarla. Es que degrada la confianza en todo el resto. Un analista que descartó doscientas alertas idénticas esta semana va a descartar la doscientos uno sin leerla, y va a tener razón el 99,5% de las veces.

Una regla que genera falsos positivos no es una red de seguridad. Es entrenamiento para ignorar.

Qué hacemos primero

Antes de escribir una sola regla nueva, medimos:

  • Volumen por regla, ordenado de mayor a menor. Casi siempre el 80% del ruido sale de menos de diez reglas.
  • Tasa de cierre como falso positivo por regla, no agregada.
  • Tiempo desde que la alerta aparece hasta que alguien la toca de verdad.

Con eso en la mano, la conversación cambia: deja de ser «necesitamos más visibilidad» y pasa a ser «estas siete reglas hay que afinarlas o apagarlas».

Afinar no es apagar

La tentación es silenciar. Pero una regla apagada sin registro es una brecha de cobertura que nadie recuerda. Cada supresión debería quedar escrita: qué se suprime, por qué, quién lo aprobó y cuándo se revisa.

yaml
# Ejemplo de supresión documentada
supresion:
  regla: 5710              # sshd: intento de autenticación fallido
  alcance: 10.20.0.0/24    # solo el rango de escáneres internos
  motivo: "Escaneo autorizado semanal — ticket OPS-4412"
  aprobado_por: "jefatura-infra"
  revisar: 2026-12-01
Nota

Si no puedes explicar por escrito por qué una regla está silenciada, no está afinada: está rota y nadie lo sabe todavía.

¿Quieres que miremos tus números? Conversemos.

Equipo Arvontec
Ciberseguridad y cumplimiento

Notas escritas a varias manos por quienes están en los proyectos. Si algo de acá te sirve o te parece discutible, escríbenos.

¿Algo de esto te suena conocido?

Conversemos sin compromiso. La primera reunión es un diagnóstico, no una presentación de ventas.

Agenda diagnóstico

Seguir leyendo.

consultoriaoperacion

Por qué pedimos acceso de solo lectura antes de cualquier propuesta

Una propuesta escrita sin ver el ambiente es una lista de supuestos con precio. Preferimos mirar primero, aunque eso signifique llegar a la reunión con menos diapositivas y más preguntas incómodas.

Equipo Arvontec
12 de junio de 2026 · 1 min de lectura
Volver al blog