¡Nuestra experiencia tiene dos direcciones!
Para descubrir el mundo de los Espacios de Colaboración y Reunión:

SOC: cómo elegir las herramientas adecuadas

Sumario
¿Necesitas asesoramiento experto?
¿Te interesa este tema? ¿Tienes una pregunta concreta o un proyecto en mente?

En casi todos los post mortems ocurre lo mismo: la alerta estaba ahí. Generada, fechada, almacenada. Nadie la leyó.

Ese es el verdadero problema de las herramientas SOC. No la cobertura funcional, sino que una señal llegue a quien debe llegar con contexto suficiente para decidir. Y ahí aparece una confusión que se repite una y otra vez: muchas soluciones que se venden como herramientas SOC no lo son. Vigilan la disponibilidad, no la intención. Esa distinción lo cambia todo cuando toca repartir presupuesto.

Puntos clave

  • Una herramienta SOC busca intención maliciosa. Una de supervisión TI mide la salud de un sistema. Las dos hacen falta, pero no se sustituyen.
  • Tres SIEM ordenan el mercado accesible: Splunk, QRadar y Wazuh. Con modelos económicos radicalmente distintos.
  • Los falsos positivos siguen encabezando la lista de obstáculos de los equipos de detección.
  • Superados los 200 días, el coste medio de una brecha sube cerca de un 30 %.
  • Centreon, Zabbix o NinjaOne no pintan nada en una arquitectura de detección, pero aportan contexto muy valioso a un SOC.
  • La visualización compartida, videowall e hipervisión, es lo último que se presupuesta y lo primero que se echa de menos en plena crisis.

La paradoja: más herramientas, menos visibilidad

Persiste la idea de que la madurez de un SOC se mide en número de piezas desplegadas. Los datos dicen justo lo contrario.

El informe State of the SOC: Unify Now or Pay Later, elaborado por Omdia para Microsoft, constata que los equipos de seguridad manejan un número de consolas de dos cifras y que casi la mitad de las alertas nunca llega a investigarse (fuente: Omdia / Microsoft, febrero de 2026). El SANS Institute apunta en la misma dirección: el 73 % de las organizaciones sitúa los falsos positivos como su principal obstáculo en detección (fuente: SANS 2025 Detection and Response Survey).

El cuello de botella no es tecnológico, es cognitivo. Cada consola obliga a reconstruir un contexto, aprender una sintaxis de consulta, recordar una convención de nombres. Bajo presión, ese peaje pesa más que cualquier funcionalidad avanzada del catálogo.

Las verdaderas herramientas SOC: tres SIEM, tres filosofías

Un SIEM no mide la salud de un sistema. Recoge registros y saca a la luz secuencias que ninguna herramienta aislada llegaría a ver.

Splunk

Splunk nació como plataforma de análisis de datos y llegó al SIEM más tarde, con su capa Enterprise Security. Su lenguaje de consulta lo convierte en una herramienta de investigación formidable, capaz de bucear muy atrás en el histórico. El reverso es conocido: una facturación ligada tradicionalmente al volumen ingerido convierte cada nueva fuente de logs en una decisión presupuestaria. Hoy el producto pertenece a Cisco.

IBM QRadar

QRadar razona en torno al concepto de offense. El motor agrupa varios eventos correlacionados en un solo incidente, con lo que reduce de forma mecánica el ruido que acaba llegando al analista.

Hay un detalle que conviene aclarar antes de arrancar cualquier proyecto. Palo Alto Networks cerró el 31 de agosto de 2024 la compra de los activos QRadar SaaS de IBM y anunció después su retirada del mercado a partir del 14 de abril de 2025, con una ruta de migración hacia Cortex XSIAM. La versión instalada en local queda al margen: IBM mantiene el soporte, los parches y las actualizaciones de conectores. Quien valore QRadar debe decidir de entrada qué modo de despliegue quiere.

Wazuh

Wazuh, heredero del ecosistema OSSEC, mezcla funciones de SIEM y de protección de endpoints: control de integridad de archivos, detección de intrusiones en el host, cuadros de mando de cumplimiento. Cero coste de licencia. El presupuesto se traslada íntegro a la ingeniería interna, lo que lo convierte en un excelente punto de partida para quien tiene un equipo técnico de verdad, y en una trampa para quien se apoya en dos personas polivalentes.

El caso SolarWinds

SolarWinds merece mención aparte, porque bajo el mismo nombre conviven dos realidades. La suite Observability es supervisión TI pura. Security Event Manager, en cambio, sí es un SIEM: se distribuye como appliance virtual en local y su licencia depende del número de fuentes emisoras de logs, no del volumen. Ese modelo de facturación es precisamente su mejor argumento frente a las plataformas que cobran por terabyte.

Herramientas de supervisión TI: útiles, pero no detectan

Aquí está el punto ciego. Una plataforma de supervisión vigila disponibilidad y rendimiento: un servicio que cae, una carga anómala, un proceso que se reinicia en bucle. A veces son huellas que un atacante deja sin querer, pero ninguna de estas herramientas está pensada para reconocer un modo operativo adversario.

Centreon ocupa un lugar propio en el panorama francés. Fabricante nacional, colectores distribuidos, base open source ampliada con ediciones comerciales. Su capacidad para modelar servicios de negocio permite traducir un incidente técnico en un impacto que una dirección general entiende a la primera. Valiosísimo en la sala de crisis, inútil en detección.

Zabbix ofrece una cobertura notable sin coste de software, a cambio de una configuración exigente. WhatsUp Gold apunta a equipos de red pequeños: descubrimiento automático y mapeo visual. Enseña en minutos qué está conectado y dónde, una información que muchos son incapaces de producir en mitad de una crisis.

NinjaOne juega en otra liga, la de la gestión del parque: inventario, parches, control remoto. Su interés para un SOC está en la remediación. La ANSSI observa que cerca del 29 % de las vulnerabilidades explotadas en 2025 lo fueron el mismo día de su divulgación, o incluso antes (fuente: ANSSI, Panorama de la cybermenace 2025). La rapidez con la que se despliega un parche pasa así a ser un parámetro de seguridad en sí mismo.

Tabla de síntesis

HerramientaCategoría realPapel respecto al SOC
Splunk ESSIEMDetección e investigación
IBM QRadarSIEMDetección, correlación por offense
WazuhSIEM y XDR open sourceDetección, cumplimiento
SolarWinds SEMSIEM en localDetección, licencia por fuente
CentreonSupervisión TIContexto, servicios de negocio
ZabbixSupervisión TIContexto de infraestructura
WhatsUp GoldSupervisión de redMapeo, inventario
NinjaOneGestión de parqueRemediación, parches

Lo que un SIEM no ve

Ningún SIEM se basta solo. Según el perímetro, hacen falta tres complementos.

El EDR cubre los endpoints, y de ahí sale la mayor parte de las alertas: son el primer detonante de intervención para el 85 % de los analistas encuestados por el SANS Institute (fuente: SANS 2025 SOC Survey). Ese predominio también revela lo floja que es la cobertura en el resto del perímetro.

El NDR entra donde no cabe ningún agente. En un emplazamiento industrial, autómatas, sensores y equipos veteranos se cuentan por decenas. Son exactamente los dispositivos contra los que fue el ataque Triton en 2017, cuando varios atacantes apuntaron a los sistemas de seguridad de una planta petroquímica saudí. Un fallo en el código malicioso detuvo la instalación, y así se descubrió la intrusión.

El SOAR, por último, se come las tareas repetitivas. Según IBM, las organizaciones que usan de forma intensiva la IA y la automatización acortan en 80 días el ciclo de vida de una brecha y ahorran 1,9 millones de dólares de media (fuente: IBM, Cost of a Data Breach Report 2025).

El ángulo que casi todo el mundo olvida

Un analista trabaja sobre sus pantallas. Un equipo trabaja sobre una visión compartida. En cuanto hay que sentar en la misma sala a un CISO, a un responsable de red y a la dirección general, la diferencia se nota de golpe.

El videowall jerarquiza: estado del perímetro, incidentes en curso, carga de los equipos. Y sobre todo permite volcar al instante la pantalla de un puesto de operador a la vista común. Todos miran lo mismo al mismo tiempo.

Cuando conviven un SIEM y una plataforma de supervisión, la hipervisión añade una capa de síntesis por encima de las herramientas especializadas. Motilde integra estas plataformas sin ataduras con ningún fabricante, así que lo ya instalado se conserva. La ventaja salta a la vista cuando coexisten un SOC y un NOC: cruzar ambas lecturas suele bastar para distinguir una avería de un ataque en cuestión de minutos.

Queda el factor humano. El SANS Institute señala que el 70 % de los analistas con cinco años de experiencia o menos deja su puesto antes de tres años. Y detectar una anomalía exige saber al detalle qué se considera normal en esa casa. Ese conocimiento se marcha con las personas, y la ergonomía del espacio de control es una de las palancas de retención más tangibles que existen.

Tres errores que se repiten

Comprar antes de saber qué se busca. Con diez o quince escenarios de detección prioritarios ya hay criterio suficiente para elegir. Al revés solo sale un SIEM saturado de logs y vacío de detecciones. El SANS Institute observa además que el 42 % de los SOC vuelca todos sus datos en el SIEM sin ningún plan de análisis.

Confundir supervisión con detección. Un Centreon o un Zabbix impecablemente desplegados nunca sustituirán a un SIEM. Lo alimentan.

Tratar la sala como un fleco final. El acondicionamiento del espacio de control se decide a la vez que las licencias, no con lo que sobre del presupuesto.

Preguntas frecuentes

¿Qué diferencia hay entre una herramienta de supervisión TI y un SIEM?

La supervisión TI, con Centreon, Zabbix o WhatsUp Gold, mide disponibilidad y rendimiento. El SIEM, con Splunk, QRadar o Wazuh, busca secuencias que delaten una intención maliciosa. Un pico de carga sin explicación interesa a los dos equipos, pero solo el SIEM sabe relacionarlo con una autenticación sospechosa de tres horas antes.

¿Qué herramientas SOC son imprescindibles al arrancar?

Un SIEM para correlacionar, un EDR para los endpoints y una herramienta de gestión de casos para trazar las investigaciones. El NDR se vuelve necesario en cuanto hay activos sin agente en el perímetro. El SOAR se impone cuando el volumen supera lo que se puede tratar a mano.

¿Puede funcionar un SOC con herramientas open source?

Técnicamente, sí. Wazuh cubre buena parte del espectro SIEM y endpoint, Zabbix se ocupa de la infraestructura y la base open source de Centreon completa el conjunto en servicios de negocio. El coste no desaparece: se traslada a la ingeniería interna.

¿Sigue siendo QRadar una opción válida?

En versión local, sí: IBM mantiene el soporte y las actualizaciones. La versión SaaS pasó a Palo Alto Networks en 2024 y se retiró de la venta en 2025, con migración prevista hacia Cortex XSIAM. El modo de despliegue hay que decidirlo antes que nada.

¿Cómo saber si las herramientas desplegadas funcionan?

Con cuatro indicadores basta: tiempo de detección, tiempo de contención, tasa de falsos positivos y porcentaje de alertas cerradas sin investigar. Ese último dato es el más sincero de todos.

Conclusión

Las herramientas SOC no se eligen de una en una. Forman una cadena, y la primera decisión pasa por separar lo que detecta de lo que observa.

Lo que viene se juega en un terreno aún poco ocupado. La ANSSI contabiliza 196 incidentes vinculados a exfiltraciones de datos en 2025 frente a 130 el año anterior, y subraya la aparición de ataques con efectos físicos. Los centros operativos tendrán que reunir en un mismo espacio datos de seguridad, de red y de proceso. Ese es el terreno de Motilde, desde la arquitectura técnica hasta el diseño del espacio.

Nuestras sedes
Francia – París
España – Barcelona
Eslovaquia – Žilina
Nuestras sedes
(Fuera de la UE)
Colombia
México
Perú
Ecuador
Panamá

ÁFRICA

ORIENTE MEDIO
Únete a Motilde

Copyright © 2026. MOTILDE. All rights reserved.