Ciberseguridad y seguridad de la información

Severity vs. Priority: Cómo clasificar incidentes de seguridad

6 min de lecturaPublicado: 5 de agosto de 2026
Ilustración visual profesional sobre Severity vs. Priority en seguridad de la información en el ámbito de SOC y operaciones
Respuesta rápida

La Severidad describe el impacto potencial y la gravedad del incidente; la Prioridad determina el orden y la velocidad del tratamiento real. Un incidente puede ser grave pero no urgente si está aislado y contenido, o de gravedad media pero de alta prioridad si está activo en un activo crítico. La clasificación profesional combina fiabilidad, alcance, criticidad del activo, identidad, exposición comercial, estado de contención y tiempo.

En los sistemas SOC, a veces aparecen varias puntuaciones en paralelo: Alert Severity, Incident Severity, Risk Score, Magnitude o Priority. Cuando el equipo las utiliza como si fueran lo mismo, el resultado es una cola de trabajo inconsistente: un incidente "Alto" antiguo y aislado desplaza una actividad "Media" que está ocurriendo ahora en la cuenta de un administrador.

Microsoft describe la Severidad como una medida del impacto potencial en los activos, mientras que la cola de incidentes unificada añade un mecanismo de Prioridad que también tiene en cuenta la criticidad del activo, la rareza, las técnicas MITRE y las amenazas de alto perfil. En QRadar, la Magnitud de una Offense se calcula a partir de una combinación de Severidad, Relevancia y Credibilidad junto con otros factores. Los ejemplos demuestran que no hay una puntuación única que se adapte a todas las decisiones.

El objetivo no es reemplazar las puntuaciones de las herramientas, sino crear un lenguaje organizacional que explique por qué se trata un incidente ahora, quién lo trata y qué causará un cambio en la clasificación.

Qué es la Severidad

La Severidad describe la gravedad del resultado posible u observado: afectación de la confidencialidad, integridad o disponibilidad; número de activos y usuarios; criticidad del sistema; sensibilidad de los datos; y nivel de control del atacante. Responde a la pregunta: "Si el escenario es real, ¿qué tan grave es?".

En la mayoría de las herramientas, los valores son Informational, Low, Medium y High, y a veces Critical. Es importante entender quién determinó el valor: el fabricante de la Detección, una regla local, un motor analítico o un analista. La Alert Severity puede heredarse al Incidente, pero después de la investigación es permitido y a veces necesario actualizarla.

La Severidad no es prueba de autenticidad. Una regla High con un alto False Positive no convierte cada coincidencia en un incidente grave. Por lo tanto, se debe separar la gravedad de la confianza.

Qué es la Prioridad

La Prioridad determina el orden de tratamiento y el nivel de urgencia. Responde: "¿Qué trataremos primero?". Además de la gravedad, considera el tiempo, el estado del incidente, la capacidad de contención, las personas disponibles, el SLA y el contexto empresarial.

Un incidente de Ransomware activo en una estación de trabajo puede recibir una Prioridad crítica debido a la velocidad de propagación, incluso antes de que se conozca el alcance. En contraste, una fuga histórica grave que ya ha sido contenida puede mantener una Severidad alta pero una Prioridad más baja para una investigación inmediata, siempre y cuando no haya una afectación activa.

La Prioridad debe ser dinámica. Con el descubrimiento de un activo adicional, el éxito de la conexión, un cambio de Privilege o un fallo en la Contención, aumenta. Después del aislamiento, Revoke y la verificación de que no hay propagación, se puede reducir la urgencia sin cambiar necesariamente la gravedad del incidente.

¿Por qué las dos métricas son diferentes?

Si solo se utiliza la Severidad, la cola de trabajo está controlada por la puntuación inicial de la herramienta. Si solo se utiliza la Prioridad manualmente, es difícil comparar incidentes y realizar una Revisión. La combinación correcta es una Severidad relativamente estable que describe el Impacto, y una Prioridad operativa que se actualiza según el estado del incidente.

Se puede añadir Confidence o Likelihood como un tercer eje. Por ejemplo: Severidad alta, Confidence baja, Prioridad media hasta la verificación; o Severidad media, Confidence alta e incidente activo — Prioridad alta.

En QRadar, Magnitude es un ejemplo de puntuación combinada: Severidad, Relevancia y Credibilidad junto con Asset Weight, número de Events, edad de la Offense y vulnerabilidades. Es útil para la priorización, pero aún requiere comprender el contexto.

Factores que influyen en la Severidad

  • Impacto en la confidencialidad, integridad y disponibilidad.
  • Criticidad del activo y del servicio empresarial.
  • Sensibilidad y volumen de la información.
  • Nivel de acceso: User, Local Admin, Domain Admin o Cloud Admin.
  • Número de activos, usuarios y entornos involucrados.
  • Fase del ataque: Initial Access frente a Exfiltration o Impact.
  • Capacidad de recuperación y si existen copias de seguridad válidas.

Factores que influyen en la Prioridad

  • Si la actividad está ocurriendo ahora.
  • Velocidad de propagación o ventana de acción corta.
  • Fiabilidad de la detección y pruebas de apoyo.
  • Activo o identidad críticos.
  • Si el incidente está contenido o el acceso sigue activo.
  • SLA, disponibilidad del equipo y requisito de coordinación.
  • Existencia de una amenaza activa y relevante para la organización.
  • Impacto comercial inmediato, incluso si la gravedad técnica es moderada.

Matriz de clasificación práctica

Se puede empezar con una matriz de Severidad y Confidence, y luego ajustar la Prioridad según el estado de la actividad y la criticidad. No existe una fórmula universal; el modelo debe ser transparente, documentado y probado en incidentes reales.

Se recomienda añadir una línea de Razón a cada decisión. "Priority High — Active session on privileged identity; containment not completed" es más claro que solo una puntuación.

SeveridadConfidenceEstadoPrioridad típica
AltaAltaActivo/No contenidoCrítica
AltaMediaContenido temporalmenteAlta
AltaBajaSin evidencia complementariaMedia hasta verificación
MediaAltaActivo crítico o propagaciónAlta
MediaMediaActividad finalizadaMedia
BajaAltaGran volumen o impacto operativoMedia
BajaBajaCaso único sin impactoBaja

Ejemplos del SOC

EscenarioSeveridadPrioridadJustificación
Malware antiguo encontrado en un archivo Archive aisladoAltaBaja-MediaPotencialmente grave, pero sin ejecución activa
Password Spray activo sin éxitoMediaAltaVentana de contención corta y alcance de usuarios
Login a Global Admin desde un nuevo paísAltaCríticaIdentidad sensible y posible sesión activa
Servidor de Production no envía logsMediaAltaPérdida de visibilidad en un activo crítico
Adware en estación de trabajo de laboratorio desconectadaBajaBajaImpacto limitado y Contención existente

Cómo actualizar la clasificación durante la investigación

Establezca puntos de Revisión: después del Triage, después del Scope inicial, después de la primera acción y antes del cierre. En cada punto, pregunte qué ha cambiado en el Impact, Confidence y el estado de la actividad. La actualización de la puntuación debe incluir Timestamp, Owner y justificación.

No reduzca la Severidad solo para cumplir con el SLA. Si el incidente es grave pero está contenido, se puede mantener una Severidad alta y reducir la Prioridad. De esta manera, se conserva la imagen del riesgo histórico y el informe no es engañoso.

En las métricas del equipo, analice también la Reclassification: cuántos incidentes subieron o bajaron de rango, y qué lo causó. Un cambio constante puede indicar una Regla que clasifica incorrectamente o una Asset Criticality que no está actualizada.

Checklist práctico

  • ¿Está claro quién determinó la Severidad inicial?
  • ¿He evaluado el Impacto y no solo el nombre de la Detección?
  • ¿Está documentada la Confidence por separado?
  • ¿El incidente está activo o contenido?
  • ¿Están involucrados activos/identidades críticos?
  • ¿La Prioridad incluye una justificación operativa?
  • ¿Se ha establecido el próximo punto de Revisión?
  • ¿Se guarda el cambio de puntuación en el Audit Trail?

Errores comunes

  • Marcar cada alerta High como un incidente Critical.
  • Usar Severidad y Prioridad como sinónimos.
  • No actualizar la clasificación después del aislamiento o la expansión del Scope.
  • Ignorar la criticidad del activo y la sensibilidad de la información.
  • Construir una fórmula compleja que nadie entiende.
  • Medir el SLA de una manera que fomente la reducción artificial de la Severidad.

Resumen y CTA

Cree una matriz de cinco escenarios de laboratorio y asigne a cada uno Severidad, Confidence y Prioridad con una frase de justificación. Compare el resultado con el artículo sobre Triage y los criterios de escalada. En el curso Cybersecurity & AI de HPI se practica la toma de decisiones basada en el contexto y no solo en la lectura de una puntuación del sistema.

Preguntas frecuentes

¿La Severidad del fabricante obliga a la organización?

No. Es un punto de partida. Debe adaptarse al entorno, al activo, al Scope y a la política local.

¿Puede la Prioridad ser mayor que la Severidad?

Sí. Una actividad activa en un activo crítico o una ventana de contención corta pueden justificar una Prioridad alta incluso cuando el Impacto estimado es medio.

¿Cuándo se cambia la Severidad?

Cuando las pruebas modifican la evaluación del impacto o el Scope. El cambio debe documentarse con una justificación.

¿Qué es Magnitude en QRadar?

Es una puntuación que ayuda a priorizar las Offenses y se calcula, entre otros factores, según la Severidad, Relevance, Credibility, activos y eventos. No es idéntica solo a la Severidad.

¿Es necesario Critical por encima de High?

Solo si la organización es capaz de definir criterios y acciones diferentes. Demasiadas categorías generan inconsistencia.

¿Quieres comprobar si este itinerario es para ti?

Deja tus datos y un asesor de HPI te llamará para una breve charla de orientación, sin compromiso.

Tus datos se guardan de forma segura.

Para estudios de SOC y ciberseguridad dentro del programa Cybersecurity & AI

¿Quieres los detalles del programa? Déjanos tus datos y te contactaremos.

Artículos relacionados