Ciberseguridad y seguridad de la información

Triage en el SOC: Cómo priorizar alertas sin perderse un incidente real

6 min de lecturaPublicado: 5 de agosto de 2026
Ilustración visual profesional sobre Triage en el SOC en el ámbito de SOC y operaciones
Respuesta rápida

El Triage en el SOC es un proceso de filtrado y evaluación inicial de una alerta para determinar qué es urgente, qué requiere una investigación profunda y qué se puede cerrar. La decisión no se basa solo en la severidad que mostró el sistema, sino en una combinación de la criticidad del activo, la sensibilidad del usuario, la fiabilidad de la señal, la técnica detectada, el alcance de la actividad y el posible impacto.

En un turno de SOC, el analista no puede investigar cada alerta con la misma profundidad y en el mismo orden. La cola de alertas sigue llenándose, algunas señales se repiten y un incidente real puede ocultarse entre decenas de alertas con una severidad similar. El objetivo del Triage es decidir rápidamente dónde enfocar la atención, sin que la velocidad se convierta en un atajo peligroso.

El Triage no es una investigación completa. Es una fase corta que genera una imagen inicial: qué sucedió, quién o qué está afectado, cuán fiable es el dato, si existe un peligro inmediato y cuál es el siguiente paso. Microsoft Sentinel, por ejemplo, centraliza en un incidente alertas, entidades, severidad, estado y mapeo ATT&CK, pero la responsabilidad de evaluar el contexto recae en el analista.

El método de este artículo se basa en cinco factores: activo, identidad, comportamiento, fiabilidad e impacto. Es adecuado para diferentes productos SIEM y se puede convertir en una tabla de decisión o en tareas de Incidente predefinidas. El uso consistente del método también facilita la transferencia de turnos y la revisión retrospectiva.

El objetivo y el límite del Triage

Al finalizar el Triage, debe haber una de cuatro posibles resultados: cierre justificado, traspaso para investigación adicional, escalamiento inmediato o una acción temporal para contención/mitigación según el procedimiento. Si el analista se queda con una larga lista de preguntas sin una decisión sobre el siguiente paso, el Triage no se ha completado.

Para mantener un límite claro, se define un Timebox, un período fijo para la revisión inicial, por ejemplo, 10 o 15 minutos, según el tipo de alerta y el SLA. El tiempo no es una orden de cierre; cuando aparece una señal de alto riesgo, se detiene el Triage y se pasa a la vía de investigación o escalamiento.

El error común es entrar inmediatamente en los detalles de un archivo, una dirección IP o una línea de comando, sin entender quién es el activo y cuál es el riesgo empresarial. El Triage comienza con el contexto amplio y solo después se adentra en los detalles.

Para mantener la consistencia entre turnos, se recomienda realizar una calibración periódica: varios analistas califican de forma independiente los mismos escenarios, comparan decisiones y actualizan la tabla de priorización. Las brechas reveladas en este ejercicio indican qué criterios no son claros y dónde se necesita un Playbook más preciso.

Los cinco factores de priorización

1. Criticidad del activo: un Domain Controller, un servidor de producción, un sistema financiero y la estación de trabajo de un director ejecutivo tendrán prioridad sobre una estación de laboratorio, incluso si la alerta es la misma. 2. Sensibilidad de la identidad: una cuenta de administrador, una cuenta de servicio, una cuenta con acceso a la nube o un usuario con permisos excepcionales aumentan el riesgo.

3. Comportamiento y técnica: una acción que indica Credential Access, Lateral Movement o Impacto generalmente requiere mayor atención que un evento de Discovery aislado, pero se debe examinar el contexto. 4. Fiabilidad de la señal: la coincidencia con varias fuentes independientes, datos EDR completos o un IOC con un contexto de calidad aumentan la confianza. 5. Impacto y alcance: cuántos usuarios/estaciones están involucrados, si la actividad continúa y si existe la posibilidad de daño inmediato.

Los factores se pueden traducir en una puntuación interna, pero no se debe convertir la puntuación en una verdad automática. Es una herramienta de consistencia que ayuda a explicar por qué una alerta recibió prioridad sobre otra.

Preguntas que deben hacerse en los primeros minutos

¿Cuál es la regla y qué la activó exactamente? ¿Es la alerta nueva o parte de un incidente existente? ¿Quién es el usuario y cuál es su rol? ¿Cuál es el activo y cuál es su nivel de criticidad? ¿La acción fue exitosa o solo se intentó? ¿Existen alertas relacionadas con el mismo usuario, Host, IP o ventana de tiempo? ¿La actividad sigue ocurriendo?

También busque señales que puedan convertir una alerta media en urgente: cuenta Privileged, múltiples estaciones, deshabilitación de un mecanismo de seguridad, ejecución de código en un servidor, creación de un nuevo usuario, conexión a un destino sospechoso o sospecha de fuga. Por otro lado, una Change Window, un escáner autorizado o un sistema de gestión conocido pueden explicar la actividad, pero se requiere evidencia, no suposiciones.

Documente las respuestas en campos predefinidos. Microsoft Sentinel permite agregar Incident Tasks manual o automáticamente, y la estandarización de las tareas ayuda a que todos los analistas realicen las mismas comprobaciones básicas.

Cuándo cerrar, cuándo profundizar y cuándo escalar

Se cierra cuando existe evidencia suficiente de que la señal es errónea o que la actividad es legítima y autorizada, y cuando no hay ninguna otra indicación de riesgo. Se profundiza cuando el evento es plausible pero carece de contexto: por ejemplo, un proceso sospechoso sin información sobre el proceso padre o la conexión de red. Se escala inmediatamente cuando existe un peligro activo, un activo crítico, permisos elevados, propagación, sospecha de robo de identidad o la necesidad de una acción más allá de la autoridad del analista.

En cada uno de los resultados, se debe escribir una breve explicación. “Parece normal” no es una explicación. Una buena formulación establece los hechos: “El escaneo se realizó desde una dirección de escáner organizacional, existe una solicitud de cambio válida, los objetivos y el tiempo coinciden con la ventana aprobada, y no se encontró actividad adicional.”

Cuando no hay suficiente información, no fuerce una clasificación de False Positive. Clasificar como Indeterminado y pasar a investigación adicional es preferible a un cierre aparentemente seguro.

Tabla de decisiones para diez alertas

AlertaContexto clavePrioridad sugeridaDecisión de Triage
10 intentos de inicio de sesión fallidos para un empleado normalDirección organizacional, sin éxitoBajaVerificar patrón y cerrar si es conocido
Inicio de sesión exitoso de administrador desde un nuevo paísIdentidad Privileged, sin dispositivo conocidoCríticaEscalar y verificar sesión inmediatamente
PowerShell codificado en estación de TIHerramienta de gestión firmada, cambio activoMediaVerificación y consideración de Benign Positive
EDR detectó Credential DumpingServidor de identidades, proceso sin firmarCríticaEscalar/contener según Playbook
Escaneo de puertos internoFuente es un escáner de vulnerabilidades conocidoBajaVerificar ventana y cierre documentado
DNS a nuevo dominioEstación de usuario, sin evidencia adicionalMediaEnriquecer dominio y verificar proceso de origen
Creación de nuevo usuario localServidor de producción, creador desconocidoAltaInvestigar y escalar al propietario del sistema
Bloqueo de archivo de malwareArchivo bloqueado, no ejecutadoMediaVerificar origen y otros archivos
Deshabilitación de antivirusRealizado en varias estacionesCríticaIncidente activo: escalamiento inmediato
Impossible TravelVPN conocida y MFA válidoMediaVerificar identidad y ruta antes de cerrar

Lista de verificación práctica

  • Entendí qué activó la regla.
  • Identifiqué usuario, activo y criticidad.
  • Verifiqué éxito versus intento.
  • Busqué alertas relacionadas.
  • Verifiqué si la actividad sigue activa.
  • Decidí cerrar, investigar o escalar.
  • Escribí una justificación, no solo un estado.

Errores comunes

  • Aceptar la severidad del producto sin verificar el contexto.
  • Priorizar solo por orden de llegada.
  • Confundir Triage con una investigación completa y quedarse atascado en una sola alerta.
  • Cerrar porque no hay un IOC conocido.
  • Ignorar el alcance de la actividad y la criticidad del activo.

Resumen y CTA

El siguiente paso después del Triage es una investigación basada en el Timeline. Consulte el artículo “Cómo investigar una alerta de seguridad en el SOC de principio a fin”, y practique la tabla de decisiones con alertas de su laboratorio casero o del entorno de aprendizaje de HPI.

Preguntas frecuentes

¿Cuál es la diferencia entre Triage e investigación?

El Triage determina la urgencia y el camino de tratamiento mediante una revisión limitada. La investigación recopila pruebas y busca explicar el incidente de principio a fin.

¿Una severidad alta siempre tiene prioridad?

No. La severidad es un dato importante, pero un activo crítico, una identidad sensible, la fiabilidad y el alcance pueden cambiar la prioridad.

¿Cuánto tiempo dedicar al Triage?

La organización debe definir un Timebox y un SLA según el tipo de incidente. El objetivo es llegar a una decisión de seguimiento, no completar toda la investigación.

¿Se puede automatizar el Triage?

Se puede automatizar el enriquecimiento, la asignación, el etiquetado, las tareas y el cierre de casos conocidos. Las decisiones de alto impacto deben incluir controles y aprobación humana según el riesgo.

¿Cuál es la señal más importante para escalar?

No hay una única señal, pero una actividad activa en un activo crítico, un compromiso de una identidad Privileged o una propagación a varios activos requieren una respuesta especialmente rápida.

¿Quieres comprobar si este itinerario es para ti?

Deja tus datos y un asesor de HPI te llamará para una breve charla de orientación, sin compromiso.

Tus datos se guardan de forma segura.

Para estudios de SOC y ciberseguridad como parte del programa Cybersecurity & AI

¿Quieres los detalles del programa? Déjanos tus datos y te contactaremos.

Artículos relacionados