Base de conocimiento

Glosario de ciberseguridad, SOC y monitoreo.

Definiciones claras para entender la conversación técnica, evaluar proveedores y conectar cada concepto con decisiones reales de seguridad.

44 conceptos esencialesA–Z navegación directaSEO enlaces y guías relacionadas

Términos del glosario de ciberseguridad

A4 términos

Activo crítico

#

Sistema, dato, proceso o infraestructura cuya indisponibilidad, alteración o exposición puede afectar de forma significativa al negocio.

En la práctica: Identificar activos críticos permite priorizar monitoreo, respuesta y recuperación según impacto real.

Alerta de seguridad

#

Notificación generada cuando una regla, modelo o analista detecta una condición potencialmente riesgosa.

En la práctica: Una alerta no equivale a un incidente: primero debe enriquecerse, correlacionarse y clasificarse.

Cómo funciona el triage de alertas

Análisis de comportamiento

#

Técnica que busca desviaciones respecto del comportamiento habitual de usuarios, dispositivos o aplicaciones.

En la práctica: Ayuda a detectar abuso de credenciales y movimientos anómalos que no siempre coinciden con una firma conocida.

Automatización SOC

#

Uso de flujos, integraciones y reglas para ejecutar tareas repetitivas de análisis o respuesta sin intervención manual en cada paso.

En la práctica: Debe aplicarse con controles, trazabilidad y puntos de aprobación acordes al riesgo.

Guía de automatización SOC
B1 término

Blue Team

#

Equipo responsable de defender los sistemas, detectar actividad maliciosa y responder ante incidentes.

En la práctica: Puede operar internamente, con un proveedor especializado o mediante un modelo híbrido.

C5 términos

CiberSOC

#

Operación especializada que combina personas, procesos y tecnología para monitorear, detectar, analizar y responder a amenazas digitales.

En la práctica: El foco está en convertir señales técnicas en decisiones de seguridad accionables para la organización.

Qué es un CyberSOC

Contención

#

Acciones destinadas a limitar el alcance y el impacto de un incidente mientras continúa la investigación.

En la práctica: Puede incluir aislar un endpoint, bloquear una cuenta, restringir una IP o segmentar un servicio.

Correlación de eventos

#

Proceso de vincular señales provenientes de distintas fuentes para identificar patrones con mayor contexto.

En la práctica: Reduce el ruido y permite detectar secuencias que, observadas por separado, parecerían inocuas.

CSIRT

#

Computer Security Incident Response Team: equipo coordinado para gestionar incidentes de seguridad informática.

En la práctica: Define roles, comunicaciones, análisis, contención, recuperación y aprendizaje posterior al incidente.

CVE

#

Identificador público y estandarizado asignado a una vulnerabilidad de seguridad conocida.

En la práctica: El CVE facilita el intercambio de información, pero la prioridad depende también de la exposición y del impacto en cada empresa.

D1 término

DLP

#

Data Loss Prevention: controles para detectar y prevenir la exposición, transferencia o uso no autorizado de información sensible.

En la práctica: Puede aplicarse a endpoints, correo, nube y tráfico de red.

E3 términos

EDR

#

Endpoint Detection and Response: tecnología que registra actividad en equipos finales y ayuda a detectar, investigar y responder amenazas.

En la práctica: Aporta telemetría detallada de procesos, archivos, usuarios y conexiones del endpoint.

Diferencias entre EDR y XDR

Endpoint

#

Dispositivo final conectado a una red, como una notebook, servidor, celular o estación de trabajo.

En la práctica: Es una fuente clave de telemetría y uno de los puntos de entrada más utilizados por atacantes.

Evento de seguridad

#

Registro de una actividad relevante para la seguridad, aunque no necesariamente sea maliciosa.

En la práctica: Los eventos alimentan análisis y reglas; una combinación de eventos puede producir una alerta.

F2 términos

Falso positivo

#

Alerta que parece indicar una amenaza, pero corresponde a una actividad legítima o sin riesgo material.

En la práctica: El tuning continuo permite reducir falsos positivos sin perder visibilidad sobre amenazas reales.

Cómo reducir falsos positivos

Firewall

#

Control que permite o bloquea tráfico de red según políticas definidas.

En la práctica: Sus registros aportan contexto sobre conexiones, orígenes, destinos, puertos y acciones aplicadas.

G1 término

Gestión de incidentes

#

Proceso organizado para identificar, analizar, contener, erradicar y recuperar una operación después de un incidente.

En la práctica: Incluye responsables, evidencias, comunicaciones, tiempos objetivo y una revisión posterior.

Mejorar la respuesta a incidentes
H1 término

Hardening

#

Conjunto de medidas para reducir la superficie de ataque de un sistema mediante configuraciones seguras y eliminación de funciones innecesarias.

En la práctica: Se apoya en estándares, inventario, gestión de cambios y verificación continua.

I4 términos

IDS / IPS

#

Sistemas de detección y prevención de intrusiones que inspeccionan actividad para identificar o bloquear patrones sospechosos.

En la práctica: Un IDS alerta; un IPS además puede intervenir sobre el tráfico según la política configurada.

Indicador de compromiso (IOC)

#

Dato observable asociado a una posible intrusión, como una IP, dominio, hash, archivo o patrón de actividad.

En la práctica: Los IOC son útiles para buscar evidencia, pero deben evaluarse con contexto y vigencia.

Inteligencia de amenazas

#

Información analizada sobre actores, campañas, técnicas e indicadores que ayuda a anticipar y priorizar riesgos.

En la práctica: Su valor aparece cuando se integra a decisiones, reglas de detección y ejercicios de threat hunting.

ISO 27001

#

Norma internacional para establecer, mantener y mejorar un sistema de gestión de seguridad de la información.

En la práctica: Un SOC puede aportar evidencia y controles operativos, aunque la certificación abarca a toda la gestión definida por la organización.

Cómo aporta un SOC a ISO 27001
L1 término

Log

#

Registro generado por un sistema, aplicación o dispositivo sobre una actividad ocurrida.

En la práctica: Su calidad, contexto, retención y sincronización horaria condicionan la capacidad de investigar incidentes.

M5 términos

MDR

#

Managed Detection and Response: servicio gestionado orientado a detectar, investigar y responder amenazas con tecnología y especialistas.

En la práctica: El alcance varía según el proveedor, las fuentes incluidas y el nivel de respuesta acordado.

SOC vs. MDR

MFA

#

Autenticación multifactor: mecanismo que exige dos o más factores independientes para verificar una identidad.

En la práctica: Reduce el riesgo asociado al robo de contraseñas, aunque debe acompañarse con monitoreo y políticas de acceso.

MITRE ATT&CK

#

Base de conocimiento que organiza tácticas y técnicas utilizadas por adversarios durante un ataque.

En la práctica: Permite mapear cobertura de detección, identificar brechas y comunicar escenarios con un lenguaje común.

MTTD

#

Mean Time to Detect: tiempo medio que tarda una organización en detectar una actividad o incidente relevante.

En la práctica: Debe medirse con criterios consistentes para orientar mejoras en fuentes, reglas y procesos.

Cómo medir MTTD y MTTR

MTTR

#

Mean Time to Respond o Recover: tiempo medio utilizado para responder o recuperar la operación, según la definición adoptada.

En la práctica: Conviene documentar qué inicio y fin usa la métrica para evitar comparaciones engañosas.

Cómo medir MTTD y MTTR
N2 términos

NOC

#

Network Operations Center: equipo centrado en disponibilidad, rendimiento y continuidad de infraestructura y servicios.

En la práctica: Se complementa con el SOC, que prioriza riesgos, amenazas e incidentes de seguridad.

Diferencias entre SOC y NOC

Nube híbrida

#

Arquitectura que combina infraestructura local con servicios de nube pública o privada.

En la práctica: El monitoreo necesita normalizar telemetría de identidades, endpoints, aplicaciones, red y plataformas cloud.

SOC para entornos cloud híbridos
P1 término

Playbook

#

Secuencia documentada de decisiones y acciones para responder a un escenario específico de seguridad.

En la práctica: Define validaciones, responsables, evidencias, comunicaciones y criterios de cierre.

Playbooks de respuesta a incidentes
R2 términos

Ransomware

#

Ataque que cifra, roba o bloquea información y exige un pago o condición para recuperarla o evitar su publicación.

En la práctica: La respuesta requiere detección temprana, contención, respaldo confiable, coordinación y continuidad de negocio.

Detección de ransomware desde el SOC

Riesgo de ciberseguridad

#

Posibilidad de que una amenaza aproveche una vulnerabilidad y genere un impacto sobre los objetivos del negocio.

En la práctica: Se analiza combinando probabilidad, exposición, controles, impacto y tolerancia de la organización.

S5 términos

SIEM

#

Security Information and Event Management: plataforma que centraliza, normaliza, correlaciona y consulta eventos de seguridad.

En la práctica: Un SIEM es una pieza tecnológica; para producir resultados necesita fuentes útiles, reglas, tuning y operación.

Diferencias entre SOC y SIEM

SOAR

#

Security Orchestration, Automation and Response: plataforma que conecta herramientas y automatiza flujos de respuesta.

En la práctica: Ayuda a ejecutar playbooks con consistencia, pero requiere gobierno y mantenimiento de integraciones.

SOC

#

Security Operations Center: función que monitorea, detecta, investiga y coordina la respuesta frente a amenazas de seguridad.

En la práctica: Puede ser interno, tercerizado o híbrido y no se limita a una herramienta determinada.

Conocer el SOC gestionado

SOC 24x7

#

Operación SOC con cobertura continua durante las 24 horas, todos los días del año.

En la práctica: Exige guardias, procedimientos, escalamiento, herramientas y capacidad real de sostener la respuesta fuera de horario.

Cómo funciona la cobertura 24x7

SOC gestionado

#

Servicio en el que un proveedor opera total o parcialmente las capacidades de un SOC para una organización.

En la práctica: El contrato debe aclarar cobertura, integraciones, responsabilidades, tiempos, entregables y gobierno del servicio.

SOC gestionado vs. SOC propio
T2 términos

Threat hunting

#

Búsqueda proactiva de comportamientos o evidencia de amenazas que no fueron detectadas por alertas existentes.

En la práctica: Parte de hipótesis, telemetría disponible y conocimiento del entorno para encontrar actividad encubierta.

Qué es threat hunting

Triage

#

Evaluación inicial de una alerta para determinar su validez, severidad, alcance y prioridad.

En la práctica: Un buen triage reúne contexto suficiente para descartar ruido o escalar con evidencia útil.

Proceso de triage de alertas
V1 término

Vulnerabilidad

#

Debilidad en software, configuración, proceso o control que puede ser aprovechada para afectar la seguridad.

En la práctica: La criticidad técnica debe combinarse con la exposición y el impacto del activo para priorizar la remediación.

W1 término

Wazuh

#

Plataforma open source de seguridad que reúne capacidades de análisis de logs, monitoreo de endpoints, integridad y detección.

En la práctica: Puede integrarse a una operación SOC junto con automatización, inteligencia y procesos de respuesta.

CyberSOC con Wazuh
X1 término

XDR

#

Extended Detection and Response: enfoque que correlaciona telemetría y acciones de respuesta entre múltiples capas de seguridad.

En la práctica: Puede abarcar endpoints, identidad, correo, red y nube según la plataforma y las integraciones disponibles.

SIEM vs. XDR
Z1 término

Zero Trust

#

Modelo de seguridad basado en verificar explícitamente cada acceso, limitar privilegios y asumir que ninguna zona es confiable por defecto.

En la práctica: Requiere identidad sólida, segmentación, contexto, observabilidad y revisión continua.

Del concepto a la operación

Entender las siglas es el primer paso. Operarlas bien es el diferencial.

Un SOC efectivo conecta fuentes, contexto, prioridades, personas y respuesta. Profundizá con nuestras guías sobre cómo implementar un SOC, cómo elegir un SIEM y cómo mejorar la respuesta a incidentes.

Hablemos de tu operación

Agendemos una reunión para llevar estos conceptos a tu operación.

Revisamos cobertura, fuentes y riesgos para proponerte un alcance claro, integrado con tu realidad tecnológica.

✓ Evaluación inicial✓ Alcance a medida✓ Respuesta de un especialista
También podés escribirnos por WhatsApp
WhatsApp