Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1182

SOAR

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es SOAR?

SOARPlataforma que automatiza y orquesta los flujos de trabajo del SOC encadenando detecciones, enriquecimientos y acciones de respuesta en playbooks ejecutados a través de las herramientas de seguridad.


Gartner acuñó Security Orchestration, Automation and Response (SOAR) en 2017 para nombrar una clase convergente de herramientas que fusionaba la orquestación y automatización de seguridad, las plataformas de respuesta a incidentes (SIRP) y las plataformas de inteligencia de amenazas (TIP). SOAR se sitúa junto al SIEM y al EDR/XDR para operacionalizar la respuesta: usa conectores y API REST para consultar inteligencia de amenazas, IAM, endpoints, red y sistemas de tickets, y ejecuta playbooks codificados que hacen triaje de alertas, enriquecen indicadores, contienen hosts, deshabilitan cuentas y documentan el caso.

El valor es medible. Al automatizar pasos repetibles —detonación en sandbox, búsquedas de reputación, aislamiento de hosts— SOAR reduce el tiempo medio de respuesta (MTTR) e impone un proceso coherente, mientras que las puertas de aprobación humana protegen acciones de alto riesgo como el bloqueo de cuentas o los cambios de firewall. Un buen playbook es idempotente y registra cada paso para auditoría. Plataformas habituales son Splunk SOAR (antes Phantom), Palo Alto Cortex XSOAR (antes Demisto), las reglas de automatización de Microsoft Sentinel, Swimlane y Tines. Desde ~2024 Gartner ha integrado el SOAR autónomo en categorías más amplias de SecOps e "hiperautomatización", pero el patrón basado en playbooks sigue siendo la columna vertebral de los programas escalables de detección y respuesta.

flowchart TD
  A[Alerta del SIEM o EDR] --> B[SOAR ingiere y deduplica]
  B --> C[El playbook enriquece: TI, WHOIS, sandbox]
  C --> D{¿Malicioso?}
  D -->|No| E[Cerrar como falso positivo]
  D -->|Sí| F{¿Acción de alto riesgo?}
  F -->|No| G[Contención automática: aislar host, bloquear IOC]
  F -->|Sí| H[Puerta de aprobación del analista]
  H --> G
  G --> I[Registrar caso y actualizar ticket]

● Ejemplos

  1. 01

    Un playbook de triaje de phishing que detona URLs en un sandbox, consulta VirusTotal y pone en cuarentena el correo.

  2. 02

    Un playbook de XSOAR que aísla un host en el EDR y restablece la contraseña del usuario al detectar comportamiento de ransomware.

● Preguntas frecuentes

¿Qué es SOAR?

Plataforma que automatiza y orquesta los flujos de trabajo del SOC encadenando detecciones, enriquecimientos y acciones de respuesta en playbooks ejecutados a través de las herramientas de seguridad. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa SOAR?

Plataforma que automatiza y orquesta los flujos de trabajo del SOC encadenando detecciones, enriquecimientos y acciones de respuesta en playbooks ejecutados a través de las herramientas de seguridad.

¿Cómo defenderse de SOAR?

Las defensas contra SOAR combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para SOAR?

Nombres alternativos comunes: Security Orchestration, Automation and Response.

● Términos relacionados

● Véase también