SOAR
¿Qué es SOAR?
SOARPlataforma que automatiza y orquesta los flujos de trabajo del SOC encadenando detecciones, enriquecimientos y acciones de respuesta en playbooks ejecutados a través de las herramientas de seguridad.
Gartner acuñó Security Orchestration, Automation and Response (SOAR) en 2017 para nombrar una clase convergente de herramientas que fusionaba la orquestación y automatización de seguridad, las plataformas de respuesta a incidentes (SIRP) y las plataformas de inteligencia de amenazas (TIP). SOAR se sitúa junto al SIEM y al EDR/XDR para operacionalizar la respuesta: usa conectores y API REST para consultar inteligencia de amenazas, IAM, endpoints, red y sistemas de tickets, y ejecuta playbooks codificados que hacen triaje de alertas, enriquecen indicadores, contienen hosts, deshabilitan cuentas y documentan el caso.
El valor es medible. Al automatizar pasos repetibles —detonación en sandbox, búsquedas de reputación, aislamiento de hosts— SOAR reduce el tiempo medio de respuesta (MTTR) e impone un proceso coherente, mientras que las puertas de aprobación humana protegen acciones de alto riesgo como el bloqueo de cuentas o los cambios de firewall. Un buen playbook es idempotente y registra cada paso para auditoría. Plataformas habituales son Splunk SOAR (antes Phantom), Palo Alto Cortex XSOAR (antes Demisto), las reglas de automatización de Microsoft Sentinel, Swimlane y Tines. Desde ~2024 Gartner ha integrado el SOAR autónomo en categorías más amplias de SecOps e "hiperautomatización", pero el patrón basado en playbooks sigue siendo la columna vertebral de los programas escalables de detección y respuesta.
flowchart TD
A[Alerta del SIEM o EDR] --> B[SOAR ingiere y deduplica]
B --> C[El playbook enriquece: TI, WHOIS, sandbox]
C --> D{¿Malicioso?}
D -->|No| E[Cerrar como falso positivo]
D -->|Sí| F{¿Acción de alto riesgo?}
F -->|No| G[Contención automática: aislar host, bloquear IOC]
F -->|Sí| H[Puerta de aprobación del analista]
H --> G
G --> I[Registrar caso y actualizar ticket]● Ejemplos
- 01
Un playbook de triaje de phishing que detona URLs en un sandbox, consulta VirusTotal y pone en cuarentena el correo.
- 02
Un playbook de XSOAR que aísla un host en el EDR y restablece la contraseña del usuario al detectar comportamiento de ransomware.
● Preguntas frecuentes
¿Qué es SOAR?
Plataforma que automatiza y orquesta los flujos de trabajo del SOC encadenando detecciones, enriquecimientos y acciones de respuesta en playbooks ejecutados a través de las herramientas de seguridad. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa SOAR?
Plataforma que automatiza y orquesta los flujos de trabajo del SOC encadenando detecciones, enriquecimientos y acciones de respuesta en playbooks ejecutados a través de las herramientas de seguridad.
¿Cómo defenderse de SOAR?
Las defensas contra SOAR combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para SOAR?
Nombres alternativos comunes: Security Orchestration, Automation and Response.