Cargando…
Saltar al contenido
CYBERMECH SYSTEMS

SOC · SIEM y XDR · Ingeniería de detección · Pruebas de penetración

Ciberseguridad y centro de operaciones de seguridad (SOC)

Construimos y operamos centros de operaciones de seguridad (SOC). La telemetría de equipos, identidades, redes, nube y OT llega a un SIEM, se normaliza y pasa por reglas de detección que escribimos, probamos y asociamos a MITRE ATT&CK. Cuando una salta, un playbook enriquece la alerta y contiene la amenaza mediante las API del EDR, del proveedor de identidad y del firewall, y un analista aprueba cada acción que afecta al negocio.

Capacidades

Qué entregamos

Como también desarrollamos software, plataformas cloud, ERP y dispositivos conectados, los protegemos desde dentro: modelado de amenazas antes del diseño, análisis estático, escaneo de dependencias y contenedores en la pipeline, infraestructura como código reforzada, arranque seguro y firmware firmado en los dispositivos, y pruebas de penetración que demuestran que los controles funcionan.

  • Diseño, construcción y operación de SOC: propio, gestionado o híbrido, con analistas L1–L3, runbooks y niveles de servicio por severidad
  • Ingeniería SIEM y XDR con Microsoft Sentinel, Splunk, Elastic o Wazuh: incorporación de logs, parsers y normalización a ECS u OCSF
  • Detección como código: reglas Sigma, KQL y SPL en Git, probadas en CI, validadas con Atomic Red Team y asociadas a MITRE ATT&CK
  • Playbooks SOAR que aíslan equipos, revocan sesiones y tokens y bloquean indicadores mediante las API del EDR, la identidad y el firewall
  • Threat hunting e inteligencia de amenazas: búsquedas guiadas por hipótesis, fuentes MISP y OpenCTI, barridos de indicadores en todo el parque
  • Respuesta a incidentes y forense: triaje, adquisición de memoria y disco con Velociraptor, causa raíz, erradicación y recuperación
  • Pruebas de penetración de apps web y móviles (OWASP WSTG, MASVS), API, Active Directory, redes y tenants cloud
  • Gestión de vulnerabilidades priorizada por CISA KEV, EPSS y exposición, con plazos de corrección y reescaneos que demuestran cada arreglo
  • Identidad y zero trust: MFA resistente al phishing (FIDO2), acceso condicional, gestión de accesos privilegiados y niveles en AD
  • Cloud y DevSecOps: benchmarks CIS, gestión de postura, SAST, SCA, escaneo de contenedores e IaC, secretos y SBOM
  • OT y embebidos: zonas y conductos IEC 62443, monitorización pasiva de Modbus, S7 y OPC UA, arranque seguro y firmware firmado
  • Preparación de su organización para su auditoría ISO/IEC 27001, NIS2, IEC 62443 o SOC 2 y el RGPD: análisis de brechas, políticas, evidencias y concienciación

Ejemplos

Así se ve en la práctica.

Vistas interactivas de sistemas que desarrollamos en los que Ciberseguridad tiene un papel central. Úselas: todos los botones funcionan.

Elija un sistema: su vista en vivo se abre debajo

Ciberseguridad · SOC · SIEM y SOAR

Copiar enlace

Consola de un centro de operaciones de seguridad

La consola en la que trabaja un analista SOC: alertas del SIEM ordenadas por severidad, cada evento de la intrusión asociado a MITRE ATT&CK y un playbook SOAR que contiene la amenaza mediante las API del EDR, del proveedor de identidad y del firewall cuando el analista lo aprueba. La cobertura de detección y la exposición a vulnerabilidades están en la misma herramienta.

  • Cola de alertas, cronología de investigación y entidades enriquecidas con inteligencia de amenazas
  • Playbooks SOAR con aprobación del analista antes de aislar equipos o cambiar cuentas
  • Mapa de cobertura ATT&CK validado con simulaciones purple team
  • Vulnerabilidades priorizadas por CISA KEV, EPSS y exposición, seguidas hasta una corrección verificada
Microsoft SentinelDefender XDRSigmaMITRE ATT&CKVelociraptorZeekAtomic Red Team· Ciberseguridad, Cloud y DevOps

Pruébelo: Observe cómo llega la alerta de phishing y apruebe la contención cuando el playbook lo pida. Después abra la alerta de identidad u OT, ejecute una prueba purple team u ordene las vulnerabilidades por riesgo en lugar de por CVSS.

Cargando la vista

Vista interactiva con datos ilustrativos. Se omiten nombres y marcas de clientes.

Cómo construimos un SOC

De la primera fuente de logs a un SOC en marcha.

Cinco fases, cada una con un resultado que puede revisar: un inventario, una canalización de datos, un repositorio de reglas, playbooks y un informe mensual.

  1. 01

    Evaluar

    Modelo de amenazas de los sistemas, identidades y datos que un atacante buscaría. Inventariamos activos y fuentes de logs, asociamos los controles existentes a MITRE ATT&CK y ordenamos las brechas de cobertura por riesgo.

    • Inventario de activos e identidades
    • Modelo de amenazas ATT&CK
    • Análisis de fuentes de logs
  2. 02

    Incorporar

    Sysmon y el reenvío de eventos de Windows, auditd de Linux, EDR, Entra ID y Active Directory, Microsoft 365, firewall, proxy, DNS, VPN, registros de auditoría cloud y sensores OT llegan al SIEM: analizados, normalizados a ECS u OCSF, sincronizados en hora y conservados según sus obligaciones legales.

    • Parsers y normalización
    • Alertas de fuentes sin datos
    • Retención en caliente y en frío
  3. 03

    Detectar

    Reglas Sigma, KQL o SPL en Git, revisadas, con pruebas unitarias sobre logs grabados y validadas con Atomic Red Team antes de activarse. Cada regla lleva su ID de técnica, severidad, notas de falsos positivos y un runbook.

    • Repositorio de reglas con CI
    • Mapa de cobertura ATT&CK
    • Informe purple team
  4. 04

    Responder

    Los playbooks SOAR enriquecen las alertas con el responsable del activo, el riesgo del usuario y la inteligencia de amenazas, y contienen mediante las API del EDR, del proveedor de identidad y del firewall. Las acciones destructivas esperan aprobación; los ejercicios de mesa ponen a prueba el plan con la dirección.

    • Playbooks SOAR
    • Runbooks de respuesta y RACI
    • Ejercicio de mesa
  5. 05

    Operar

    Triaje L1, investigación L2 y búsqueda y forense L3 según niveles de servicio acordados, threat hunting semanal, ajuste mensual de reglas ruidosas e informes de tiempo de detección, tiempo de contención, tasa de verdaderos positivos y cobertura.

    • Niveles de servicio por severidad
    • Informe mensual de KPI
    • Ajuste continuo

Ingeniería de detección

Qué vigilamos y cómo se construye una detección.

Cada fuente de telemetría se incorpora por los ataques que puede revelar. Las reglas son código: revisadas, probadas con logs grabados y demostradas simulando la técnica.

  • Telemetría de equipos (EDR, Sysmon)

    Scripts y macros maliciosos, robo de credenciales de LSASS, inyección de procesos, comportamiento de cifrado de ransomware

    • T1059
    • T1003.001
    • T1055
    • T1486
  • Proveedor de identidad (Entra ID, Active Directory)

    Password spraying, fatiga de MFA, viajes imposibles, Kerberoasting, nuevas asignaciones de roles privilegiados

    • T1110.003
    • T1621
    • T1558.003
    • T1098
  • Metadatos de red (DNS, proxy, Zeek)

    Balizas de comando y control, dominios generados por algoritmo, túneles DNS, subidas grandes a destinos nuevos

    • T1071
    • T1568.002
    • T1567
  • Registros de auditoría de Microsoft 365 y SaaS

    Reglas de buzón maliciosas, phishing de consentimiento OAuth, descargas masivas de SharePoint y OneDrive

    • T1564.008
    • T1528
    • T1530
  • Registros de auditoría cloud (CloudTrail, Azure Activity)

    Uso de claves de acceso filtradas, registros desactivados, almacenamiento hecho público, instancias de criptominería

    • T1078.004
    • T1562.008
    • T1496
  • Sensores de red OT (Modbus, S7comm, OPC UA)

    Escrituras y descargas de programas no autorizadas en PLC, estaciones de ingeniería desconocidas, escaneos de la red de control

    • T0855
    • T0843
    • T0846
rules/windows/process_creation/office_encoded_powershell.ymlSigma
1title: Encoded PowerShell started by an Office application2id: 5c0b2a8e-7d41-4f3e-9b6a-1e2d3c4f5a603status: stable4description: Word, Excel or Outlook starting PowerShell with an5  encoded command, the usual first stage of a macro payload.6tags:7  - attack.execution8  - attack.t1059.0019  - attack.initial-access10  - attack.t1566.00111logsource:12  product: windows13  category: process_creation14detection:15  office_parent:16    ParentImage|endswith:17      - '\winword.exe'18      - '\excel.exe'19      - '\outlook.exe'20  powershell:21    Image|endswith:22      - '\powershell.exe'23      - '\pwsh.exe'24  encoded:25    CommandLine|contains|windash:26      - ' -e '27      - ' -ec '28      - ' -enc '29  condition: office_parent and powershell and encoded30falsepositives:31  - Signed add-ins, allow-listed by hash after review32level: high
  • sigma check · valid · 0 warnings
  • convert · Sentinel KQL · Splunk SPL · Elastic ES|QL
  • replay 14 days of process logs · 0 false positives
  • atomic T1059.001 #3 · alert raised in 4.2 s
Una regla de la biblioteca tal como se confirma en Git: las comprobaciones de CI de abajo se ejecutan en cada cambio.

Qué obtiene

Pensado para condiciones de operación reales.

  • 01 /

    Primero la cobertura

    Partimos de un modelo de amenazas de sus sistemas críticos, listamos las técnicas ATT&CK que llegan a ellos e incorporamos primero las fuentes de logs capaces de verlas. La cobertura se mide por técnica, no se supone por tener una licencia.

  • 02 /

    Detecciones como código

    Las reglas viven en Git, con revisión, pruebas unitarias sobre logs grabados y un job de CI que las convierte para su SIEM. Cada una lleva su ID de técnica, su severidad, los falsos positivos conocidos y el runbook que sigue el analista.

  • 03 /

    Contención automatizada

    Los playbooks enriquecen cada alerta con el responsable del activo, el riesgo del usuario y la inteligencia de amenazas, y después aíslan el equipo, revocan tokens y aplican reglas de bloqueo mediante las API de los fabricantes. Las acciones con impacto en el negocio esperan la aprobación de un analista.

  • 04 /

    Demostrado atacando

    Las pruebas de penetración siguen OWASP WSTG y PTES; los ejercicios purple team reproducen técnicas reales de atacantes en equipos de prueba. Cada hallazgo incluye CVSS, prueba de explotación, una corrección concreta y una nueva prueba.

  • 05 /

    De la pipeline al PLC

    Reforzamos la cadena que también construimos: artefactos de build firmados y SBOM, contenedores y Kubernetes según los benchmarks CIS, segmentación IT/OT según IEC 62443, arranque seguro y claves protegidas por hardware en los dispositivos.

  • 06 /

    Evidencias, no diapositivas

    Asociamos sus controles al anexo A de ISO/IEC 27001, al artículo 21 de NIS2 y a IEC 62443, y recogemos de los propios sistemas las evidencias que pide su auditor: revisiones de acceso, conservación de logs, plazos de parches y pruebas de restauración.

Tecnología

Herramientas de confianza

Trabajamos con plataformas de seguridad probadas y técnicas actuales de ataque y defensa, y sumamos socios especializados cuando un trabajo lo requiere. Usted mantiene un único interlocutor y un único plan, del análisis a la operación.

  • Microsoft Sentinel
  • Microsoft Defender XDR
  • Splunk
  • Elastic Security
  • Wazuh
  • CrowdStrike Falcon
  • Sysmon
  • osquery
  • Suricata
  • Zeek
  • Security Onion
  • Sigma
  • YARA
  • MISP
  • OpenCTI
  • TheHive
  • Shuffle
  • Velociraptor
  • Atomic Red Team
  • MITRE Caldera
  • MITRE ATT&CK
  • Burp Suite
  • BloodHound
  • Nmap
  • Metasploit
  • Nessus
  • Prowler
  • Trivy
  • Semgrep
  • Falco
  • HashiCorp Vault
  • Keycloak
  • … y muchos más

Una selección de nuestras herramientas y frameworks. Elegimos según sus requisitos, integraciones y equipo.

Preguntas frecuentes

Ciberseguridad: preguntas frecuentes

Respuestas claras sobre cómo trabajamos. ¿No encuentra la suya? Pregúntenos directamente.

¿Pueden construir un SOC para nosotros?

Sí. Entregamos el modelo operativo y la matriz de escalado, una plataforma SIEM y XDR dimensionada para sus eventos por segundo y su retención, la incorporación de logs con sus parsers, una biblioteca de detecciones en Git asociada a MITRE ATT&CK, playbooks SOAR, un runbook por tipo de alerta y paneles de tiempo de detección, tiempo de contención, tasa de verdaderos positivos y cobertura. Después lo operamos como SOC gestionado, lo llevamos junto a su equipo o se lo traspasamos con formación.

SOC propio, gestionado o híbrido: ¿cuál nos conviene?

Depende de sus riesgos, su presupuesto y su equipo. Cubrir un puesto de analista las 24 horas requiere de cinco a seis personas contando turnos, vacaciones y formación, y es el principal coste de un SOC propio. Un SOC gestionado da cobertura 24/7 más rápido; en un modelo híbrido su equipo cubre el horario laboral y nosotros las noches, los fines de semana y las escalaciones L3. En todos los modelos, el SIEM, las reglas y los datos permanecen en su tenant.

¿Realizan pruebas de penetración?

Sí. Probamos apps web y móviles (OWASP WSTG y MASVS), API (OWASP API Security Top 10), Active Directory (Kerberoasting, configuraciones erróneas de ADCS, abuso de delegación), redes internas y externas, tenants cloud (IAM, almacenamiento, claves expuestas) y dispositivos (interfaces de depuración, extracción de firmware). Cada prueba se realiza con un alcance y unas reglas de enfrentamiento firmados; el informe recoge cada hallazgo con su CVSS, prueba, impacto en el negocio y corrección concreta, y volvemos a probar tras sus correcciones.

¿Qué hacemos si nos están atacando ahora mismo?

Contáctenos de inmediato y no apague los equipos afectados: la memoria contiene evidencias. Primero contenemos aislando equipos con su EDR o desde los puertos del switch, revocando sesiones y bloqueando indicadores; después preservamos imágenes de memoria y disco, determinamos cómo entró el atacante y cuánto tiempo estuvo dentro, reconstruimos desde copias de seguridad fiables y le ayudamos a cumplir los plazos de notificación, como las 72 horas del RGPD y el aviso temprano en 24 horas de NIS2.

¿Pueden prepararnos para ISO 27001 o NIS2?

Sí. Hacemos un análisis de brechas frente al anexo A de ISO/IEC 27001:2022, las medidas del artículo 21 de NIS2, IEC 62443 o SOC 2, e implantamos lo que falta: evaluación y registro de riesgos, declaración de aplicabilidad, políticas, revisiones de acceso, registro y conservación de logs, pruebas de copia y restauración, seguridad de proveedores y procedimientos de respuesta. Las evidencias se obtienen de los propios sistemas. No somos un organismo de certificación: su certificado lo emite un organismo acreditado tras su propia auditoría, y nosotros le preparamos para ella.

¿Protegen sistemas industriales y dispositivos conectados?

Sí. Como desarrollamos sistemas embebidos, robots y automatización, también los protegemos: redes IT y OT separadas en zonas y conductos según IEC 62443, protocolos industriales (Modbus/TCP, S7comm, OPC UA, PROFINET) monitorizados de forma pasiva desde puertos SPAN para no inyectar nada en la red de control, estaciones de ingeniería reforzadas y, en los dispositivos, arranque seguro, actualizaciones de firmware firmadas y claves protegidas por hardware.

Ciberseguridad

¿Listo para pasar de la idea a un sistema que funciona?

Cuéntenos sus objetivos y restricciones. Le responderemos con una dirección técnica clara y los siguientes pasos.