Agentic SOAR es una tecnología de orquestación, automatización y respuesta de seguridad que utiliza IA para evaluar de forma autónoma amenazas, tomar decisiones informadas e iniciar respuestas en tiempo real sin intervención humana.
Índice
El SOAR tradicional se diseñó para reducir las cargas de trabajo de los centros de operaciones de seguridad (SOC). Se integra con la gestión de eventos e información de seguridad (SIEM), seguridad de endpoints y otras herramientas de seguridad, utilizando la automatización para iniciar respuestas basadas en manuales prediseñados. Aunque la automatización de SOAR aumentó la eficiencia, también creó desafíos para los equipos de seguridad, incluidos:
Agentic SOAR va un paso más allá del SOAR tradicional. Permite a las organizaciones pasar de manuales estáticos a un sistema dinámico y autónomo que toma decisiones inteligentes basadas en la comprensión contextual. Investiga amenazas, las clasifica y elige la respuesta de contención adecuada, todo sin intervención humana.
Como se mencionó anteriormente, una de las limitaciones de SOAR tradicional es que opera en manuales estáticos que requieren actualizaciones manuales para responder a amenazas nuevas o emergentes. Esto reduce su eficacia en escenarios complejos que requieren razonamiento o toma de decisiones. Incluso cuando se utiliza SOAR tradicional, los analistas siguen teniendo que intervenir, especialmente cuando se trata de investigación, clasificación o casos perimetrales.
Agentic SOAR utiliza una investigación basada en el razonamiento para analizar y clasificar amenazas, tomar decisiones y adaptarse sin intervención humana. Las alertas van primero a los agentes de IA en lugar de a los analistas humanos. Los agentes utilizan modelos de lenguaje grande (LLM), contexto histórico y de comportamiento, datos externos como fuentes de información sobre amenazas y una serie de pruebas para clasificar la gravedad de la alerta. A continuación, producen un informe detallado y legible de sus hallazgos y razonamiento. Solo en ese momento es necesario que un analista se involucre para revisar los hallazgos. Y, en algunos casos, Agentic SOAR puede llevar a cabo acciones correctivas sin ninguna intervención manual.
Lo que diferencia a Agentic SOAR es su autonomía y razonamiento sofisticado. El sistema se caracteriza por:
Aunque el SOAR tradicional ha sido un gran avance para el SOC, tiene sus limitaciones. En comparación, los beneficios de Agentic SOAR incluyen:
Al igual que con cualquier nueva tecnología, hay obstáculos en la implementación de Agentic SOAR. Dado que la IA tiene el control de decisiones, acciones, gobernanza, supervisión y fiabilidad, puede presentar desafíos únicos. La seguridad y la privacidad también son preocupaciones porque la IA necesita tener acceso a grandes cantidades de datos confidenciales. También puede haber problemas para integrar Agentic SOAR con sistemas heredados.
Teniendo en cuenta estos desafíos, estas son algunas prácticas recomendadas para implementar Agentic SOAR:
Dado que los ciberdelincuentes aprovechan la IA para crear ataques más sofisticados, las organizaciones deben adoptar el poder de la tecnología agente en el SOC. Agentic SOAR transformará las operaciones de seguridad aumentando la precisión de la detección de amenazas, acelerando la contención y reduciendo la carga para los seres humanos. Esto permitirá a los analistas centrarse en actividades estratégicas como la búsqueda de amenazas, el análisis de tendencias de riesgo y el desarrollo de habilidades interfuncionales más amplias.
Sin embargo, los equipos de seguridad no deberían pensar en lo que respecta a tener que elegir entre soluciones humanas o de agentes. Las organizaciones más exitosas serán aquellas que adopten un enfoque híbrido, utilizando la IA para enriquecer la gestión de eventos mientras mantienen a un humano informado para revisar y tomar decisiones finales.
Utilizar la tecnología adecuada es fundamental. El SOAR agente de Trend Vision One™ torna totalmente impulsado por IA permite a su equipo ir más allá de los manuales estáticos y convertirse en un SOC que investiga, clasifica y responde en tiempo real. Al combinar investigaciones impulsadas por IA, automatización de SOC de extremo a extremo, un ecosistema conectado y creación de manuales de lenguaje natural, puede reducir las cargas de trabajo manuales y capacitar a su equipo de seguridad para que se centre en prioridades estratégicas sin ahogarse en alertas.
Jayce Chang
Vice President of Product Management
Jayce Chang es Vice President of Product Management, con un enfoque estratégico en operaciones de seguridad, XDR y SIEM/SOAR agente.
Agentic proviene de la palabra “agencia”, que significa el poder de actuar. Agentic SOAR significa, por tanto, una solución SOAR que puede actuar de forma independiente.
El comportamiento agente describe la capacidad de los sistemas de inteligencia artificial para tomar decisiones, actuar y adaptarse a los cambios ambientales sin intervención humana.
SOAR significa orquestación, automatización y respuesta de seguridad y se refiere a una solución de ciberseguridad que integra herramientas de seguridad y automatiza tareas, haciendo que las operaciones de seguridad sean más eficientes.
El acrónimo SOAR significa orquestación, automatización y respuesta de seguridad.
Algunos ejemplos de comportamiento agente incluyen un asistente digital que programa alarmas sin que el usuario se lo pida, un coche autónomo que elige una ruta de conducción o un sistema de TI que redirige el tráfico.
Un ejemplo de aprendizaje agente es un asistente virtual que observa acciones, reuniones y ubicaciones repetidas del usuario y establece alertas automáticamente para ellos.
Hay muchos marcos de trabajo de agentes. Los tres a los que se hace referencia con mayor frecuencia son Microsoft AutoGen, CrewAI y LangGraph.
Un flujo de trabajo agente es el proceso utilizado por un agente de IA para recopilar información de forma autónoma, elegir entre opciones e iniciar una tarea sin intervención humana.
Un ejemplo de un flujo de trabajo agente en ciberseguridad sería hacer que un agente de IA inspeccione de forma autónoma una alerta de seguridad, correlacione datos de diversas fuentes y, a continuación, elija e inicie una acción de contención.
Un flujo de trabajo es una serie predeterminada de tareas. Un sistema agente se compone de una IA autónoma que puede elegir qué acciones se adaptan mejor al contexto.
Artículos relacionados
Los 10 principales riesgos y mitigaciones de 2025 para aplicaciones de IA de generación y LLM
Gestión de riesgos emergentes para la seguridad pública
¿Hasta dónde nos pueden llevar los estándares internacionales?
Cómo redactar una política de ciberseguridad de IA generativa
Ataques maliciosos mejorados con IA entre los principales riesgos
Aumento de la amenaza de identidades falsas