ASOC · Autonomous Security Operations Center

De alertas sueltas a decisiones claras.

ASOC recibe las alertas de Wazuh y Splunk, las agrupa en incidentes, las analiza con IA y propone la respuesta. Las acciones sensibles esperan a que una persona de tu equipo las apruebe. Corre en tu servidor.

ASOC en desarrollo · abierto a pilotosSelf-hosted · Docker

FIG. 01 · De señales a sistemadatos de ejemplo

28 alertas, 4 incidentes: cada uno con su decisión y todo queda registrado.

Qué resolvemos

La seguridad de una PyME no falla por falta de alertas.

Falla porque nadie tiene tiempo de leerlas, ordenarlas y decidir qué hacer. ASOC toma ese primer trabajo, el de un analista de primer nivel, y deja a las personas lo que requiere criterio.

Más alertas de las que alguien puede revisar.

Agrupa duplicados y eventos relacionados. Catorce intentos fallidos de SSH son un incidente, no catorce correos.

Un SOC 24/7 no cabe en el presupuesto.

Hace la revisión inicial, resuelve lo rutinario con evidencia y escala a una persona cuando el caso lo pide.

Automatizar la respuesta da miedo.

Un motor de decisiones aplica políticas explícitas. Si ninguna política lo permite, no se ejecuta, y ninguna IA ejecuta acciones destructivas.

Los datos de seguridad no deberían salir de la empresa.

ASOC corre en tu servidor, con Docker. La IA puede ser local: alertas, incidentes y auditoría se quedan contigo.

ASOC · Capacidades

Seis piezas, un solo flujo.

Autonomous Security Operations Center. Cada pieza tiene una responsabilidad y pasa su resultado a la siguiente. Así cada decisión se puede explicar y revisar después.

  1. 01 · Ingesta

    Recibe y normaliza

    Alertas de Wazuh y Splunk llegan a un formato común, con su origen y hora verificados.

  2. 02 · Correlación

    Agrupa en incidentes

    Elimina duplicados y une eventos relacionados del mismo equipo o la misma IP.

  3. 03 · Contexto

    Enriquece

    Añade contexto a cada indicador antes del análisis: reputación, historial y activo afectado.

  4. 04 · Análisis

    Resume con IA

    Un modelo local con Ollama, o uno en la nube si lo prefieres, resume y estima severidad. La IA propone; no ejecuta.

  5. 05 · Decisión

    Aplica tus políticas

    Reglas explícitas deciden qué se resuelve solo, qué se escala y qué necesita aprobación. Por defecto, se niega.

  6. 06 · Aprobación

    Una persona aprueba

    Las acciones sensibles esperan a alguien de tu equipo. Quién aprobó qué y cuándo queda en un registro inmutable.

Cómo funciona

De la alerta a la respuesta, con una persona en el paso que importa.

Un incidente de ejemplo recorrido de principio a fin. Las horas son ilustrativas; el orden de los pasos es el real.

  1. Detectar

    Wazuh y Splunk envían 28 alertas en seis minutos. Catorce son intentos fallidos de SSH contra srv-web-01.

  2. Correlacionar

    Duplicados y eventos relacionados se agrupan. Las 28 alertas quedan en 4 incidentes.

  3. Analizar

    La IA resume el incidente con el contexto de la IP 203.0.113.42: sin accesos exitosos, patrón de fuerza bruta, severidad alta.

  4. Decidir

    El motor aplica tus políticas y propone bloquear la IP. Es una acción sensible, así que requiere aprobación.

  5. Aprobar

    Una persona de tu equipo revisa el resumen y aprueba. También podría rechazarla.

  6. Responder y registrar

    La acción se ejecuta mediante un conector firmado y queda en el registro de auditoría: qué se hizo, quién lo aprobó y cuándo.

Para quién

Empezamos con PyMEs, con o sin equipo de seguridad.

Dos escenarios para los pilotos. Describen cómo se implementa ASOC en cada caso; todavía no son casos de clientes publicados.

Sin SIEM · con algunas herramientas

Tu primer centro de operaciones de seguridad

Punto de partida
Antivirus, firewall y quizá algunos registros. Nadie revisa las alertas de forma sistemática.
Qué instalamos
Wazuh como base de detección y ASOC encima, en tu servidor.
Qué cambia
Recibes incidentes ya analizados y decides qué se ejecuta, sin contratar un equipo 24/7.

Con SOC o servicio de seguridad

Más capacidad para el equipo que ya tienes

Punto de partida
Un SOC propio o externo que dedica horas a revisar alertas repetidas.
Qué instalamos
ASOC junto a tu SIEM actual, leyendo las mismas alertas de Wazuh o Splunk.
Qué cambia
Menos ruido en la cola. Tus analistas reciben los casos que necesitan criterio humano.

Tecnología

Herramientas que tu equipo puede revisar.

ASOC se apoya en componentes abiertos y conocidos. Cada uno tiene un papel concreto; ninguno está ahí por adorno.

ComponentePapel en ASOCDónde corre
WazuhdetecciónFuente principal de alertas de servidores y equipos. Lo instalamos si aún no tienes SIEM.Tu red
SplunkfuenteFuente de alertas para equipos que ya lo usan.Tu red
n8norquestaciónEjecuta las acciones externas aprobadas. Cada llamada va firmada y no se duplica si se reintenta.Tu servidor
PostgreSQLregistroIncidentes, decisiones, aprobaciones y el registro de auditoría.Tu servidor
OllamaIA localModelo de lenguaje local para el análisis. Opcionalmente, un proveedor en la nube.Tu servidor
DockerdespliegueInstalación self-hosted con contenedores de solo lectura y mínimo privilegio.Tu servidor

Estado · octubre 2026

Dónde está ASOC hoy.

Aún no publicamos métricas de clientes porque estamos buscando los primeros pilotos. Esto es lo que ya está construido y lo que falta.

  1. Ingesta, normalización, deduplicación y correlaciónListo
  2. Enriquecimiento y análisis con IA local o en la nubeListo
  3. Motor de decisiones con aprobación humanaListo
  4. Integración con Wazuh, Splunk y n8nListo
  5. Flujo completo validado en laboratorioListo
  6. Endurecimiento, observabilidad y documentaciónEn curso
  7. Versión SaaS, además de self-hostedPlaneado

Pilotos de ASOC abiertos.

Escríbenos con el tamaño de tu empresa y las herramientas de seguridad que usas hoy. Te respondemos desde Ciudad de México.