← Blog
// BLUE TEAM · SOC

Triaje en un SOC: los primeros 15 minutos de una alerta

Publicado el 10 ago 2026 · 8 min de lectura
SOCTriajeIOCIncident ResponseBlue Team

En un SOC el problema no es la falta de alertas, es el exceso. La diferencia entre un turno productivo y ahogarse está en tener un método para cada alerta, en vez de improvisar. Aquí va el que uso: cuatro pasos —validar, enriquecer, acotar, decidir— que en unos minutos te llevan de «ha saltado algo» a «sé qué hacer con esto».

1. Validar: ¿es real?

Antes de investigar nada, decide si la alerta merece tu tiempo. La mayoría de los cierres son por aquí:

2. Enriquecer: dale contexto

Una alerta cruda es un dato suelto. El contexto es lo que la convierte en una decisión. Reúne los indicadores (IP, dominio, hash, usuario, proceso) y enriquécelos:

Al pasar indicadores a un ticket o al chat del equipo, defangéalos primero para que nadie abra por accidente una URL maliciosa.

🧪 Herramientas para esta fase, todo en el navegador: Defang de IOCs para compartir indicadores sin riesgo, Info de IP para geolocalizar y ver reputación, y el DNS Lookup para resolver dominios.

Si la alerta es de phishing

Consigue el .eml y analízalo sin abrir enlaces: cabeceras, autenticación SPF/DKIM/DMARC, remitente e IOCs. Lo tienes paso a paso en esta guía y automatizado en el Triage de Email.

Si la alerta es de una vulnerabilidad

No todo CVE es tu emergencia. Cruza gravedad, probabilidad de explotación (EPSS), KEV y tu exposición real para saber si corre prisa —lo explico en «Qué CVE parchear primero» y con el «¿Me afecta a mí?».

3. Acotar: ¿hasta dónde llega?

Si tras enriquecer sigue en pie, delimita el alcance antes de escalar. Es la pregunta que más ayuda al siguiente analista:

4. Decidir: cerrar, escalar o contener

Con lo anterior, la decisión casi se toma sola:

Escribas lo que escribas, deja el rastro: qué viste, qué comprobaste y por qué decidiste. El «por qué» es lo que convierte un cierre en conocimiento reutilizable.

La idea

Validar → enriquecer → acotar → decidir. No es más lento que improvisar; es lo que evita que la alerta número 60 del turno te pille sin método. Y buena parte del enriquecimiento se hace en segundos con herramientas de navegador, sin instalar nada ni sacar datos del equipo.

Comparte: LinkedIn X
Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Especialista en Sentinel/KQL