Las 5 mejores herramientas SOAR de código abierto
He pasado casi dos décadas como CISO en industrias altamente reguladas, el tiempo suficiente para haber probado, implementado y eliminado más herramientas SOAR de las que me gustaría admitir. La mayoría de las opciones de código abierto parecen prometedoras en la documentación, pero se desmoronan cuando realmente las ejecutas en producción.
Características de las herramientas SOAR
Las herramientas SOAR dependen de datos precisos de endpoints y un control de dispositivos procesable. Descubra cómo el software de gestión de endpoints fortalece la respuesta de seguridad automatizada.
GitHub estrellas de las mejores herramientas SOAR de código abierto
El gráfico rastrea las estrellas de GitHub de las principales herramientas SOAR de código abierto durante los últimos 2 años. n8n domina, con un recuento de estrellas más alto de aproximadamente 160k. Esto se debe en gran parte a que n8n tiene un enfoque mucho más amplio como plataforma de automatización de flujos de trabajo general, atrayendo a usuarios más allá del espacio de operaciones de seguridad.
Las demás herramientas, StackStorm, Shuffle, TheHive Project y Tracecat, permanecen agrupadas en el rango inferior (menos de 20k estrellas), lo que refleja su enfoque más especializado en casos de uso SOAR específicos de seguridad.
Análisis de las principales herramientas
n8n
n8n es una plataforma de automatización de flujos de trabajo autohospedada con una interfaz visual de bajo código. Los equipos de seguridad la utilizan en contextos de SecOps para automatizar tareas de detección, respuesta y enriquecimiento en SIEM y plataformas de inteligencia de amenazas.
Modelo de licencia: Código disponible, no completamente de código abierto. La Edición Comunitaria gratis de n8n se distribuye con código fuente, pero su Licencia de Uso Sostenible la sitúa fuera de la definición de código abierto de la Iniciativa de Código Abierto.1
Lo que incluye la Edición Comunitaria de n8n:
El nivel gratis cubre el motor de flujo de trabajo principal: depuración en el editor con fijación de datos de ejecución, 24 horas de historial de flujos de trabajo y metadatos de ejecución personalizados (guardar, buscar, comentar).
Lo que requiere un plan de pago:
La compartición de flujos de trabajo está restringida al propietario y creador de la instancia; el acceso para equipos más amplios requiere un plan Pro o Enterprise.
Casos de uso SOAR con n8n:
Fuente: n8n2
Conexiones a nivel de instancia de MCP
n8n agregó soporte para MCP (Protocolo de Contexto de Modelo) a nivel de instancia, lo que permite a las plataformas de IA compatibles con MCP acceder a los flujos de trabajo habilitados a través de un único endpoint asegurado con OAuth. Los nuevos flujos de trabajo agregados están disponibles a través de la misma conexión sin configuración adicional.3
Aviso de seguridad
Dos fallos adicionales corregidos en la versión 2.4.0 afectan a las implementaciones utilizadas para la orquestación de IA, exponiendo las credenciales almacenadas para servicios como OpenAI, Anthropic, Azure OpenAI y bases de datos vectoriales como Pinecone y Weaviate.4
El conjunto de CVE siguió creciendo durante la primera mitad de 2026. CVE-2026-25049 (CVSS 9.4) resultó ser una omisión de la corrección del sandbox anterior CVE-2025-68613, permitiendo a un atacante desencadenar la ejecución remota de código a través de un webhook público no autenticado utilizando la sintaxis de desestructuración de JavaScript.5
CISA añadió el CVE-2025-68613 anterior a su catálogo de Vulnerabilidades Explotadas Conocidas el 11 de marzo de 2026, tras confirmar la explotación activa, y requirió que las agencias federales de EE. UU. remediaran antes del 25 de marzo.6
Para una herramienta de SecOps que almacena credenciales por diseño, este patrón de vulnerabilidades de alta gravedad representa un riesgo operativo material. Los escaneos de la Fundación Shadowserver encontraron más de 24,700 instancias de n8n sin parches expuestas a Internet a principios de febrero de 2026, más de 7,800 de ellas en Europa.7 Cualquier instancia autohospedada debería estar en la última versión parcheada, y los equipos deberían seguir los avisos de seguridad de n8n de forma continua en lugar de considerar cualquier parche como definitivo.
Casos de uso SOAR con n8n:
Fuente: N8n8
Ventajas
- Se admiten tanto JavaScript como Python para la lógica de flujo de trabajo personalizada, y las instancias autohospedadas pueden incorporar bibliotecas npm externas a través del nodo de código.
- La capa de integración API maneja las importaciones cURL de forma limpia, acelerando las conexiones a herramientas internas no estándar.
- La implementación con Docker está bien documentada y escala sin fricciones significativas.
- Los precios en la nube se basan en el número de flujos de trabajo en lugar de en la complejidad, lo que evita la imprevisibilidad de costos común en plataformas competidoras.
Desventajas
- n8n no es un SOAR en el sentido tradicional; carece de gestión nativa de casos, correlación de alertas incorporada y perfilado de comportamiento de entidades.
- La configuración de OAuth para servicios de terceros como Google Workspace es notablemente más compleja que en herramientas de automatización SaaS comparables.
- La versión en la nube también carece de algunas capacidades disponibles en implementaciones autohospedadas, incluido el acceso a paquetes npm. Y como deja claro el conjunto de CVE de 2026, el modelo autohospedado coloca la carga del parcheado directamente sobre el operador.
- Con decenas de miles de instancias sin parches aún expuestas públicamente a fecha de este año, esa carga no es teórica.
StackStorm – st2
Fuente: StockStorm9
StackStorm automatiza la remediación, la respuesta a incidentes, la resolución de problemas y las implementaciones. Ofrece un motor de automatización basado en reglas, gestión de flujos de trabajo y alrededor de 160 paquetes de integración. Empresas como Cisco, Target y Netflix lo han implementado en producción; Netflix lo utilizó para alojar y ejecutar runbooks operativos.10
La versión de código abierto incluye integración con Slack. La integración con AWS, un diseñador de flujos de trabajo, soporte profesional y suites de automatización de redes están disponibles solo en el nivel empresarial.
Los costos de infraestructura de terceros para una implementación autohospedada ascienden aproximadamente a $28 por mes, que cubren AWS, PackageCloud, alojamiento del foro, certificados de dominio y una licencia de OpenVPN.11
Ventajas
- Flujos de trabajo personalizados: La plataforma acepta scripts personalizados dentro de los flujos de trabajo, lo que permite a los equipos envolver la automatización existente sin reescribirla.
- Ecosistema de plugins: Los paquetes de integración cubren herramientas como NetBox, Splunk y AWS, con paquetes adicionales disponibles a través de StackStorm Exchange.
Desventajas
- Soporte de Kubernetes: No hay soporte nativo para Kubernetes.
- Curva de aprendizaje: Construir y gestionar flujos de trabajo requiere conocimientos prácticos de Python y YAML, lo que añade tiempo de incorporación para equipos sin esa experiencia.
- Ritmo de mantenimiento: La frecuencia de lanzamientos ha disminuido en los últimos años. Los equipos que evalúen esta herramienta deben sopesar la amplitud de la integración frente a la sobrecarga operativa de un proyecto con una actividad comunitaria cada vez más lenta.
Shuffle
Fuente: Arquitectura12
Shuffle es una plataforma SOAR de código abierto construida en torno a OpenAPI, lo que le da acceso a más de 11,000 endpoints en más de 200 integraciones de aplicaciones prediseñadas.
Su modelo de automatización principal cubre dos patrones comunes en entornos SOC: el reenvío de alertas SIEM a un sistema de gestión de casos y la sincronización bidireccional de tickets entre plataformas con controles de acceso por parte interesada.13
Los precios de Shuffle se basan en el volumen de ejecuciones de aplicaciones en lugar de en los núcleos de CPU. El nivel Starter gratis cubre 2,000 ejecuciones de aplicaciones al mes e incluye todas las más de 2,500 aplicaciones. El nivel Scale comienza en $29 al mes para 10,000 ejecuciones de aplicaciones y aumenta los límites a 15 usuarios, 25 flujos de trabajo y 3 inquilinos. Los precios Enterprise son personalizados e incluyen usuarios, flujos de trabajo, inquilinos y entornos ilimitados, junto con incorporación dedicada, soporte de guardia y un sistema de gestión de claves.14
Limitaciones
La implementación a través de Docker es sencilla, y la conexión de herramientas como Wazuh y Jira requiere una configuración mínima. Por otro lado, la gestión de procedimientos de backend dentro de un entorno Docker añade complejidad; se han reportado problemas de confiabilidad en las integraciones dentro de configuraciones en contenedores; y la velocidad de ejecución del flujo de trabajo está limitada por la capacidad del servidor host en lugar de por el programador de Shuffle. Los equipos que ejecuten infraestructura con recursos limitados deben tener esto en cuenta antes de comprometerse a gran escala.15
TheHive Project – Cortex
Fuente: GitHub16
Cortex analiza observables como direcciones IP, dominios y hashes de archivos, de forma individual o en bloque, a través de una API RESTful y una interfaz web.
Cortex sigue siendo completamente de código abierto bajo la licencia AGPL. Sin embargo, TheHive en sí pasó a un modelo comercial con la versión 5. Después de una prueba de 14 días, las nuevas instalaciones requieren una licencia válida de StrangeBee; sin ella, la plataforma entra en modo de solo lectura. Hay una licencia Community gratis disponible bajo petición.17
Edición gratuita vs. edición de pago:
Ventajas
- Análisis de observables a escala: Cortex admite el análisis en bloque de observables a través de una única interfaz, eliminando la necesidad de consultar múltiples herramientas por separado.
- Integración con MISP: Cortex se conecta a MISP (Plataforma de Intercambio de Información sobre Malware) para permitir el intercambio de inteligencia de amenazas entre plataformas.
Desventajas
- Cambio de licencia de TheHive: TheHive 5 ya no es de código abierto. Los equipos que dependían de TheHive 3 o 4 autohospedados no tienen una ruta de actualización mantenida sin aceptar términos comerciales.18
- Complejidad de configuración: La configuración inicial requiere coordinar Cortex, Elasticsearch y TheHive, lo que añade sobrecarga operativa para equipos más pequeños.
- Limitaciones del soporte comunitario: Los problemas de Cortex fuera de los contratos empresariales se gestionan a través de canales comunitarios, sin tiempos de respuesta garantizados.
Tracecat
Fuente: 19
Tracecat es una plataforma de automatización de código abierto para ingenieros de seguridad y TI, posicionada como una alternativa autohospedada a Tines y Splunk SOAR.
Los flujos de trabajo se pueden construir utilizando una interfaz de arrastrar y soltar sin código o una configuración como código basada en YAML, y ambas se mantienen sincronizadas automáticamente. El motor de flujo de trabajo se ejecuta en Temporal, el mismo marco de ejecución duradera utilizado por los principales equipos de infraestructura en la nube.20
Características de código abierto (autohospedado):
Flujos de trabajo ilimitados, gestión de casos, tablas de búsqueda integradas, más de 100 integraciones, integraciones personalizadas de Python/YAML con sincronización de git, SAML SSO, registros de auditoría e implementación en Docker o AWS Fargate.
Características Profesionales y Empresariales:
Incluye todas las características de código abierto, además de alojamiento en la nube totalmente gestionado, implementación de Kubernetes vía Helm, clúster Temporal propio, LLM autohospedados, chatbots de IA empresariales en Microsoft Teams, cumplimiento STIG para casos de uso federales y soporte SLA escalonado 24/7. Los precios requieren contactar directamente con Tracecat.21
Ventajas
- Modelo de licencia: SSO, registros de auditoría e implementaciones de infraestructura como código permanecen gratis en el nivel de código abierto, a diferencia de la mayoría de las plataformas SOAR comerciales que limitan estas características.
- Autoría dual: Los flujos de trabajo sin código y en YAML se mantienen sincronizados, por lo que analistas e ingenieros pueden trabajar en el mismo flujo de trabajo sin conflictos.
- Flexibilidad de implementación: Se admiten Docker Compose, AWS Fargate a través de Terraform y Kubernetes mediante Helm.
Desventajas
- Ritmo de desarrollo activo: El proyecto está en desarrollo activo, y el equipo recomienda revisar el registro de cambios antes de cada actualización, ya que se producen cambios que rompen la compatibilidad entre versiones.
- Requisitos de autohospedaje: Ejecutar una pila de producción de Tracecat con Temporal, PostgreSQL y LLM opcionales requiere una capacidad de infraestructura que puede ser una limitación para equipos más pequeños.
- Relativamente nuevo: Tracecat tiene una comunidad más pequeña y menos integraciones de terceros en comparación con plataformas más antiguas como StackStorm o TheHive.
Preguntas frecuentes
Las herramientas de orquestación, automatización y respuesta de seguridad (SOAR) coordinan y automatizan tareas entre personas y software en una única plataforma. Los ingenieros de seguridad las utilizan para crear automatización con conectores de código abierto y configuración como código, mientras que los equipos SOC utilizan los flujos de trabajo resultantes para clasificar alertas, rastrear incidentes y responder a amenazas.
La velocidad de respuesta afecta directamente a los costos de las brechas. Según el Informe de Costo de una Brecha de Datos 2025 de IBM, el costo promedio global de una brecha de datos cayó a $4.44M, una disminución del 9% respecto al año anterior, atribuida en parte a la detección asistida por IA. Sin embargo, el promedio de EE. UU. aumentó a $10.22M, un máximo histórico.22
La actividad en GitHub es un punto de partida práctico: el número de estrellas y de contribuyentes reflejan cuán activamente se mantiene un proyecto y cuánto apoyo comunitario existe para la resolución de problemas y el trabajo de integración.
Más allá de la salud de la comunidad, evalúe si las integraciones nativas de la plataforma cubren las herramientas que ya se utilizan. La mayoría de las plataformas SOAR de código abierto incluyen capacidades de respuesta a incidentes, caza de amenazas e inteligencia de amenazas, pero la profundidad varía. Las organizaciones que también necesitan funcionalidad SIEM deben verificar si está integrada o requiere una integración separada.
Las soluciones de código abierto generalmente implican compensaciones: menos integraciones listas para usar, sin SLA de soporte garantizados y la responsabilidad del mantenimiento recae en el equipo implementador. Las alternativas de pago suelen ofrecer documentación más completa, soporte dedicado y características como microsegmentación y gestión de la postura de seguridad en la nube.
Lecturas adicionales
- 6 Ejemplos de RBAC en la vida real
- 10 Casos de uso SOAR con ejemplos de flujos de trabajo del mundo real
- Las 10 mejores herramientas de microsegmentación
- Más de 15 herramientas de respuesta a incidentes de código abierto
Cita esta investigación
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{hafa2026,
author = {Hafa, Adil and Sezer, Sena},
title = {{Las 5 mejores herramientas SOAR de código abierto}},
year = {2026},
month = jul,
howpublished = {\url{https://aimultiple.com/open-source-soar}},
note = {AIMultiple. Recuperado el 27 de Julio de 2026}
}




Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.