Los casos de uso genéricos de SOAR rara vez se sostienen en la práctica; la automatización adecuada depende por completo de su entorno, del volumen de alertas y de cómo esté estructurado su SOC. Los casos de uso que se presentan a continuación están adaptados a escenarios específicos e incluyen desgloses de flujos de trabajo paso a paso.
Los flujos de trabajo que se muestran a continuación reflejan el modelo tradicional de SOAR; las plataformas agénticas ejecutan muchos de estos mismos casos sin pasos predefinidos.
1. Detección y respuesta ante phishing
Los analistas se enfrentan a cuellos de botella al gestionar manualmente las alertas de phishing, debido al alto volumen de falsos positivos y a las acciones de triaje repetitivas. La magnitud del problema ha aumentado considerablemente. El contenido de phishing generado por IA aparece ahora en el 82.6 % de los correos de phishing detectados, un aumento interanual del 53.5 %. 1
Los correos de phishing generados por IA logran una tasa de clics un 60 % superior a la de los correos de phishing elaborados de forma tradicional, y el tiempo necesario para crear una campaña convincente se ha reducido de 16 horas a aproximadamente cinco minutos.1 Con este volumen y nivel de sofisticación, el triaje automatizado ya no es una mejora de la productividad, es un requisito previo.
Cómo ayuda SOAR:
- Fase de triaje: SOAR recibe alertas de phishing y las clasifica automáticamente por gravedad, origen y nivel de riesgo.
- Extracción y validación de indicadores: Los indicadores clave (URLs, direcciones IP, hashes de archivos) se extraen del artefacto de phishing.
- ¿Malicioso o no?: Si se detecta actividad maliciosa, el playbook activa una respuesta: bloquear al remitente, aislar endpoints o eliminar el correo malicioso. Si no se encuentran indicadores claros, el sistema valida la alerta con más detalle para descartar falsos positivos.
- Análisis de falsos positivos: El archivo sospechoso se ejecuta en un sandbox para analizar su comportamiento. Se comprueba si el dominio del remitente es similar a dominios de confianza (detección de homoglifos).
Ejemplo real: Charlotte Agentic SOAR de CrowdStrike gestiona ahora la investigación de phishing en tiempo real sin playbooks predefinidos y afirma una precisión de decisión del 98 % en las alertas investigadas.2 El equipo de ciberseguridad de Zensar utiliza SOAR para el triaje de phishing y la respuesta a incidentes mediante playbooks sin código, con más de 200 integraciones e inteligencia de amenazas de correo electrónico.
La diferencia agéntica aquí: El SOAR tradicional compara los indicadores de phishing con reglas predefinidas. Las plataformas agénticas razonan a partir del contexto del correo, el historial del remitente y las señales de comportamiento, lo que resulta especialmente relevante para el phishing generado por IA que no tiene indicadores previos con los que comparar.
Las herramientas SOAR dependen de datos precisos de endpoints y de un control de dispositivos procesable. Descubra cómo el software de gestión de endpoints refuerza la respuesta de seguridad automatizada.
2. Detección y respuesta en endpoints (EDR)
Las herramientas EDR detectan actividad sospechosa en los endpoints, pero generan un gran volumen de alertas, muchas de las cuales son falsos positivos. Realizar el triaje manual de las alertas EDR a gran escala consume tiempo de los analistas que debería dedicarse a investigar amenazas confirmadas.
Cómo ayuda SOAR:
- Ingesta de datos de endpoints: SOAR obtiene datos en tiempo real de las herramientas EDR (agentes antivirus, plataformas EDR) para supervisar la actividad de los endpoints.
- Comprobación SIEM: Comprueba de forma cruzada si los archivos o hashes se han identificado previamente en el SIEM.
- Notificación a los analistas: Si se detecta una amenaza potencial, SOAR alerta a los analistas con todo el contexto y la puntuación de gravedad.
- Respuesta automatizada y limpieza de endpoints: Si se confirma como falso positivo, SOAR cierra el incidente automáticamente. Si se confirma como amenaza, SOAR aísla el endpoint y elimina los archivos sospechosos.
El flujo de trabajo suele completarse en minutos, en lugar de las horas que requiere el triaje manual. Para las organizaciones que gestionan miles de endpoints, la diferencia operativa es significativa: el triaje manual de EDR a gran escala exige una plantilla de analistas que la mayoría de los SOC no pueden mantener.
Dónde se rompe este enfoque: Los playbooks estáticos de SOAR gestionan bien los patrones conocidos de alertas EDR. El malware nuevo o las técnicas de movimiento lateral que no coinciden con las reglas existentes requieren una revisión de un analista o una plataforma agéntica que pueda razonar ante comportamientos desconocidos.
3. Detección de inicios de sesión sospechosos según la ubicación de la dirección IP
Los inicios de sesión sospechosos son difíciles de detectar a gran escala porque el comportamiento de los usuarios es variable, las organizaciones abarcan múltiples entornos de nube y la supervisión manual es demasiado lenta para actuar antes de que se establezca el acceso.
Cómo ayuda SOAR:
- Ingesta de anomalías de comportamiento: SOAR recopila datos de inicio de sesión de los SIEM o de los sistemas de autenticación y marca la actividad inusual (viajes imposibles, horarios de acceso atípicos, dispositivos nuevos).
- Enriquecer la información del usuario: SOAR recupera el historial de inicio de sesión anterior, el rol y los permisos para evaluar si el comportamiento es coherente con el patrón normal del usuario.
- Enriquecer la inteligencia de IP: SOAR cruza las direcciones IP con bases de datos de inteligencia de amenazas para identificar fuentes maliciosas conocidas, nodos de salida de Tor o endpoints de VPN.
- Determinar el estado de la amenaza: A partir del contexto del comportamiento del usuario y de los datos de IP, SOAR decide si es probable que el inicio de sesión sea malicioso.
Respuesta automatizada:
- Sin amenaza: SOAR cierra el incidente automáticamente
- Amenaza detectada: SOAR bloquea la IP y bloquea la cuenta, lo que activa un desafío MFA o un restablecimiento forzado de la contraseña
El paso de enriquecimiento es donde SOAR aporta más valor. Sin él, un analista que evalúa un inicio de sesión desde una IP desconocida no tiene una forma rápida de saber si la IP está marcada, si el usuario viajó recientemente o qué permisos de acceso permitiría el usuario si se viera comprometido. SOAR muestra todo ese contexto en segundos.
Vídeo: Investigación de direcciones IP con SOAR
Fuente: Palo Alto Networks3
4. Respuesta ante amenazas de día cero
Los ataques de día cero aprovechan fallos de seguridad previamente desconocidos antes de que haya un parche disponible. Las herramientas antivirus no los detectan porque no existen firmas. Aquí es también donde los playbooks estáticos de SOAR se topan con su mayor limitación: ninguna regla predefinida puede anticipar un exploit desconocido. El reconocimiento impulsado por IA permite ahora a los atacantes identificar vulnerabilidades sin parchear en horas en lugar de semanas,4 lo que reduce el margen entre la disponibilidad del exploit y los ataques activos.
Cómo ayuda SOAR:
Recopilar IOCs y archivos: Extraiga hashes de archivos, URL maliciosas y direcciones IP de la alerta.
Extraer y comprobar indicadores:
- Buscar en los registros de endpoints hashes maliciosos: Analice los registros EDR en busca de evidencia de que los hashes identificados se hayan ejecutado o descargado.
- Consultar los registros del firewall en busca de hosts comprometidos: Busque tráfico hacia o desde IP maliciosas conocidas o movimientos laterales sospechosos.
- Vincular con incidentes anteriores: Cruce los registros existentes para identificar TTP similares de eventos pasados.
- Block endpoints infectados: Implemente reglas de bloqueo en firewalls, puertas de enlace web y filtros de correo electrónico.
- Cerrar playbook: Envíe reglas actualizadas o IOC a la plataforma EDR.
IA agéntica cierra directamente la brecha de día cero. En lugar de comparar indicadores con reglas predefinidas, razona ante comportamientos novedosos, lo que la hace más adecuada para tipos de amenazas que nunca han aparecido antes en el entorno.5
5. Gestión de vulnerabilidades
Las pruebas de vulnerabilidades manuales consumen mucho tiempo, producen falsos positivos y a menudo carecen de visibilidad sobre los activos no gestionados. Los equipos de seguridad tienen dificultades para priorizar las vulnerabilidades correctas cuando los feeds de CVE llegan con cientos de entradas que afirman tener una gravedad alta.
Cómo ayuda SOAR a la gestión de vulnerabilidades:
- Recopilación de datos de vulnerabilidades: SOAR extrae datos de vulnerabilidades de herramientas externas y bases de datos CVE.
- Enriquecer: SOAR añade detalles sobre los endpoints afectados, la criticidad de los activos y las unidades de negocio afectadas.
- Añadir contexto de la vulnerabilidad: SOAR añade el historial de explotación y el contexto de amenazas activas conocidas a los datos del incidente.
- Calcular riesgos: SOAR combina la gravedad del CVE con el contexto del sistema para calcular el riesgo global de cada vulnerabilidad.
Corrección:
- Elementos de alto riesgo: revisión de analistas y coordinación manual de parches
- Hallazgos conocidos de bajo riesgo: corrección automatizada cuando esté disponible (despliegue de parches mediante la gestión de endpoints, cambio de configuración mediante API)
El paso de enriquecimiento es lo que separa la gestión útil de vulnerabilidades del ruido. Una vulnerabilidad CVSS 9.8 en un servidor de desarrollo aislado es menos urgente que una CVSS 7.0 en un sistema de autenticación expuesto a Internet. SOAR puede hacer aflorar esa distinción automáticamente en lugar de dejarla al criterio de un analista en cada entrada.
6. Automatización del aprovisionamiento de cuentas nuevas
El aprovisionamiento manual de usuarios es propenso a errores. Los errores en la asignación de accesos conducen a un sobreaprovisionamiento (que vulnera el principio de mínimo privilegio) o a un subaprovisionamiento (que impide trabajar al nuevo empleado).
Cómo ayuda SOAR:
- Obtener los detalles del ticket: Recupera la solicitud de aprovisionamiento desde la plataforma ITSM.
- Crear un usuario en el servicio de directorio: Se conecta a Active Directory o equivalente.
- Añadir al usuario a las herramientas requeridas según su rol: Asigna acceso al correo electrónico, a las plataformas de RR. HH. y a otras herramientas específicas del rol. Enviar correo de incorporación: envía las credenciales de inicio de sesión y las instrucciones de configuración.
- Desplegar el software necesario en el endpoint: Inicia el despliegue de software mediante herramientas de gestión de endpoints.
- Notificar a las partes interesadas: Avisa a RR. HH., TI y a los responsables cuando finaliza la incorporación.
7. Gestión de casos del ciclo de vida de incidentes
Problema: La continuidad se rompe a lo largo del ciclo de vida del incidente porque los productos de seguridad están aislados, los procesos no están estandarizados y las transferencias entre equipos ralentizan el tiempo medio de respuesta.
Cómo ayuda SOAR:
- Recuperar alertas de las fuentes de datos: SOAR extrae continuamente alertas de los SIEM, firewalls y otras fuentes.
- Activar el playbook: Al recibir una alerta, SOAR activa el playbook adecuado para ese tipo de incidente.
- Asignar incidentes a los analistas: SOAR enruta los incidentes enriquecidos con el contexto adjunto.
- Extraer y comprobar IOC con inteligencia de amenazas: Los hashes de archivos, las direcciones IP y los dominios se comprueban automáticamente.
- Comprobar si hay actividad maliciosa: SOAR determina si la actividad es maliciosa y toma medidas bloqueando la IP o aislando el archivo.
LLM actualización de la integración: Un MSSP documentó un aumento del 60 % en la resolución automatizada de incidentes de gravedad baja tras integrar grandes modelos de lenguaje en sus flujos de trabajo SOAR. Los analistas consultaban a la plataforma en lenguaje natural para obtener resúmenes de amenazas y ajustaban los playbooks en tiempo real sin programar.6
8. Automatización de las solicitudes de cambio de políticas de firewall
Problema: Gestionar manualmente las solicitudes de cambio de firewall es lento, incoherente y difícil de auditar. Los equipos gestionan grandes volúmenes de solicitudes cada semana, reglas superpuestas y una visibilidad limitada de las aprobaciones.
Cómo ayuda SOAR a automatizar las solicitudes de cambio de políticas de firewall:
SOAR agiliza el proceso de cambio de firewall automatizando las aprobaciones, las validaciones y el despliegue de políticas mediante playbooks integrados.
- Una solicitud de cambio de política de firewall: se inicia desde una plataforma ITSM, por ejemplo, ServiceNow
- Activar el playbook de SOAR
- ¿Existen los roles y las direcciones de los endpoints?
- SÍ: Añadir la dirección IP al grupo de endpoints existente
- SI NO: Llamar al playbook “nueva política”: SOAR ejecuta un playbook independiente para crear una regla personalizada.
- Aplicar la configuración mediante el sistema de gestión del firewall
- Cerrar el ticket de ITSM.
9. Seguimiento de la expiración de certificados SSL
Problema: Los certificados caducados provocan advertencias de seguridad en el navegador, reducen la confianza de los visitantes y pueden provocar pérdidas de tráfico. El seguimiento manual de certificados en entornos grandes no es fiable.
Cómo ayuda SOAR:
- Comprobar el estado de los certificados: SOAR supervisa los certificados SSL en todos los dominios y marca los que están próximos a caducar.
- Alertar y escalar: SOAR avisa al equipo responsable con suficiente antelación para actuar.
- Automatizar la renovación cuando sea posible: En las plataformas con acceso a API, SOAR puede activar directamente el flujo de trabajo de renovación.
- Registrar y cerrar: SOAR registra la acción realizada y cierra el ticket.
10. Gestión de inteligencia de amenazas
Problema: Los datos de inteligencia de amenazas llegan de múltiples fuentes con formatos diferentes. La ingesta, la deduplicación y el cruce manual con los incidentes activos requieren mucho tiempo y son incoherentes.
Cómo ayuda SOAR:
- Ingesta de fuentes de inteligencia de amenazas: SOAR extrae automáticamente indicadores (IP, dominios, hashes de archivos, CVE) de múltiples fuentes.
- Deduplicar y normalizar: SOAR elimina los duplicados y convierte los datos a un formato coherente.
- Correlacionar con incidentes activos: SOAR comprueba la inteligencia entrante con los casos abiertos y las alertas en vivo.
- Enriquecer incidentes: Los indicadores relevantes se añaden automáticamente a los tickets abiertos y a las colas de analistas.
- Distribuir a las herramientas de bloqueo: Los IOC de alta confianza se envían a firewalls, EDR y filtros de correo electrónico.
Contexto del sector: el paso del SOAR al SOC agéntico
Los 10 casos de uso anteriores describen lo que hace el SOAR tradicional. Merece la pena entender la dirección del mercado en 2026, porque las nuevas implantaciones cada vez no son SOAR tradicional.
Qué está cambiando
El SOAR tradicional exige que los ingenieros escriban playbooks para cada escenario que vaya a gestionar el sistema. Los playbooks estáticos cubren aproximadamente entre el 30 y el 40 % de los tipos de alerta en una implantación empresarial típica. Las técnicas de ataque novedosas, las campañas en varias fases y las alertas que no coinciden con los patrones existentes siguen requiriendo analistas humanos.7
Las plataformas SOAR agénticas sustituyen el modelo de playbooks estáticos por agentes de IA que razonan sobre las alertas. En lugar de “si se cumple esta condición, entonces estos pasos”, un sistema agéntico pregunta “dado lo que he encontrado, ¿qué debería comprobar a continuación?”, la misma lógica que utiliza un analista experimentado. Esto significa que los tipos de alerta sin playbooks existentes pueden investigarse automáticamente.8
Principales movimientos de las plataformas en 2025-2026
- Palo Alto Cortex AgentiX: Anunciado en octubre de 2025 como sucesor directo de Cortex XSOAR. Entrenado con 1.2 mil millones de ejecuciones reales de playbooks. Afirma una reducción de hasta el 98 % en el MTTR y un 75 % menos de trabajo manual. Incluye más de 1.000 integraciones predefinidas y soporte nativo de MCP. Los SKU de servicios profesionales para XSOAR entraron en fin de venta el 1 de febrero de 2026.9
- CrowdStrike Charlotte Agentic SOAR: Basado en Falcon Fusion SOAR y Charlotte IA. Introduce AgentWorks, la primera plataforma de desarrollo de agentes de seguridad sin código que permite a los equipos de seguridad crear agentes de IA personalizados sin escribir código. Los analistas definen la intención y las barreras de protección mientras los agentes colaboran, razonan y actúan en tiempo real.10
- Google Security Operations Agentic Automation: Integra agentes de IA (impulsados por Gemini) directamente en los playbooks. Combina pasos de automatización deterministas con agentes de IA que gestionan variables no planificadas. Disponible para las instancias de Google Security Operations migradas a la infraestructura de Google Cloud.11
- Trend Micro Vision One Agentic SOAR: Hace pasar a las organizaciones de playbooks estáticos a un sistema dinámico y autónomo que toma decisiones en tiempo real basándose en la comprensión contextual y el aprendizaje continuo de los eventos.12
La implicación práctica para los equipos que están evaluando SOAR hoy es la siguiente: si está montando una nueva pila de automatización del SOC, el modelo de creación de playbooks es de donde se aleja el mercado, no hacia donde se dirige. Esto no significa que el SOAR tradicional no tenga valor; los playbooks maduros para casos de uso bien conocidos como los 10 anteriores siguen siendo eficaces, pero las nuevas implantaciones que exigen una plantilla de ingeniería continua para mantener los playbooks son más difíciles de justificar.
Preguntas frecuentes
La tecnología de orquestación, automatización y respuesta de seguridad (SOAR) ayuda a coordinar, ejecutar y automatizar tareas entre distintas personas y herramientas.
Orquestación:
Playbooks, flujos de trabajo
Plan de acción organizado de forma lógica
Controlar y activar la pila de productos de seguridad desde una ubicación central.
Automatización de la seguridad:
Scripts automatizados
Integraciones de productos ampliables
Ejecución automática de las tareas del playbook.
Respuesta:
Gestión de casos
Colaboración en el análisis y la elaboración de informes
Eliminación de silos: SOAR aumenta la colaboración entre equipos y permite a los analistas de seguridad automatizar acciones en todas las herramientas de su pila de seguridad.
Centralización: Proporciona a los equipos de seguridad una consola centralizada para gestionar y coordinar todas las áreas de seguridad de la empresa.
Mejora de la toma de decisiones del SOC: Los paneles de SOAR pueden ayudar a los equipos de operaciones de seguridad a tomar mejores decisiones al ofrecer visibilidad sobre las amenazas.
Gestionar más notificaciones en menos tiempo: Los SOAR pueden ayudar a gestionar las alertas centralizando los datos de seguridad, enriqueciendo los eventos y automatizando las respuestas. Como resultado, los SOC pueden gestionar más alertas.
SIEM: Las herramientas SIEM recopilan y agregan datos de las herramientas de seguridad internas, centralizando los registros y marcando las anomalías.
SOAR: Los sistemas SOAR surgieron para mejorar los SIEM añadiendo capacidades de orquestación, automatización y respuesta a incidentes de las que suelen carecer los SIEM estándar. Se centran en automatizar tareas repetitivas, mejorar la gestión de incidentes y coordinar las herramientas de seguridad.
XDR (detección y respuesta ampliadas): una solución más nueva y potente para la gestión de eventos de seguridad de extremo a extremo. Se utiliza principalmente para resolver problemas en los endpoints internos. Al preparar una respuesta automática, XDR utiliza los datos capturados por el SIEM.
Las grandes organizaciones suelen utilizar las tres herramientas, pero los proveedores combinan cada vez más sus funciones.
Algunos SIEM incluyen ahora capacidades de respuesta.
Los XDR están incorporando un registro de datos similar al del SIEM.
Proveedores como Microsoft Sentinel y ManageEngine Log360 ofrecen capacidades SIEM y SOAR.
Cita esta investigación
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{hafa2026,
author = {Hafa, Adil and Sezer, Sena},
title = {{10 Casos de uso de SOAR con ejemplos de flujos de trabajo reales}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/soar-use-cases}},
note = {AIMultiple. Recuperado el 24 de Junio de 2026}
}Registro de cambios
5 actualizaciones- 2026
Añadida una sección de contexto del sector sobre SOC agéntico que cubre las plataformas de Palo Alto, CrowdStrike, Google y Trend Micro.
Se reemplazó el caso de uso "Respuesta a ataques de fuerza bruta de Protocolo de Escritorio Remoto (RDP)" por "Gestión de Inteligencia de Amenazas" en la sección de casos de uso de SOAR.
- 2025
Se añadió un nuevo caso de uso, "Respuesta a ataques de fuerza bruta del Protocolo de Escritorio Remoto (RDP)", a los casos de uso de SOAR.
Se amplió la introducción a los casos de uso de SOAR.
Se eliminó "7 casos de uso reales de SOAR (orquestación, automatización y respuesta de seguridad)" de la introducción.









Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.