Unidad 11 / 11

Flujo de trabajo SOC de extremo a extremo, automatización (SOAR), gestión de calidad y autoauditoría

Ganancias:

  • Capacidad para diseñar un flujo de trabajo SOC de extremo a extremo que consiste en recopilación, detección, clasificación, investigación, intervención, mejora, generación de informes y retroalimentación, especificando la ubicación de la inteligencia artificial y las puertas humanas.
  • Capacidad para separar la automatización según el nivel de riesgo (los pasos de bajo riesgo/reversibles son automáticos, los pasos de alto riesgo/irreversibles están controlados por humanos) y diseñar una ruta de reversión para cada acción automática.
  • Capacidad para establecer un circuito de autocontrol y retroalimentación que mida periódicamente la tasa de falsos positivos/negativos, MTTD/MTTR, precisión de salida y deriva del modelo.

Esta unidad final combina las piezas que aprendimos por separado a lo largo del módulo (análisis de registros, búsqueda de amenazas, gestión de vulnerabilidades, respuesta a incidentes, phishing, revisión de código, inteligencia, informes) en un único flujo de trabajo de extremo a extremo. En un verdadero centro de operaciones de seguridad (SOC), estos pasos no están desconectados; Una alarma desencadena una investigación, que desencadena una respuesta, que desencadena un informe, que desencadena una solución. La inteligencia artificial está involucrada en cada eslabón de esta cadena, pero es el ser humano quien sostiene la cadena y toma decisiones en cada puerta crítica.

Además, esta unidad cubre dos temas críticos. La primera es la automatización: cuando se combinan SOAR (Orquestación, Automatización y Respuesta de Seguridad, la plataforma que automatiza y organiza los procesos de seguridad) y la IA, aumentan tanto el poder como el riesgo; Es necesario distinguir entre lo que puede automatizarse y lo que nunca podrá sustraerse a la aprobación humana. En segundo lugar, la gestión de la calidad y la autorregulación: una operación de seguridad basada en IA no se establece y se abandona una vez; es monitoreado, medido, retroalimentado y corregido constantemente. La automatización aumenta la velocidad pero no elimina la responsabilidad; Un programa de seguridad permanece seguro sólo mediante un autocontrol regular.

Flujo de trabajo SOC de extremo a extremo

Veamos dónde entra en juego la IA y quién la aprueba en un ciclo de vida de incidente típico:

  1. Recopilación y seguimiento: los registros fluyen a SIEM; La IA reduce el ruido, resume. (Automático, bajo riesgo).
  2. Detección y alarma: Regla + anomalía + detección de patrón AI. (Producción automática; la clasificación se realiza en humanos).
  3. Triage: ¿La alarma es real o falso positivo? La IA sugiere fundamentos y prioridades; confirma el analista. (Puerta humana).
  4. Investigación: la IA recopila pruebas, establece un cronograma y enumera la causa raíz; El analista confirma con evidencia cruda. (Puerta humana).
  5. Intervención: Aislamiento, cierre, limpieza. La IA proporciona opciones/influencia; La decisión está en manos del analista autorizado. (Puerta humana crítica).
  6. Remediación: cierre de vulnerabilidades, eliminación de la causa raíz. Borrador del plan de IA; aprobación en la gestión del cambio. (Humano + proceso).
  7. Informes: AI escribe borradores, se adapta a la audiencia; El perito verifica y firma la prueba. (Puerta humana).
  8. Aprendizaje de lecciones y retroalimentación: la IA extrae patrones; Actualiza las reglas y los manuales de detección del equipo. (Humano + proceso).

La regla de esta cadena: los pasos reversibles, repetitivos y de bajo riesgo se pueden automatizar; Pasos de alto riesgo, irreversibles y que requieren juicio pasan por la puerta humana.

Tabla de decisiones de automatización

paso

¿Se puede automatizar?

condición

aprobación humana

Recopilación de registros, normalización.

Si, exactamente

no es necesario

Enriquecimiento de alarmas (búsqueda COI)

si

La fuente es confiable.

esta revisado

Eliminación de falsos positivos (bien conocido)

parcialmente

regla estricta

Inspeccionado por muestreo

Correo electrónico de phishing en cuarentena

parcialmente

alta precisión

Revisión + ruta de reversión

Bloquear automáticamente una cuenta

cuidado

Sólo criterios claros

Verificación humana rápida

Aislar el servidor

Generalmente no

Excepto para infraestructura crítica

Decisión humana forzada

Parcheo (producción)

no

Pruebas + gestión de cambios

Informe/notificación oficial

no

Perito + derecho

Gestión de calidad y autoauditoría.

Una operación de seguridad impulsada por IA es un sistema vivo; su rendimiento cambia con el tiempo (nuevos ataques, entorno cambiante, actualizaciones de modelos). Se requieren mediciones periódicas para mantenerlo seguro:

  • Tasa de falsos positivos y falsos negativos: ¿Con qué frecuencia la IA activa las alarmas en vano y con qué frecuencia pasa por alto la amenaza real? Los falsos negativos son especialmente vigilados porque causan daño silenciosamente.
  • MTTD/MTTR: ​​¿Están mejorando los tiempos medios de detección y respuesta?
  • Precisión de los resultados de la IA: mediante muestreo, ¿cuántos resúmenes, hallazgos y citas de la IA pasan la validación?
  • Seguridad de la automatización: ¿las acciones automáticas funcionan como se esperaba? ¿Existen activadores falsos? ¿Están funcionando las reversiones?
  • Bucle de retroalimentación: ¿Los eventos reales encontrados se convierten en nuevas reglas de detección y las alarmas generadas en listas de excepciones?

Términos: MTTD (tiempo medio de detección). El ciclo de retroalimentación ocurre cuando la operación aprende de sus propios resultados y actualiza sus reglas. La deriva del modelo se produce cuando la IA se vuelve obsoleta y el rendimiento disminuye a medida que cambia el entorno. La autoauditoría es la revisión periódica y crítica de los propios procesos del equipo.

tres mini casos

Caso 1: Automatización correcta. Un SOC automatiza el paso de “enriquecer y priorizar automáticamente las alertas que coinciden con IOC maliciosos conocidos y se encuentran en una categoría de bajo riesgo”; pero siempre deja el paso de "aislar un servidor" para la aprobación humana. El resultado: los analistas se liberan de 400 alarmas de rutina al día, lo que les deja tiempo para investigaciones reales y deja las decisiones críticas en manos del ser humano. La parte correcta de la cadena es automática, el lugar correcto es humano.

Caso 2: La automatización resulta contraproducente. Otro SOC define la regla de "bloqueo automático de cuenta en caso de inicio de sesión sospechoso" de manera muy amplia. Un día, debido a un error de configuración, la regla bloquea a 1200 usuarios legítimos a la vez y el trabajo se detiene; Además, el camino de recuperación no está definido. Lección: la automatización de alto impacto debe tener criterios estrictos, implementación gradual y una ruta de reversión. La automatización debe ser reversible y monitoreada mediante autorregulación.

Caso 3: El desliz detectado por el autocontrol. En una autoauditoría de tres meses, un equipo observa que la precisión de la detección de phishing de la IA está disminuyendo: se pasa por alto una nueva ola de phishing porque no se ajusta a patrones antiguos (deriva de patrón). El equipo recopila muestras, actualiza las reglas de detección y actualiza el contexto proporcionado a la IA. Sin un autocontrol regular, esta evasión silenciosa podría haber continuado durante meses. Lección: sólo porque el rendimiento sea bueno una vez, no siempre seguirá siendo bueno; la medición y la retroalimentación son esenciales.

Aviso débil / Aviso fuerte

Aviso débil:

Automatiza completamente nuestro SOC y deja que la IA se encargue de todo.

Esta solicitud exige automatización sin discriminación de riesgo, ignora las puertas humanas y no considera el retroceso y el control. Si se implementan, las decisiones de alto riesgo se automatizarán sin supervisión y se convertirán en un desastre al primer error.

Potente mensaje:

Su rol: Consultor en diseño de procesos SOC. [Enumere] los pasos del ciclo de vida de estos eventos en tres según el nivel de riesgo: (A) completamente automatizado (bajo riesgo, reversible, repetitivo), (B) IA recomienda + aprobación humana, (C) decisión siempre humana (alto riesgo, irreversible). Sugiera una ruta de reversión obligatoria y una métrica de seguimiento para cada (A) y (B). También elabore una lista de verificación de autoauditoría trimestral: tasa de falsos positivos/negativos, MTTD/MTTR, muestreo de precisión de salida de IA, signos de deriva de patrón.

La fuerte demanda separa la automatización por nivel de riesgo, requiere reversión y monitoreo, y establece un marco de autorregulación.

Plantillas de avisos copiables

PLANTILLA DE SEPARACIÓN DE RIESGOS DE AUTOMATIZACIÓN Separe estos pasos del flujo de trabajo de seguridad en tres: (A) apropiado y completamente automatizado, (B) recomienda la aprobación humana, (C) siempre decisión humana. Escriba la justificación, la reversibilidad y el impacto comercial de cada paso. Recomendar una ruta de reversión obligatoria para pasos de alto impacto. Pasos: [lista]

PLANTILLA DE DISEÑO DE ROLLBACK para acción automática [p. ej. bloqueo de cuenta] propone un diseño seguro: criterios de activación (estrechos), implementación gradual, paso de reversión del activador falso, advertencia y punto de verificación humana. Diseño para evitar la automatización ciega. Acción: [escribir]

PLANTILLA DE LISTA DE VERIFICACIÓN DE AUTOAUDÍTICA Elabore una lista de verificación de autoauditoría trimestral para un SOC impulsado por IA: tasa de falsos positivos/negativos, sesgo de MTTD/MTTR, muestreo de precisión de salida de IA, desencadenantes falsos de automatización, signos de deriva de patrones, operación de bucle de retroalimentación, cumplimiento de privacidad/anonimización. Para cada artículo, escriba cómo se medirá.

PLANTILLA DE BUCLE DE RETROALIMENTACIÓN Extraiga lo que se aprende del evento/alarma real que falla: (1) el patrón que se convertirá en una nueva regla de detección, (2) el falso positivo que se agregará a la lista de excepciones, (3) el paso del libro de jugadas que se actualizará, (4) el nuevo contexto que se le dará a la IA. Resumen de evento/alarma: [pegar]

Errores comunes

  • Automatizar el paso de alto riesgo. Los pasos irreversibles como el aislamiento del servidor, la aplicación de parches de producción y la notificación oficial no se eliminan de la puerta humana.
  • No idear un camino hacia la recuperación. Es posible que cualquier acción automática se active incorrectamente; La automatización sin un punto de deshacer y confirmación es peligrosa.
  • Establecer y olvidar. El rendimiento de la IA cambia a medida que cambia el entorno; Sin un autocontrol y una medición regulares, se acumulan evasiones silenciosas.
  • Solo rastreando el falso positivo. Un falso negativo (la amenaza real que se pasa por alto) es más peligroso pero más difícil de ver; Míralo en privado.
  • Descuidar la retroalimentación. Si los eventos detectados no se convierten en una nueva regla y las alarmas fallidas no se convierten en una excepción, la operación no aprende y repite el mismo error.
Sugerencia: La pregunta de oro en la decisión de automatización: "¿Se puede deshacer esta acción si se activa incorrectamente y cuál es el impacto comercial?" Si la respuesta es “fácil de deshacer, bajo impacto”, automatice; Si es "irreversible o de alto impacto", manténgase en la puerta humana.
Precaución: la automatización no elimina la responsabilidad, sólo la acelera. Una acción automática mal concebida causa daños mucho más rápido y más ampliamente que un ser humano. Cada automatización está rodeada de criterios estrictos, caminos de reversión e inspecciones periódicas; La responsabilidad última siempre recae en el ser humano.

En resumen

Esta unidad combinó todas las partes del módulo en un flujo de trabajo SOC de extremo a extremo: recopilación, detección, clasificación, investigación, respuesta, remediación, informes y retroalimentación. La IA está involucrada en cada eslabón, pero es el ser humano quien sostiene la cadena y toma decisiones en cada puerta crítica. La automatización (SOAR + AI) aumenta la potencia; La regla es clara: los pasos repetitivos, reversibles y de bajo riesgo se automatizan, los pasos irreversibles y de alto riesgo pasan por la puerta humana, y cada automatización tiene una forma de deshacerse. Finalmente, un programa de seguridad impulsado por IA está en funcionamiento: los falsos positivos/negativos, MTTD/MTTR, la precisión de la salida y la deriva de patrones se miden periódicamente; Lo que se encuentra se convierte en reglas y guías en un circuito de retroalimentación. La automatización acelera la responsabilidad, no la elimina; El autocontrol mantiene viva la seguridad.

Tarea de aplicación

Escriba el ciclo de vida del incidente de su propia organización (o de un SOC de muestra). Clasifique cada paso como A/B/C con la plantilla "Separación de riesgos de automatización" y obtenga un diseño de automatización seguro con la plantilla "Diseño de reversión" para al menos un paso de "alto impacto". Luego cree una lista de verificación trimestral con la plantilla “Lista de verificación de autoauditoría” y determine cómo medirá cada métrica en su entorno.

lista de verificación

  • [] Dividí cada paso del ciclo de vida del incidente en clases de riesgo A/B/C.
  • [ ] Mantuve pasos irreversibles y de alto riesgo en la puerta humana.
  • [] Diseñé criterios estrechos y una ruta de deshacer para cada acción automática.
  • [ ] He planeado monitorear la tasa de falsos positivos y especialmente falsos negativos.
  • [] Planeaba medir periódicamente la precisión de la salida de MTTD/MTTR y AI.
  • [] Establecí una lista de verificación de autocontrol trimestral para detectar cambios en los patrones.
  • [] Conecté los eventos encontrados y lancé alarmas al circuito de retroalimentación.

Examen del módulo

1. Una IA de clasificación SIEM marcó una alarma como "baja prioridad, probablemente falso positivo" y la colocó al final de la lista. ¿Qué debe hacer el analista ante esta alarma?

  • A) Aún así verifica la alarma de forma independiente y la verifica con evidencia en bruto; El analista toma la decisión de cierre y la registra ✔
  • B) La inteligencia artificial apaga automáticamente la alarma sin examinarla porque dice que es de baja prioridad.
  • C) Transfiere la alarma al siguiente turno tal cual.
  • D) Basta con mirar el resumen proporcionado por la inteligencia artificial y aprobar el informe.

Explicación: La priorización de la IA es una recomendación, no un diagnóstico; La bandera de 'baja prioridad' puede cubrir un ataque real (falso negativo). El analista aún debe verificar de forma independiente la alerta, verificarla con evidencia cruda y tomar la decisión de cerrarla él mismo. Una salida negativa de IA no es garantía de que "no haya amenaza".

2. ¿Qué combinación de riesgos la IA etiqueta un ataque real como "normal" y el analista confía en esto y relaja su propio análisis?

  • A) Falsos positivos y fatiga de alarma solamente
  • B) Falso negativo y sesgo de automatización (dependencia excesiva de la IA) ✔
  • C) Falta de fuente de registro únicamente
  • D) Solo error de regla SIEM

Explicación: Es un falso negativo si el modelo no detecta la amenaza real; El sesgo de automatización ocurre cuando el analista confía demasiado en la inteligencia artificial y abandona la revisión independiente. Cuando los dos se combinan, la razón de ser del control humano desaparece y el ataque puede evitarse por completo. Por eso también se examinan áreas que la inteligencia artificial llama "limpias".

3. La IA dijo 'CVE-2024-88888, CVSS 9.8, parche inmediatamente' durante una clasificación. ¿Qué debería hacer el analista primero?

  • A) Considera que el CVE es confiable e inicia el plan de parcheo de inmediato
  • B) Solo porque CVSS es 9.8, lo coloca en primer lugar sin mirar otras vulnerabilidades.
  • C) Verifica el número CVE y la puntuación en el registro NVD/proveedor; ✔ Si no hay registro, no aparecerá en la lista sabiendo que puede ser falso.
  • D) Sin verificar el CVE, el administrador lo escribe en el informe como 'amenaza crítica'

Descripción: Los modelos de lenguaje pueden ajustarse con fluidez a un número y puntuación CVE inexistentes (alucinar). El analista debe verificar el CVE en el registro de NVD/proveedor y confirmar su autenticidad y puntuación antes de comprometerse con el programa de parches. Un CVE no verificado primero se conecta al recurso; De lo contrario, el equipo perderá el tiempo buscando un parche que no existe.

4. Para acelerar la investigación de un incidente, un experto pega el registro sin formato del firewall junto con las IP internas reales, los nombres de usuario y los nombres de los servidores VPN en una herramienta de inteligencia artificial disponible públicamente. ¿Cuál es el principal problema aquí?

  • A) La IA no puede leer el formato de registro, por lo que el análisis es inútil
  • B) Si el registro es demasiado largo, ralentiza el modelo.
  • C) Los registros del firewall no son adecuados para el análisis de todos modos
  • D) La IP real, los nombres de usuario y de servidor se comparten sin anonimización; Esto es tanto una violación de KVKK como una filtración del mapa de red de la organización ✔

Descripción: Los datos de seguridad son tanto datos personales (usuario, IP) como inteligencia corporativa que revela la superficie de ataque de la organización (topología de red, nombres de servidores). Dar esto a una herramienta externa sin anonimizarlo es una violación de KVKK y revela un mapa de red que será útil para el atacante. Primero, los valores reales se enmascaran con marcadores de posición consistentes.

5. ¿Qué hace que una búsqueda de amenazas se considere bien diseñada?

  • A) Comienza con una hipótesis concreta y comprobable y el rastro encontrado se confirma con evidencia cruda ✔
  • B) Comienza diciéndole a la inteligencia artificial 'busque si hay un atacante en mi red'
  • C) Declara automáticamente cada evento anormal/raro encontrado como un ataque
  • D) Sólo funciona cuando llega una alarma, no es proactivo

Explicación: Una buena búsqueda de amenazas no comienza con una alarma, sino con una hipótesis concreta y comprobable que puede resultar cierta o no (por ejemplo, "¿Se conectó la cuenta X a más de 50 IP internas durante el horario no comercial?"). Una pregunta vaga como "¿Hay algo malo en mi red" no se puede probar y deja a la IA con dudas. El rastro encontrado no se considera una amenaza hasta que se verifique con evidencia cruda.

6. Una vulnerabilidad tiene una puntuación CVSS de 9,1 en un servidor de prueba aislado en la red interna; En la misma lista, CVSS 7.5 en un servidor abierto a Internet, pero hay otra vulnerabilidad en la lista KEV (que en realidad está explotada). ¿Qué es la priorización correcta?

  • A) El que tiene el CVSS más alto (9.1) siempre se parchea primero
  • B) Se adelanta vulnerabilidad de 7.5 en Internet y lista KEV; CVSS no es el único criterio, la exposición y el abuso real son decisivos ✔
  • C) Ambos se parchean al mismo tiempo y con la misma prioridad, la distinción es innecesaria
  • D) Ninguno de ellos está parcheado porque hay una vulnerabilidad en el servidor de prueba.

Explicación: CVSS no establece prioridades por sí solo; El riesgo real está determinado por EPSS (probabilidad de explotación), KEV (explotación real) y el contexto organizacional (exposición, criticidad, control compensatorio). La vulnerabilidad expuesta y realmente explotada en Internet (KEV) evita la vulnerabilidad de alto CVSS aislada y de baja probabilidad.

7. En una respuesta a un incidente, la inteligencia artificial dice "El tráfico que se origina en IC_HOST_7 es sospechoso, aísle este servidor". IC_HOST_7 es el servidor de autenticación principal de la institución. ¿Qué debe hacer el analista?

  • A) La inteligencia artificial aísla inmediatamente el servidor porque así lo dice
  • B) Deja la decisión de aislamiento enteramente a la inteligencia artificial
  • C) Primero evaluar el impacto comercial y la causa del tráfico; No aísla infraestructuras críticas sin medir su impacto y toma la decisión como analista ✔
  • D) Aísla el servidor y luego elimina todos los registros.

Descripción: El aislamiento es una decisión crítica que es difícil de revertir y puede provocar la interrupción del negocio; No se puede transferir a la inteligencia artificial. Aislar el servidor de autenticación puede impedir que todos los empleados inicien sesión. El analista primero debe evaluar el impacto comercial y la causa del tráfico (puede ser una transacción legítima), tomar la decisión él mismo; La sugerencia de la inteligencia artificial no debería implementarse como una orden.

8. En un incidente de ransomware, el equipo quiere reconstruir una máquina afectada para limpiarla rápidamente; pero hay pruebas forenses (volcado de memoria, herramientas del atacante) en la máquina que aún no se han recopilado. ¿Cuál es el enfoque correcto?

  • A) La máquina se reinstala inmediatamente; la evidencia es irrelevante
  • B) Se pide a la inteligencia artificial una 'limpieza más rápida' y la instrucción se aplica a ciegas.
  • C) Se apaga la máquina y se tira porque la evidencia ya está en el registro.
  • D) Primero, se toman la imagen forense y el volcado de memoria y se preserva la evidencia, luego se realiza la limpieza/recuperación ✔

Explicación: La velocidad de recuperación no puede prevalecer sobre la preservación de la evidencia. Reinstalar la máquina sin recopilar pruebas destruye la cadena de custodia y paraliza el proceso judicial. Primero, se toman una imagen forense y un volcado de memoria, luego se realiza la limpieza/recuperación. Las medidas forenses no se delegan a la IA.

9. ¿Cuál es una de las capas de verificación técnica más confiables al analizar un correo electrónico sospechoso de phishing y cómo se debe confirmar?

  • A) SPF/DKIM/DMARC da como resultado encabezados de correo electrónico; Confirmado por el título sin formato, no por el resumen de la IA ✔
  • B) Color y fuente del correo electrónico; decidido por el diseño visual
  • C) Haga clic en el enlace sospechoso en el sistema en vivo y mire la página que se abre.
  • D) La inteligencia artificial que dice "phishing" por sí sola es evidencia suficiente

Explicación: Los resultados de SPF/DKIM/DMARC en los encabezados de correo electrónico son fuertes indicadores de si el correo electrónico realmente proviene del dominio al que dice pertenecer; Si los tres fallan y el remitente falsifica el dominio, las sospechas se vuelven más fuertes. Sin embargo, esto debería confirmarse a partir del título bruto y no del resumen de la IA. Además, nunca se hace clic en enlaces sospechosos en el sistema en vivo.

10. En una revisión de código, la IA sugirió una solución para una vulnerabilidad XSS y dijo "cierra la vulnerabilidad". ¿Qué debe hacer el analista/desarrollador?

  • A) Considera confiable la solución y la pone directamente en producción.
  • B) Revisa la solución, confirma que realmente cierra la vulnerabilidad y no introduce nuevas vulnerabilidades/errores, y escribe una prueba; Sólo entonces se almacena ✔
  • C) Como no está seguro, reescribe el archivo completo en la inteligencia artificial y lo utiliza.
  • D) Aplica la corrección pero pasa sin escribir ninguna prueba.

Explicación: La solución sugerida por la IA no es automáticamente segura; Es posible que no cierre la vulnerabilidad por completo, que limpie la capa incorrecta o que introduzca una nueva vulnerabilidad/error funcional. Se revisa cada parche, se evalúa si realmente cierra la vulnerabilidad y si introduce nuevos problemas, y se escriben casos de prueba positivos y negativos; Sólo entonces entra al almacén.

11. Al analizar un ataque, la inteligencia artificial dijo 'este es definitivamente trabajo del grupo APT-Dark Eagle'. ¿Cuál es el enfoque correcto en términos de inteligencia sobre amenazas?

  • A) Aceptar la referencia tal como está y escribirla en el informe como 'autor definitivo'
  • B) Construye toda su defensa basándose en ese grupo sin cuestionar nunca el nombre del grupo.
  • C) Utiliza un lenguaje "consistente con las técnicas" en lugar de una atribución precisa, verifica el grupo en fuentes conocidas y tiene en cuenta la posibilidad de fabricación ✔
  • D) La cita siempre es innecesaria, no se tiene en cuenta en absoluto

Explicación: La atribución de grupo es el área de inteligencia más difícil e inexacta; La IA puede incluso inventar el nombre de una banda que no existe. En lugar de una referencia exacta, se utiliza el lenguaje "compatible con estas técnicas" y el nombre del grupo se confirma en fuentes de inteligencia conocidas. Además, la defensa no se basa en IOC de corta duración sino en la detección permanente de TTP.

12. En un borrador del informe del incidente, la IA escribió la frase "el atacante probablemente estuvo dentro durante tres semanas y exfiltró datos de los clientes"; mientras que no existe evidencia registrada concluyente que respalde estas afirmaciones. ¿Qué debe hacer el analista?

  • A) Deja la frase como está porque es dramática e impresionante.
  • B) Deja la frase pero añade 'inteligencia artificial escrita' al final
  • C) Reimprime el informe completo a la inteligencia artificial y lo firma sin verificarlo.
  • D) Corrige afirmaciones basadas en pruebas; Hace la distinción entre 'posible/probado/bajo investigación' y extrae la declaración definitiva sin evidencia ✔

Comentario: En un informe de seguridad formal, cada afirmación debe estar fundamentada y nunca se debe confundir "probable" con "probado". Un reclamo sin pruebas tiene consecuencias legales, financieras y reputacionales. El analista debe corregir la frase según la evidencia (por ejemplo, escribir la fecha del primer acceso detectado y decir "no se encontraron pruebas concluyentes, la investigación está en curso" para la filtración de datos).

13. Un directivo quiere perfilar toda la actividad de un empleado a partir de registros de seguridad con inteligencia artificial para saber si es "leal" o no. ¿Qué debe hacer un profesional de seguridad?

  • A) Rechaza la solicitud y la remite al canal correspondiente (RR.HH./legal/investigación definida); Los datos de seguridad no son un medio de vigilancia personal ✔
  • B) Crea y entrega el perfil porque el responsable lo solicita
  • C) Solo extrae algunos registros y proporciona un perfil parcial.
  • D) Tener el perfil creado por inteligencia artificial porque la responsabilidad pasa a la inteligencia artificial

Descripción: Los datos de seguridad se recopilan con fines de seguridad; Seguir/elaborar perfiles de una persona es un uso indebido, se convierte en vigilancia personal y viola la KVKK. El perito debe rechazar esta solicitud y remitirla al canal adecuado (RR.HH., legal, marco investigativo definido y legítimo). La buena voluntad o el deseo del administrador no justifica este límite.

14. Un SOC decide qué pasos del flujo de trabajo de seguridad automatizar. ¿Cuál es el mejor principio para la automatización?

  • A) Las decisiones de mayor riesgo deben automatizarse primero para que no haya participación humana
  • B) Los pasos reversibles/de bajo riesgo están automatizados; Los pasos de alto riesgo/irreversibles permanecen en la puerta humana y cada automatización tiene una forma de deshacer ✔
  • C) Todo el SOC debe estar completamente automatizado y la autoauditoría es innecesaria
  • D) No es necesario deshacer las acciones automatizadas porque la IA no comete errores

Explicación: Se pueden automatizar pasos de bajo riesgo, repetitivos y reversibles (recopilación de registros, enriquecimiento de alarmas); Los pasos de alto riesgo, irreversibles y que requieren juicio (aislamiento de servidores, parches de producción, notificación oficial) pasan por la puerta humana. Además, cada acción automática debe tener criterios estrictos y una forma de deshacerla. La automatización no elimina la responsabilidad, sólo la acelera.