← Todos los insights

Análisis de noticiaEnfoque: España y Chile5 min de lectura

El SOC es donde primero se prueba la autonomía de los agentes. Exabeam muestra las dos caras en octubre

Exabeam añadió un asistente de investigación persistente, un Claude Skill Pack y la ingesta de logs de uso de IA. Los agentes trabajan en el SOC y el SOC los vigila.

Escuche este artículo · 7 min

Narración completa del artículo, generada con IA.

El haz de un faro cruzando el mar oscuro de noche, en duotono La Madre, junto a las palabras Autonomía con límites
Foto: rawpixel (CC0)

Las operaciones de seguridad son el área de la empresa donde los agentes de IA encuentran menos paciencia. Los analistas están desbordados de alertas, así que agradecen la ayuda. También están entrenados para desconfiar de lo que no pueden verificar, porque una conclusión errónea en una investigación tiene consecuencias. Esa combinación convierte al SOC en un banco de pruebas temprano de lo que significa, en la práctica, una autonomía con límites.

La versión de octubre de 2026 de Exabeam es una buena instantánea porque avanza en dos direcciones a la vez. Los agentes entran en el trabajo del propio SOC. Y el SOC empieza a vigilar el uso de la IA en toda la empresa como un nuevo tipo de señal.

Qué lanzó Exabeam

Las novedades de octubre abarcan su plataforma en la nube New-Scale Fusion y su SIEM LogRhythm.

Agentes que ayudan a los analistas. En New-Scale Fusion, el asistente Exabeam Nova pasa a ser una barra lateral presente en toda la plataforma, que acompaña al analista de pantalla en pantalla y conserva el contexto. Según Exabeam, automatiza la recopilación de contexto, las búsquedas complementarias y la ayuda en el triaje durante las investigaciones activas. Un Claude Skill Pack aporta guías de investigación predefinidas para Claude Code, de modo que Exabeam Nova clasifique la cola de alertas, priorice casos y conduzca investigaciones con comandos sencillos. Una función de casos relacionados cruza casos activos e históricos por artefactos y entidades comunes.

El SOC vigilando la IA. Una nueva opción de ingesta normaliza los logs de actividad de Claude Enterprise y los datos de la API de chat en una sola línea temporal, que Exabeam presenta como una forma de cerrar puntos ciegos sobre la IA y de establecer líneas base de comportamiento para la actividad no humana. En LogRhythm, nuevos colectores cubren ChatGPT, Google Gemini y GitHub Copilot, junto con soporte para servidores MCP de la comunidad, una migración a OpenSearch y un motor de informes de autoservicio.

La página de novedades no distingue entre disponibilidad general y versión preliminar para cada función, y programa webinars los días 6 y 8 de octubre. Confirme el estado de cualquier función antes de planificar con ella.

Las dos direcciones del SOC agénticoAGENTES DENTRO DEL SOCIA VIGILADA POR EL SOC01Llega laalerta02El agentereúne contextoy busca03El analistadecide04Acción decontención05Los logs deuso de IAalimentan elSIEMActividad de agentes o de IAAutoridad humana
  1. Llega la alerta
  2. El agente reúne contexto y busca
  3. El analista decide
  4. Acción de contención
  5. Los logs de uso de IA alimentan el SIEM
  • Agentes dentro del SOC: El agente reúne contexto y busca · El analista decide · Acción de contención
  • IA vigilada por el SOC: Los logs de uso de IA alimentan el SIEM

Actividad de agentes o de IAAutoridad humana

Los agentes preparan y proponen; las personas deciden y actúan. Y la IA que usa la empresa se convierte en telemetría.

Por qué el patrón del SOC sirve fuera de la seguridad

Fíjese en lo que hace el agente según Exabeam: reúne contexto, lanza búsquedas de seguimiento, agrupa casos relacionados y sugiere prioridades. No cierra incidentes, no aísla equipos ni desactiva cuentas por su cuenta. Quien decide sigue siendo el analista.

Ese reparto del trabajo es el punto de partida correcto para la mayoría de los agentes empresariales, no solo los de seguridad:

  • Autonomía para leer, autoridad humana para modificar. Deje que los agentes recopilen, busquen, crucen y redacten con libertad dentro de sus permisos. Ponga una decisión humana delante de cualquier acción que cambie el estado de un sistema.
  • La memoria de contexto es una ventaja y un riesgo. Una barra lateral que recuerda la investigación ahorra tiempo. También acumula material sensible, así que su retención y su acceso merecen la misma revisión que el expediente del caso.
  • Las skills fijan el procedimiento. Un skill pack es una guía de investigación escrita que un agente puede seguir. Eso hace que la guía sea revisable y versionable, mejor que un procedimiento que solo vive en la cabeza del analista más veterano.

Vimos el mismo patrón en los agentes de Google dentro de la revisión de código: los agentes que trabajan dentro de un control existente, con comprobaciones deterministas y aprobación humana, llegan a producción antes que los que inventan un proceso nuevo.

El uso de la IA ya es telemetría de seguridad

La segunda dirección puede pesar más con el tiempo. Cuando empleados y agentes usan asistentes a escala, los logs de uso de IA pasan a ser una fuente de datos de seguridad, como el correo o los endpoints: quién preguntó qué, qué datos intervinieron, qué agente ejecutó qué acción y si ese patrón es normal para esa identidad.

De ahí salen dos consecuencias. Primero, la identidad va antes. Una línea base de comportamiento solo tiene sentido si cada agente tiene identidad propia, como defendimos en nuestro artículo sobre la identidad de los agentes como disciplina propia del IAM. Segundo, estos logs contienen prompts y respuestas, a menudo con información confidencial y datos personales, de modo que el SIEM hereda una responsabilidad de custodia que antes no tenía. Analizamos esa tensión en nuestro análisis de la observabilidad de agentes.

La velocidad ya tiene un reloj regulatorio

Para las entidades sujetas a la directiva NIS2 en España y el resto de la UE, un incidente significativo exige una alerta temprana en 24 horas y una notificación en 72. En Chile, la Ley Marco de Ciberseguridad (Ley 21.663) es todavía más exigente con los prestadores de servicios esenciales: la alerta temprana a la ANCI debe enviarse en un máximo de tres horas desde que se conoce el incidente. Con esos plazos, el tiempo que se pierde reconstruyendo qué pasó es tiempo que no se tiene. Los agentes que reúnen contexto más rápido acortan ese camino, y pasan a formar parte del registro de cómo la organización llegó a sus conclusiones, por lo que sus pasos tienen que quedar registrados y ser revisables.

Qué hacer ahora

  1. Trace por escrito la frontera entre leer y actuar en su SOC antes de activar la asistencia de agentes.
  2. Revise los skill packs como runbooks: versiónelos, apruebe los cambios y pruébelos con incidentes pasados.
  3. Lleve el uso de la IA al SIEM para los asistentes autorizados, y decida con legal y protección de datos la retención y el acceso a los prompts.
  4. Dé a los agentes identidad propia, para que el SOC pueda trazar su línea base y alertar cuando un agente actúe fuera de su ámbito habitual.
  5. Mida la ayuda, no solo la adopción: tiempo hasta el primer contexto útil, tasa de correcciones del analista, casos en que el resumen del agente era erróneo.

En resumen

El SOC está mostrando cómo es un despliegue maduro de agentes: ellos hacen la lectura y el trabajo de campo, las personas conservan la autoridad, y cada acción de IA se convierte en algo que el equipo de seguridad puede ver. La mayoría de los programas de agentes acabará con esa forma. Seguridad llegó antes porque no puede permitirse adivinar.

¿Tiene un caso de uso de IA detenido entre el prototipo y la producción?

Cuéntenos qué quiere poner en marcha. Le respondemos con próximos pasos honestos.

Conversemos sobre un caso de uso