Parte: 18 — IA aplicada a la ciberseguridad · Fuente: OWASP LLM · prácticas de SOC/DFIR (Partes 8–9) ⏱️ Duración estimada: 100 min · Nivel: Intermedio
Aplicar la IA al lado azul: resumir y correlacionar alertas, asistir el triaje del SOC y apoyar el análisis forense, entendiendo dónde ayuda (velocidad, reducción de ruido) y dónde es peligrosa (falsos negativos, decisiones automáticas sin contexto). El humano sigue decidiendo.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Resumen de alertas | Reduce la fatiga de alertas del SOC. |
| 2 | Correlación asistida | Une señales dispersas en una narrativa. |
| 3 | Riesgo de falso negativo | Una IA que minimiza un incidente real es peligrosa. |
| 4 | Analista en el bucle | Escalar/cerrar es decisión humana. |
| 5 | Apoyo forense | Hipótesis y resúmenes, nunca en lugar de la evidencia. |
Triaje asistido : Uso de IA para priorizar y resumir alertas, dejando la decisión de escalar al analista.
Fatiga de alertas : Saturación por exceso de alertas que lleva a ignorar las importantes; la IA puede aliviarla resumiendo y agrupando.
Falso negativo : Amenaza real no detectada/clasificada como benigna. En defensa asistida por IA es el riesgo más grave.
Cadena de evidencia : En forense, la IA puede sugerir hipótesis, pero las conclusiones deben apoyarse en evidencia verificable y preservada (ver clase 201).
Un LLM y datos de un ejercicio defensivo (p. ej. el lab blue-team-soc o el dfir-memoria). Trabaja con datos anonimizados.
Toma un incidente del lab, genera con IA un resumen + narrativa y valida cada afirmación contra los logs reales.
Criterio de aceptación: entregas el resumen, marcas al menos una afirmación imprecisa de la IA y la corriges con la evidencia; la decisión de escalado es tuya y está justificada.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Cerrar una alerta porque "la IA dijo que era benigna" | Falso negativo. El analista decide con evidencia. |
| Automatizar respuestas sin supervisión | Riesgo de acción errónea a escala. Mantén aprobación humana. |
| Enviar logs con PII a un modelo externo | Fuga de datos. Anonimiza o usa modelo aprobado. |
| Tomar hipótesis forenses como conclusiones | La IA sugiere; la evidencia concluye. |
❓ ¿La IA reemplaza a los analistas del SOC? No; reduce el trabajo repetitivo y acelera el triaje, pero el criterio, el contexto de negocio y la decisión de escalar siguen siendo humanos.
❓ ¿Puedo automatizar la respuesta (SOAR) con IA? Con mucho cuidado y aprobación humana en las acciones con impacto. Una respuesta automática equivocada puede causar más daño que el incidente.
Clase 336 — OSINT y auditoría web con agentes de IA
Clase 338 — Generación de informes y flujos de trabajo con IA