La ciberseguridad moderna está llena de siglas —SOC, MDR, XDR, SIEM— que a menudo se usan indistintamente pero significan cosas muy distintas. Esta guía define cada término de forma breve y directa, explica cómo se relacionan entre sí, y enlaza a un artículo dedicado a cada uno para quien quiera profundizar.
¿Qué es un SOC (Security Operations Center)?
Un SOC es el equipo (interno o subcontratado) que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua, 24/7. Es la capa humana y de procesos que interpreta las alertas generadas por herramientas como el SIEM o el XDR. Lee la definición completa de SOC →
¿Qué es MDR (Managed Detection and Response)?
MDR es un servicio administrado que combina tecnología de detección con analistas humanos que investigan activamente cada alerta y ejecutan la respuesta —aislar un equipo, bloquear una IP— en nombre del cliente, en lugar de solo notificar. Lee la definición completa de MDR →
¿Qué es XDR (Extended Detection and Response)?
XDR es una plataforma que unifica y correlaciona datos de múltiples capas —endpoints, red, correo, identidad y nube— en un solo sistema, permitiendo detectar ataques que, analizados por separado en cada capa, pasarían desapercibidos. Lee la definición completa de XDR →
¿Qué es SIEM (Security Information and Event Management)?
Un SIEM centraliza y correlaciona registros (logs) de seguridad de prácticamente cualquier fuente de la organización para generar alertas y respaldar el cumplimiento normativo mediante el almacenamiento histórico de eventos. Lee la definición completa de SIEM →
¿Cómo se relacionan estos cuatro conceptos?
En la práctica, no se trata de elegir uno solo: SIEM y XDR son las tecnologías que recolectan y correlacionan los datos (el SIEM con foco en visibilidad amplia y cumplimiento, el XDR con foco en detección y respuesta rápida), mientras que SOC y MDR son los modelos de servicio que ponen a personas a interpretar esas alertas y responder —el SOC como equipo dedicado, el MDR como servicio administrado por un tercero. Muchos proveedores, incluido ZetTateK, combinan las cuatro capas en un solo servicio de monitoreo continuo.
¿Quieres saber qué combinación se ajusta mejor a tu organización? Conoce nuestro servicio de SOC 24/7 gestionado o solicita una evaluación de seguridad gratuita sin costo.
Glosario completo de ciberseguridad
Más allá de los cuatro conceptos anteriores, estos son los términos de ciberseguridad que más escuchan las empresas, agrupados por tema y explicados en lenguaje claro.
Modelos y servicios de seguridad gestionada
MSSP (Proveedor de Servicios de Seguridad Administrados). Empresa que gestiona la ciberseguridad de otras organizaciones de forma externa: monitorea, detecta y responde a amenazas de manera continua, normalmente 24/7. A diferencia de una consultora, un MSSP no solo asesora, sino que opera la seguridad día a día.
Tecnologías de detección y respuesta
EDR (Detección y Respuesta en Endpoints). Tecnología que se instala en los dispositivos —computadoras, servidores, laptops— para detectar, investigar y detener amenazas avanzadas en tiempo real, más allá del antivirus tradicional. Lee la definición completa de EDR →
SOAR (Orquestación, Automatización y Respuesta). Tecnología que automatiza y coordina tareas de seguridad repetitivas —enriquecer una alerta, abrir un ticket, aislar un dispositivo— para responder más rápido y con menos errores. Lee la definición completa de SOAR →
Operación de seguridad
Threat Hunting (caza de amenazas). Búsqueda proactiva de amenazas ocultas en una red, partiendo de que un atacante ya podría estar dentro sin haber disparado alertas. En lugar de esperar la alarma, los analistas rastrean señales sutiles de compromiso.
Incident Response (respuesta a incidentes). Proceso organizado para contener, erradicar y recuperarse de un ataque, minimizando el daño y restaurando la operación. Incluye fases claras: preparación, detección, contención, erradicación, recuperación y lecciones aprendidas.
Forense digital. Disciplina que recopila, preserva y examina evidencia digital tras un incidente para entender qué pasó, cómo entró el atacante y qué información se vio afectada. Sus hallazgos sirven para cerrar la brecha y para procesos legales.
Threat Intelligence (inteligencia de amenazas). Información recopilada y analizada sobre los atacantes, sus técnicas y sus objetivos, que permite anticiparse en lugar de solo reaccionar. Ayuda a un SOC a priorizar riesgos y a reconocer amenazas conocidas más rápido.
Amenazas y ataques
Ransomware. Programa malicioso que cifra los archivos o sistemas de una víctima y exige un pago (rescate) para devolver el acceso. Muchas variantes además roban los datos para presionar con su publicación. Lee la definición completa de ransomware →
Phishing. Ataque en el que el delincuente se hace pasar por una persona o empresa de confianza —normalmente por correo— para engañar a la víctima y conseguir contraseñas, datos o clics en enlaces maliciosos. Es la puerta de entrada más común a los ciberataques.
APT (Amenaza Persistente Avanzada). Ataque dirigido y prolongado en el que un adversario con muchos recursos se infiltra en una red y permanece oculto durante semanas o meses para robar información o espiar. Se caracteriza por su sigilo y persistencia, no por un golpe rápido.
IoC (Indicador de Compromiso). Pista técnica de que un sistema pudo haber sido comprometido, como una IP maliciosa, un archivo sospechoso o un comportamiento anómalo. Los equipos de seguridad los usan para detectar y rastrear ataques.
Seguridad ofensiva
Pentesting (pruebas de penetración). Evaluación en la que especialistas simulan un ataque real y controlado contra los sistemas de una empresa para descubrir vulnerabilidades antes que un atacante. Termina con un informe de hallazgos y cómo corregirlos.
Red Team. Simulación de ataque integral y sigilosa que imita a un adversario real para poner a prueba no solo la tecnología, sino la capacidad de detección y respuesta de la organización. Va más allá de un pentesting.
Vulnerability Management (gestión de vulnerabilidades). Proceso continuo de identificar, priorizar y corregir las debilidades de seguridad antes de que sean explotadas. No es un escaneo puntual, sino un ciclo constante de detección y remediación.
CVE / CVSS. Un CVE es el identificador único y público de una vulnerabilidad conocida, para que todos se refieran a ella igual. El CVSS es la puntuación del 0 al 10 que indica su gravedad y ayuda a priorizar la corrección.
MITRE ATT&CK. Base de conocimiento pública y gratuita que cataloga las tácticas y técnicas reales de los atacantes, organizadas por fases. Los equipos de seguridad la usan como diccionario común para entender, detectar y clasificar los ataques.
Arquitectura y control de accesos
Zero Trust (confianza cero). Modelo de seguridad basado en “nunca confíes, siempre verifica”: ningún usuario o dispositivo se considera de confianza por estar dentro de la red, y cada acceso debe autenticarse y autorizarse. Lee la definición completa de Zero Trust →
ZTNA (Acceso a la Red de Confianza Cero). Aplica el modelo Zero Trust al acceso remoto: en lugar de dar acceso a toda la red como una VPN tradicional, concede acceso solo a las aplicaciones que cada usuario necesita, verificando su identidad y contexto.
IAM / PAM (gestión de identidades y de accesos privilegiados). IAM controla quién puede acceder a qué recursos en la organización. PAM es su versión reforzada para las cuentas más sensibles —administradores y sistemas críticos—, con controles y vigilancia adicionales.
MFA (autenticación multifactor). Método que exige dos o más pruebas de identidad para iniciar sesión —por ejemplo, la contraseña más un código en el teléfono—, de modo que una contraseña robada no baste para entrar. Es una de las defensas más efectivas y sencillas.
Firewall / NGFW (firewall de nueva generación). El firewall controla y filtra el tráfico que entra y sale de una red según reglas de seguridad. Un NGFW añade capacidades modernas como inspección profunda del tráfico, prevención de intrusiones y control de aplicaciones.
Seguridad de nube, datos y correo
CASB (Broker de Seguridad de Acceso a la Nube). Solución que se sitúa entre los usuarios y los servicios en la nube —como Microsoft 365 o Google Workspace— para dar visibilidad y aplicar políticas de seguridad sobre cómo se usan esas aplicaciones.
CSPM (Gestión de la Postura de Seguridad en la Nube). Tecnología que revisa de forma continua la configuración de los entornos en la nube (AWS, Azure, Google Cloud) para detectar y corregir errores de configuración que podrían exponer datos. La mala configuración es una causa frecuente de brechas.
DLP (Prevención de Fuga de Datos). Conjunto de herramientas y políticas que evita que la información sensible salga de la empresa de forma no autorizada, por error o de manera intencional. Vigila y controla los datos en el correo, los dispositivos y la nube.
DMARC. Estándar de seguridad del correo que evita que los delincuentes envíen mensajes suplantando el dominio de tu empresa. Junto con SPF y DKIM, verifica que un correo que dice venir de tu dominio realmente provenga de él, protegiendo tu marca frente al phishing.
Honeypot (señuelo). Sistema señuelo, diseñado para parecer un objetivo atractivo y vulnerable, que se coloca para atraer a los atacantes y detectarlos o estudiar sus técnicas sin poner en riesgo los sistemas reales. Funciona como alerta temprana de actividad maliciosa.