arrow_backVolver a field notes
BLUE TEAM Publicado 30 jul 2026

¿Reemplazará la IA a los analistas de ciberseguridad?

La IA está cambiando el trabajo en SOC rápidamente, pero el criterio del analista sigue importando. Aquí está lo que realmente se está automatizando y lo que no.

Respuesta corta: no, pero el trabajo para el que te contratarían en cinco años no se verá como el puesto publicado hoy. La IA ya está haciendo una parte de lo que los analistas junior de SOC pasan sus turnos haciendo, y fingir lo contrario no le ayuda a nadie a planificar una carrera.

Lo que la IA ya está haciendo en el SOC

Herramientas como Microsoft Security Copilot, CrowdStrike Charlotte AI, y varios asistentes LLM integrados con SIEM están manejando la clasificación de alertas, escribiendo resúmenes iniciales de incidentes, y correlacionando datos de registros en múltiples fuentes más rápido que un humano escaneando consultas Splunk manualmente. Si has trabajado en un puesto Tier 1, sabes que la mayor parte del día es a menudo repetitiva: ¿este login desde un país nuevo es una amenaza real o una mala configuración de VPN, es esta ejecución de PowerShell una actividad administrativa normal o el comienzo de una cadena de movimiento lateral. Ese trabajo de clasificación, coincidencia de patrones contra lo conocido como malo y conocido como bueno, es exactamente en lo que los modelos de aprendizaje automático son buenos.

Las plataformas EDR han usado detección de anomalías basada en ML durante años antes de que "IA" se convirtiera en el término de marketing de elección. Lo que ha cambiado recientemente es la adición de IA generativa encima, así que en lugar de solo marcar una anomalía, la herramienta puede redactar una explicación legible de lo que pasó y sugerir los siguientes pasos. Ese es un ganancia de productividad real para un equipo estirado.

Lo que la IA aún no puede hacer de manera confiable

Los modelos alucinar, y en un contexto de SOC una causa raíz alucinada envía a un analista persiguiendo la pista equivocada durante un incidente activo. La IA también carece de contexto organizacional: no sabe que el tráfico saliente extraño del equipo de finanzas cada viernes es un trabajo de respaldo heredado, no una exfiltración, a menos que alguien haya entrenado ese contexto, e incluso entonces los casos extremos lo rompen.

La presión adversarial es un problema más grande de lo que la mayoría de demostraciones de vendedores admiten. Los atacantes ya están probando inyección de prompts contra herramientas de defensa asistidas por IA y creando cargas específicamente para evadir clasificadores ML entrenados en muestras de malware del año pasado. Un modelo es tan bueno como los datos que vio, y los actores de amenaza lo saben y se adaptan más rápido que los ciclos de reentrenamiento en muchas tiendas.

Finalmente, la respuesta a incidentes implica juicios con consecuencias legales y comerciales: ¿desconectamos este servidor durante horas pico de negocio, notificamos a los clientes, pagamos el rescate. Esos no son problemas de clasificación. Requieren que alguien sea responsable, y las empresas no van a dejar que un modelo tome esa decisión sin supervisión.

El rol se está desplazando, no desapareciendo

Compara esto con lo que sucedió en ingeniería de redes cuando la automatización e infraestructura como código maduraron. Nadie está configurando manualmente VLAN en switches individuales en una tienda moderna, pero los ingenieros de red no desaparecieron, se movieron hacia arriba en la pila hacia arquitectura y política. Los analistas de seguridad se dirigen en la misma dirección. El trabajo de clasificación de nivel de entrada se está automatizando, lo que significa que el trabajo de nivel de entrada en sí se está volviendo más difícil de encontrar en su forma actual. Lo que está creciendo es la demanda de personas que pueden ajustar reglas de detección, validar hallazgos generados por IA, escribir reglas Sigma personalizadas para las brechas que las herramientas automatizadas pierden, y manejar los casos ambiguos que necesitan razonamiento real sobre la intención y el impacto empresarial.

La búsqueda de amenazas es un buen ejemplo de una disciplina que se vuelve más valiosa, no menos, a medida que mejora la automatización. Los cazadores de amenazas buscan lo que los sistemas automatizados no marcaron: el mecanismo de persistencia que se queda quieto durante meses, la amenaza interna que se ve como acceso normal en papel. Eso es inherentemente una actividad basada en hipótesis humanas.

Lo que realmente debes hacer al respecto

Si estás entrando al campo o ya estás en él, no evites las herramientas de IA por miedo a que te reemplacen. Aprende a usarlas y aprende sus modos de fallo. Ponte a trabajar con un SIEM (Splunk, Microsoft Sentinel, o Elastic) y practica escribir lógica de detección tú mismo antes de confiar en un asistente de IA para generarla, así puedas detectar cuando está mal. Construye habilidades de scripting en Python para análisis de registros y automatización, porque los analistas que avanzan son los que automatizan su propio trabajo repetitivo en lugar de esperar a que el vendedor lo haga por ellos.

Entender cómo fallan los modelos en sí importa también. Lee sobre aprendizaje automático adversarial e inyección de prompts contra herramientas de seguridad; ese conocimiento se está volviendo tan relevante para los equipos de defensa como saber cómo funcionan los kits de phishing. Los analistas que se mantienen valiosos son los que tratan la IA como un multiplicador de fuerza que controlan, no una caja negra en la que confían ciegamente.

Korra Studio tiene laboratorios prácticos que cubren fundamentos de SIEM, ingeniería de detección, y búsqueda de amenazas si quieres construir las habilidades que están por encima de la capa de automatización en lugar de competir con ella.

Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.

¿Listo para ir más allá?

Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.

Empezar gratisarrow_forward