top of page

Alert Zero de Elastic pone a prueba al SOC impulsado por IA

11 ago
15 min de lectura

Elastic ha ampliado Attack Discovery hasta convertirlo en un agente de triaje autónomo, pese a las persistentes dudas sobre permitir que la IA decida qué alertas de seguridad merecen atención humana. El titular de Google News denomina a la idea “Alert Zero”, un estado en el que los analistas ven ataques validados en lugar de una cola interminable. La promesa parece sencilla. Demostrar que la cola filtrada sigue siendo completa, explicable y segura será mucho más difícil.

La actualización cambia el papel de Elastic en el centro de operaciones de seguridad, o SOC, que supervisa y responde a las ciberamenazas. Su software antes correlacionaba alertas en vistas consolidadas de ataques. Ahora investiga eventos sin procesar, comprueba puntuaciones de riesgo, corrobora evidencias y decide si una actividad justifica una escalada.

Esto sitúa a Elastic en una competencia más amplia entre el triaje liderado por IA y la investigación liderada por analistas. Palo Alto Networks, CrowdStrike, Google, Microsoft, SentinelOne y proveedores de seguridad más recientes persiguen variaciones del mismo objetivo. La verdadera competencia no consiste en quién añade primero un asistente de IA. Consiste en qué plataforma puede controlar la cola de forma segura.

Elastic anunció los cambios el 31 de julio, antes de Black Hat USA 2026. La compañía afirma que las capacidades actualizadas están disponibles para los clientes de Elastic Security. Incluyen Attack Discovery ampliado, filtrado de falsos positivos, generación automatizada de reglas YARA, compatibilidad con Windows on ARM y creación de flujos de trabajo en lenguaje natural.

La cuestión central es si “Alert Zero” representa un modelo operativo medible o una etiqueta atractiva para una automatización conocida. Los compradores de seguridad necesitarán pruebas de entornos de producción, no solo demostraciones de funciones. Una cola más pequeña solo tiene valor cuando el sistema preserva los ataques que importan.

Lo que el titular de Google News no explica sobre Alert Zero

Alert Zero no promete que las alertas de seguridad desaparezcan; propone trasladar la mayor parte del trabajo de triaje detrás de un filtro controlado por IA.

Elastic define Alert Zero como un estado en el que los agentes y analistas reducen la cola visible a ataques que requieren atención. El concepto cambia el objetivo operativo. Los equipos SOC tradicionales cuentan, priorizan y cierran alertas individuales. Elastic quiere que comiencen con un conjunto más pequeño de narrativas de ataques ya investigadas.

Según el anuncio de Alert Zero de Elastic, Attack Discovery ahora realiza su propia investigación antes de señalar un ataque. Busca entre eventos sin procesar, evalúa puntuaciones de riesgo de entidades y procura evidencias de respaldo más allá de la detección original. Los analistas reciben una lista breve de amenazas validadas, en lugar de señales aisladas.

Un flujo de trabajo complementario de análisis de alertas opera antes en el proceso. Identifica probables falsos positivos y proporciona razonamientos que los analistas pueden revisar y ajustar. La distinción importa porque la correlación y la supresión resuelven problemas distintos. La correlación conecta evidencias relacionadas, mientras que la supresión decide qué no necesitan ver los usuarios.

Attack Discovery también puede identificar aparentes lagunas en la cobertura de detección. Elastic afirma que el sistema redacta una nueva regla cuando encuentra una de esas lagunas y, después, envía esa regla a un analista para su aprobación. Ese límite de aprobación mantiene a los humanos implicados en los cambios al comportamiento futuro de detección.

La actualización es más amplia que una nueva pantalla de triaje. Elastic Defend puede generar y desplegar automáticamente reglas YARA para exploits de controladores vulnerables. Las reglas YARA son instrucciones basadas en patrones que se utilizan para identificar archivos o comportamientos sospechosos. Elastic también añadió compatibilidad con dispositivos Windows on ARM.

Elastic Workflows incorporó generación de flujos de trabajo en lenguaje natural, historial de versiones, reversión, gráficos visuales y enrutamiento de aprobaciones mediante herramientas como Slack. Workflows se ejecuta dentro de la plataforma Elasticsearch y puede conectar decisiones de seguridad con datos de búsqueda y observabilidad. Esa arquitectura reduce algunos traspasos entre datos, razonamiento y respuesta.

El enfoque de Google News capta el eslogan memorable, pero oscurece la apuesta arquitectónica. Elastic combina prevención, investigación y automatización de flujos de trabajo en torno a una capa de datos compartida. Alert Zero es el resultado deseado, mientras que Attack Discovery y Workflows son los mecanismos destinados a alcanzarlo.

Por tanto, el cambio importante no es un cero literal en un panel. Es la transferencia de la autoridad investigadora inicial de los analistas al software. Una vez que la IA controla qué casos llegan a la superficie, la evaluación debe incluir aquello que el sistema suprime.

Elastic apunta a la cola, no al analista

El objetivo inmediato es el retraso acumulado que consume la atención de los analistas, mientras el analista sigue siendo responsable de los juicios con consecuencias.

El argumento de Elastic parte de un problema conocido del SOC. Las herramientas de detección generan trabajo más rápido de lo que muchos equipos pueden absorber. Los analistas deben revisar señales repetidas y con poco contexto mientras los ataques reales compiten por la misma atención limitada.

Mike Nichols, director general de seguridad de Elastic, describió el problema en términos inusualmente directos. “Los equipos de seguridad no están perdiendo porque les falten herramientas; están perdiendo porque las herramientas generan más trabajo del que el equipo puede absorber”, afirmó.

Esa observación explica por qué la compañía se centra en reducir la cola en lugar de sustituir a los analistas. Eliminar falsos positivos y combinar señales relacionadas puede cambiar las operaciones diarias sin conceder a la IA una autoridad de respuesta sin restricciones. Los analistas pueden dedicar más tiempo a validar incidentes, planificar la contención y mejorar las detecciones.

El modelo también cambia el punto de partida del analista. Un flujo de trabajo convencional suele comenzar con una única alerta, seguida de enriquecimiento en endpoints, identidades, actividad de red e inteligencia sobre amenazas. El analista debe determinar si esos fragmentos describen un único ataque.

El SOC agéntico de Elastic invierte esa secuencia. El sistema recopila y correlaciona evidencias primero, y luego presenta una narrativa de ataque para su revisión. Un sistema agéntico puede planificar y ejecutar múltiples pasos hacia un objetivo definido sin recibir instrucciones en cada etapa.

Elastic lleva varios años avanzando en esta dirección. Introdujo un asistente de IA para tareas de seguridad en 2023. Attack Discovery llegó en 2024, ayudando inicialmente a los equipos a reducir cientos de alertas a un conjunto más pequeño de casos relevantes.

Un análisis de Attack Discovery de 2024 describió la función anterior como un método de un solo clic para priorizar ataques. Utilizaba grandes modelos de lenguaje junto con gravedad, importancia de activos y puntuaciones de riesgo. La versión de 2026 amplía esa base, pasando de la correlación asistida a la investigación autónoma.

Elastic también introdujo su AI SOC Engine en 2025 como puente para organizaciones que utilizan otras plataformas SIEM y de endpoints. El paquete podía ingerir alertas de productos como Splunk, Microsoft Sentinel y CrowdStrike. Ese enfoque permitió a Elastic aplicar sus capacidades de correlación sin exigir un reemplazo inmediato de la plataforma.

La analista de IDC Michelle Abraham afirmó que el paquete abordaba cómo los equipos podían añadir IA transparente sin reconstruir su entorno de seguridad. Esa observación sigue siendo relevante para Alert Zero. Los compradores rara vez sustituyen toda su arquitectura SOC simplemente para probar una capa de automatización.

Por tanto, la presión recae tanto sobre los equipos de seguridad como sobre los proveedores consolidados. Los líderes de SOC deben demostrar si la IA reduce el tiempo de investigación sin aumentar el riesgo. Los proveedores de plataformas deben probar que sus asistentes realizan un trabajo significativo en lugar de limitarse a resumir alertas.

Para los analistas, el cambio probable a corto plazo no es la desaparición. Es el paso de revisar cada entrada a supervisar investigaciones, resolver casos inciertos y mantener la automatización. Eso puede mejorar la calidad del trabajo, pero solo si las evidencias siguen siendo accesibles.

Triaje con IA frente a investigación liderada por analistas

La principal competencia de Elastic se da entre el triaje liderado por IA y la investigación liderada por analistas, no entre dos logotipos de productos.

La investigación manual ofrece juicio contextual, razonamiento flexible y responsabilidad. También escala mal cuando las alertas se multiplican en endpoints, identidades, servicios en la nube y aplicaciones empresariales. Los analistas dedican tiempo a recopilar hechos antes de poder evaluar el riesgo.

El triaje liderado por IA promete realizar esa recopilación de forma continua. Puede buscar telemetría, correlacionar eventos, enriquecer indicadores y construir una cronología. Puede aplicar el mismo flujo de trabajo a miles de casos sin fatiga.

Elastic ilustra el mecanismo con los binarios living-off-the-land, o LOLBins. Se trata de herramientas legítimas del sistema que los atacantes emplean indebidamente para actividades maliciosas. Una utilidad de confianza como certutil.exe puede descargar o decodificar una carga útil mientras se mezcla con el comportamiento administrativo habitual.

En el ejemplo de SOC agéntico publicado por Elastic, Attack Discovery conecta una ejecución sospechosa con evidencias de correo electrónico, DNS, firewall y endpoints. Un agente puede consultar registros, inspeccionar rutas de archivos, comprobar inteligencia externa, crear un caso y notificar a las partes interesadas.

Ese escenario muestra por qué la priorización de alertas aisladas es insuficiente. Un evento de proceso de baja gravedad puede adquirir importancia cuando se combina con un dominio inusual, un mensaje de phishing y actividad posterior en el endpoint. El valor procede de preservar las relaciones entre distintas fuentes de datos.

Los competidores comparten gran parte de esta tesis. CrowdStrike describe AI SIEM como un sistema que correlaciona eventos de identidad, cargas de trabajo y red para reducir el ruido. Palo Alto Networks posiciona Cortex XSIAM en torno a datos unificados y automatización. Google espera que agentes especializados se encarguen de la generación de resúmenes, la agrupación de alertas, la detección de similitudes y la remediación predictiva.

La previsión de seguridad de Google Cloud predice que los analistas dirigirán cada vez más a agentes de IA en lugar de procesar manualmente cada alerta. También advierte que los sistemas agénticos requieren límites claros de autorización, autenticación y supervisión.

Estas similitudes hacen que las pruebas operativas sean más importantes que las listas de funciones. Todos los grandes proveedores pueden describir un agente que recopila contexto y recomienda acciones. Los compradores necesitan comparar precisión, cobertura, latencia, auditabilidad, calidad de integración y gestión de fallos.

El acceso a los datos será especialmente decisivo. Un agente no puede reconstruir un ataque si registros importantes de identidad, nube o endpoints quedan fuera de su alcance. Incluso un modelo capaz producirá una narrativa parcial cuando la telemetría se retrasa, se normaliza de forma inconsistente o falta.

El conocimiento organizativo también importa. El mismo comando puede ser inocuo en la estación de trabajo de un administrador y alarmante en un servidor de nóminas. El sistema necesita roles de activos, software aprobado, comportamiento de usuarios, registros de cambios y contexto empresarial.

Aquí es donde una capa interna de conocimiento consultable puede respaldar las operaciones de seguridad. Los equipos de ingeniería que mantienen una base de conocimiento técnico pueden conservar runbooks, notas de arquitectura e historial de incidentes. Sin embargo, esos registros siguen requiriendo controles de acceso y una validación cuidadosa antes de su uso automatizado.

El triaje liderado por IA triunfa cuando ofrece un mejor punto de partida para la investigación. La investigación liderada por analistas sigue siendo necesaria cuando falta contexto, las pruebas entran en conflicto o una acción conlleva consecuencias significativas. Alert Zero depende de combinar ambos modos sin ocultar sus límites.

El verdadero riesgo es una cola silenciosamente equivocada

Una cola vacía no es un resultado de seguridad si el sistema llegó a cero suprimiendo las pruebas equivocadas.

Los falsos positivos son visibles y costosos. Los falsos negativos son más silenciosos y potencialmente más dañinos. Un sistema que cierra alertas inofensivas puede demostrar productividad inmediata, mientras que un ataque no detectado podría permanecer desconocido durante semanas.

Esto crea un problema de evaluación. Reducir la cola es fácil de medir, pero no demuestra la calidad de la detección. Una organización podría informar de menos alertas visibles mientras debilita la cobertura. Los compradores deben combinar las métricas de eficiencia con la recuperación, la precisión de las escaladas y la revisión posterior a los incidentes.

Elastic afirma que su flujo de trabajo de análisis de alertas proporciona una justificación que los analistas pueden inspeccionar y ajustar. También afirma que Attack Discovery comprueba pruebas más allá de la alerta original. Estas decisiones de diseño favorecen la revisión, pero la empresa no ha establecido públicamente tasas de precisión universales para todos los entornos de clientes.

Esta limitación es normal en el software de seguridad. El rendimiento varía según la calidad de los datos, la configuración, la combinación de amenazas, las reglas de detección y el contexto empresarial. Aun así, significa que Alert Zero debe considerarse un objetivo, no una referencia verificada.

Los riesgos van más allá de una clasificación incorrecta. Los agentes pueden recibir permisos excesivos, seguir instrucciones manipuladas o ejecutar flujos de trabajo fuera del alcance previsto. Los atacantes podrían moldear deliberadamente la telemetría para influir en una investigación automatizada.

La inyección de prompts es una preocupación. Consiste en incluir instrucciones hostiles en contenido que un sistema de IA procesa posteriormente. Un agente de seguridad que examina correos electrónicos, tickets, código o registros debe distinguir las pruebas de los comandos.

Elastic recomienda tratar a los agentes como identidades no humanas con acceso de mínimo privilegio. También aboga por controles de aprobación para acciones de gran impacto, prompts con control de versiones, límites de uso y pruebas de red team. Estos controles revelan una restricción importante: la autonomía requiere más gobernanza, no menos.

La trazabilidad también necesita una definición precisa. Una explicación generada puede parecer coherente sin representar fielmente el razonamiento real del sistema. Una auditabilidad útil debe registrar las consultas, herramientas, entradas, salidas, permisos y acciones implicados en cada investigación.

Los equipos de seguridad deben conservar las pruebas sin procesar de forma independiente de la narrativa generada. También deben preservar las alertas suprimidas el tiempo suficiente para realizar muestreos y análisis retrospectivos. De lo contrario, no podrán determinar si un agente pasó por alto un patrón.

La aprobación humana es otro límite que puede debilitarse bajo presión operativa. Los analistas pueden empezar a aprobar recomendaciones mecánicamente cuando el sistema parece fiable. Este sesgo de automatización puede reproducir el problema de la fatiga por alertas en otra capa.

Una cola más pequeña puede contener casos más completos, pero cada caso puede tener mayor autoridad cognitiva. Los revisores podrían asumir que el agente ya comprobó todas las fuentes relevantes. Por tanto, las interfaces deberían mostrar los datos faltantes y la incertidumbre, no solo las pruebas de respaldo.

El coste también merece atención. Las investigaciones de varios pasos pueden generar llamadas repetidas al modelo, búsquedas y solicitudes a herramientas externas. El uso de tokens, la carga de consultas y la telemetría retenida pueden aumentar a medida que las organizaciones amplían la automatización. Los presupuestos por agente y los límites de tasa se convierten en controles operativos.

Los lectores que encuentren la historia a través de Google News deben separar la afirmación del producto del resultado de seguridad. Elastic ha descrito una arquitectura plausible para reducir el ruido. Las pruebas de producción deben demostrar que mejora la cobertura y la respuesta sin crear puntos ciegos ocultos.

Alert Zero convierte los datos del SOC en una ventaja competitiva

El proveedor con el contexto fiable más amplio tiene ventaja porque la calidad de los agentes depende de lo que el sistema puede ver y verificar.

Los modelos de lenguaje de gran tamaño reciben gran parte de la atención, pero la arquitectura de telemetría define el resultado. Un agente de seguridad necesita acceso oportuno a eventos de endpoints, identidades, flujos de red, actividad en la nube, casos, registros de activos e historial de detecciones.

La posición de Elastic se apoya en Elasticsearch, que ya almacena y busca grandes volúmenes de datos operativos. Attack Discovery puede trabajar donde reside la telemetría, mientras que Workflows puede activar acciones en la misma plataforma. Esto reduce algunas barreras de integración.

La estrategia también explica el soporte de Elastic para herramientas externas de SIEM y endpoints. La empresa puede ofrecer una capa de investigación con IA antes de conseguir una migración más amplia de la plataforma. Si los resultados demuestran utilidad, los clientes tienen un incentivo para consolidar más datos dentro de Elastic.

Esto presiona a los proveedores con puntos de control establecidos. Microsoft puede combinar datos de identidad, endpoints, nube, productividad y seguridad. CrowdStrike tiene una visibilidad profunda de endpoints. Palo Alto Networks abarca red, nube, endpoints y operaciones de seguridad. Google puede conectar la infraestructura en la nube con la inteligencia de Mandiant.

Cada proveedor puede sostener que sus datos existentes generan mejor contexto. La cuestión más difícil es si los clientes aceptarán la interpretación de eventos de un único proveedor. La consolidación puede simplificar las operaciones, pero también puede generar dependencia y reducir la verificación independiente.

La flexibilidad de modelos ofrece una respuesta. Elastic afirma que los clientes pueden usar modelos gestionados o conectar alternativas, incluidos modelos locales. Esa elección puede abordar requisitos de privacidad, costes y control. No elimina la dependencia del modelo de datos, los prompts, las herramientas y las definiciones de flujos de trabajo de Elastic.

Las integraciones abiertas también crean obligaciones de seguridad. Cada conector amplía el conjunto de credenciales y sistemas a los que puede acceder un agente. Una integración comprometida podría exponer telemetría sensible o permitir acciones no autorizadas.

Por tanto, los compradores de seguridad deben evaluar el plano de control completo. La precisión del modelo representa solo un componente. El diseño de identidad, los permisos, los registros, la reversión, la retención, el aislamiento y la política de aprobación determinan si un agente puede operar de forma segura.

La competencia entre plataformas también transformará las compras. Antes, los compradores comparaban la búsqueda SIEM, el contenido de detección, la economía de almacenamiento y la cobertura de integración. Las evaluaciones de SOC agénticos añaden calidad de razonamiento, gobernanza de herramientas, explicabilidad y profundidad de investigación automatizada.

Las pruebas de concepto tradicionales quizá no capturen estos factores. Un conjunto de datos seleccionado puede hacer que un agente parezca preciso porque las pruebas necesarias están completas. Los entornos de producción contienen registros faltantes, conflictos de nombres, sistemas heredados y excepciones no documentadas.

Un piloto serio debe incluir incidentes ambiguos, comportamiento administrativo benigno, telemetría incompleta y entradas adversariales. Debe comprobar si el agente pide ayuda cuando las pruebas son insuficientes. Una escalada segura no siempre es mejor que una incertidumbre explícita.

Las organizaciones también necesitan mediciones de referencia antes del despliegue. Deben registrar el tiempo de investigación, el volumen de alertas, las tasas de falsos positivos, la calidad de las escaladas y la carga de trabajo de los analistas. De lo contrario, los proveedores pueden afirmar mejoras frente a un punto de partida indefinido.

La ventaja competitiva no pertenecerá automáticamente al proveedor con el modelo más grande. Pertenecerá a la plataforma que combine datos útiles con acciones controladas y una evaluación creíble. Ese es el estándar que Alert Zero debe cumplir.

Qué deberían vigilar ahora los compradores de seguridad

Tres señales determinarán si Alert Zero se convierte en un modelo operativo o sigue siendo una convincente demostración de Black Hat.

La primera señal es el rendimiento de producción comunicado de forma independiente. Los compradores deben buscar cambios documentados en el tiempo de investigación, el retraso acumulado de alertas, la gestión de falsos positivos y las tasas de incidentes no detectados. Las pruebas más sólidas incluirán la referencia original y el periodo medido.

Las historias de clientes deben explicar a qué se permitía acceder al agente y qué se le permitía hacer. Un sistema limitado a resumir no debe compararse con otro que realiza búsquedas y crea casos. Los distintos niveles de autonomía generan beneficios y riesgos diferentes.

La segunda señal es cómo Elastic expone las decisiones suprimidas. Los analistas necesitan formas prácticas de muestrear alertas filtradas, inspeccionar pruebas, cuestionar clasificaciones y restaurar casos. Los responsables necesitan medidas agregadas que muestren con qué frecuencia los humanos revierten las conclusiones del agente.

Un rastro de auditoría claro debe identificar cada búsqueda, llamada al modelo, invocación de herramientas y acción de flujo de trabajo. También debe registrar qué versión del modelo y del prompt gestionó el caso. Sin ese historial, los equipos no pueden reproducir decisiones después de un incidente.

La tercera señal es la respuesta competitiva. Google, Microsoft, CrowdStrike, Palo Alto Networks, SentinelOne y proveedores independientes de IA para SOC perfeccionarán flujos de trabajo similares. Sus respuestas revelarán si “cero alertas” se convierte en una categoría compartida o sigue siendo el posicionamiento de Elastic.

La competencia debería impulsar a los proveedores hacia referencias más claras. Los equipos de seguridad necesitan comparaciones basadas en entornos realistas, no solo en demostraciones seleccionadas por los proveedores. Una evaluación estandarizada ayudaría a los compradores a distinguir la calidad de correlación de los resúmenes pulidos.

Otro indicador útil será el límite de autonomía. Los proveedores que pasen de la investigación a la contención deben explicar los umbrales de confianza, los permisos, la reversión y la aprobación humana. Una respuesta más rápida tiene valor, pero una contención equivocada puede interrumpir sistemas críticos.

La redacción automatizada de reglas de Elastic merece un escrutinio similar. La aprobación de analistas reduce el riesgo inmediato, pero las reglas generadas pueden crear nuevos falsos positivos o pasar por alto variantes importantes. Los equipos deben probar las reglas propuestas con datos históricos antes del despliegue.

Google News probablemente mostrará muchos anuncios sobre SOC agénticos durante el próximo ciclo de productos. Los lectores deben ir más allá de las afirmaciones sobre eliminar tareas tediosas. La prueba decisiva se refiere a qué trabajo desapareció, qué decisiones siguieron siendo humanas y qué fallos se volvieron más difíciles de detectar.

Los responsables de seguridad que evalúen Alert Zero pueden empezar con un piloto acotado. Elijan categorías repetitivas de alertas, conserven las pruebas sin procesar, restrinjan los permisos de los agentes y exijan aprobación para acciones relevantes. Midan tanto el trabajo reducido como el contexto perdido.

Los analistas también deben documentar cuándo el sistema ayuda y cuándo descartan sus conclusiones. Esas excepciones revelan si el agente entiende el entorno o simplemente ejecuta flujos de trabajo comunes de forma eficiente. Ambos resultados tienen valor, pero justifican niveles de confianza distintos.

La promesa más profunda del SOC impulsado por IA no es una pantalla vacía. Es una cola que refleje con precisión el riesgo organizativo y proporcione a los analistas pruebas suficientes para actuar. Elastic se ha acercado a poner a prueba esa promesa en producción.

El éxito de Alert Zero dependerá de pruebas ajenas al anuncio del producto. Vigile la tasa de reversión, la visibilidad de las alertas suprimidas y los permisos concedidos a los flujos de trabajo automatizados. Estas tres señales mostrarán si la cola se volvió más inteligente o simplemente más silenciosa.

Si su equipo descubrió este debate a través de Google News, tomen el titular como punto de partida, no como veredicto. Pidan a los proveedores que demuestren revisiones de casos omitidos, manejo de la incertidumbre y registros completos de acciones. Después, prueben el sistema con sus datos más desordenados, no con su demostración más limpia.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page