BookinglyTech News
Ciberseguridad

Dos tercios de las detecciones de amenazas siguen necesitando un analista

ExtraHop cifra en un 68% la jornada del analista dedicada al triaje reactivo, y otro 68% de las detecciones requieren intervención humana para cerrarse

2 min de lecturaITPro0 vistas

Los centros de operaciones de seguridad llevan años comprando automatización y siguen resolviendo a mano. El informe Global Threat Landscape 2026 de ExtraHop cifra en un 68% la parte de la jornada que un analista dedica al triaje reactivo de alertas y a recopilar datos por su cuenta, y en otro 68% las detecciones que todavía necesitan que una persona intervenga para cerrarse. Las cifras son de la compañía, y el material publicado no detalla cuántas organizaciones respondieron ni cómo se seleccionaron.

Investigar sigue siendo cosa de humanos

La investigación es la fase más manual del ciclo: alrededor del 50% de las veces requiere intervención humana. Eso deja a los analistas un 44% de su tiempo para trabajo proactivo, como la caza de amenazas o la ingeniería de detección. El informe sostiene que el problema aparece en todos los roles cercanos al SOC y en organizaciones de cualquier tamaño. Las grandes dedican algo más de tiempo a lo proactivo, pero el aumento no es proporcional a la plantilla: escalar no arregla el problema por sí solo.

Y la detección llega tarde. El 49% de las organizaciones solo identifica actividad de ransomware cuando ya ha alcanzado la exfiltración de datos o una fase posterior, frente a menos de un tercio en 2025. Casi el 15% no supo que era un objetivo hasta que le llegó la petición de rescate, frente al 6% del año anterior.

Preguntados por lo que retrasa la detección o la investigación de una alerta crítica, el 41% apunta al uso de canales cifrados para esquivar los sistemas de detección; el 38%, a actividad del atacante que imita flujos de trabajo legítimos; y el 34%, al uso de cuentas válidas con privilegios altos. Sobre qué parte de la superficie de ataque les preocupa más, el 55% señala agentes de IA y aplicaciones de IA generativa, por delante de los servicios de nube pública (45%) y de servicios e integraciones de terceros (35%).

"Los equipos de seguridad se enfrentan a una crisis a la hora de lidiar con amenazas impulsadas por IA", dice Jamie Moles, responsable técnico sénior de ExtraHop. La receta que vende la compañía es el SOC agéntico, con modelos que actúen sobre una capa de inteligencia contextual. "Un modelo de IA bien entrenado tiene la capacidad de razonamiento y procesamiento para analizar anomalías de todo el entorno al instante, haciendo en segundos lo que a un analista humano le llevaría horas", añade Moles. "Pero estos modelos hay que implementarlos con las salvaguardas adecuadas".

Ahí está el punto que conviene vigilar. La automatización del triaje es el argumento de venta de medio sector, y los datos de adopción que publican los propios vendedores suelen describir el problema mejor que la solución. Si el cuello de botella es la investigación manual, lo que hay que medir es cuánto de ese 50% baja de verdad cuando se despliega un agente, y con qué guardas.