consigliere of your IT administrationABOVE IT

Investigación de incidentes de ciberseguridad con IA: ventajas y límites

Matias Haapaniemi, consultor de ciberseguridad

Rara vez es un profesional de la forensia quien investiga un incidente de ciberseguridad. Lo más habitual es que lo haga quien esté disponible en ese momento. Justo ahí es donde la IA ayuda más. En el Afterwork de Above IT del 8 de octubre de 2026 desarrollaremos durante la velada el tema «Do more with less» como hilo conductor, ya que la IA aporta eficiencia al día a día de los profesionales de TI. En este blog, Matias Haapaniemi, partner de Above IT y experto en ciberseguridad, repasa como adelanto del evento el aprovechamiento de la IA en la forensia de ciberseguridad.

Normalmente, quien investiga el incidente no es un especialista

Una pyme no dispone de un centro de operaciones de seguridad propio. Cuando se compromete una cuenta un viernes a las 16:00, quien investiga es el responsable de TI de la empresa o el técnico de guardia del partner de TI local. Conoce Windows, la red y Microsoft 365. Sin embargo, la forensia no es su trabajo diario.

La diferencia con un especialista no está en la inteligencia. La diferencia está en la rutina. El especialista en seguridad sabe desde qué registro mirar primero y qué campo resulta decisivo. El generalista de TI emplea el mismo tiempo en buscarlo.

La IA reduce precisamente esa brecha. No convierte a nadie en especialista. Hace que la primera hora sea considerablemente más productiva, y la primera hora es la que suele determinar la magnitud del daño.

¿En qué se emplea el tiempo durante la investigación de un incidente de ciberseguridad?

La investigación de una única cuenta de Microsoft 365 comprometida suele afectar a estas cuatro vistas diferentes:

  • registro de inicio de sesión y sus IP de origen
  • reglas del buzón y reenvíos
  • consentimientos de aplicaciones y tokens vigentes
  • registro de tratamiento y compartición de archivos

Cada una está en un lugar distinto y en un formato diferente. El registro de inicio de sesión de una semana de un solo usuario puede tener miles de líneas, ya que incluye también las sesiones que se renuevan en segundo plano.

La construcción de la línea temporal suele fracasar por la zona horaria. El registro de auditoría de Microsoft 365 está en hora UTC. El registro de eventos del equipo está en hora local. En verano la diferencia es de tres horas, en invierno de dos. Una zona horaria incorrecta produce una narrativa errónea del orden de los acontecimientos, y sobre esa base se toman rápidamente decisiones equivocadas.

Este trabajo no es difícil. Es lento. La lentitud es el verdadero riesgo en una situación de incidente.

Cuatro puntos en los que la IA ayuda más

1. De registro en bruto a línea temporal

Exporta el registro en formato CSV o JSON y pide al modelo de lenguaje una línea temporal. Una buena solicitud es precisa: hora en UTC, hora en horario de España, IP de origen, acción y valoración de anomalía. La exportación de mil líneas se condensa así en unas pocas decenas de líneas que una persona puede leer.

El modelo de lenguaje también detecta repeticiones que el ojo no percibe. Una misma IP en ocho eventos diferentes destaca inmediatamente en la tabla.

2. Formulación de la pregunta correcta

La parte más difícil no es la respuesta. La parte más difícil es la pregunta. El lenguaje de consulta de Defender y Sentinel es potente, pero escribirlo bajo presión es lento.

Describe la situación con tus propias palabras y pide una consulta lista. «Busca para este usuario inicios de sesión correctos en los últimos 14 días desde fuera de España.» La respuesta llega en segundos y, tras verificarla, puede ejecutarse directamente. Lo mismo se aplica a los encabezados de un mensaje de phishing, comandos codificados en base64 y el nombre de una alerta que no dicen necesariamente nada a un no especialista.

3. Orden de las primeras acciones

Un orden incorrecto destruye las pruebas. Este es el punto en el que la falta de experiencia cuesta más.

Dos errores con los que nos topamos repetidamente:

  • Cambiar la contraseña por sí solo no interrumpe la sesión del atacante. Los tokens vigentes deben revocarse por separado; de lo contrario, el acceso persiste. Además, un consentimiento de aplicación OAuth malicioso sobrevive al cambio de contraseña.
  • Apagar el equipo de trabajo elimina el contenido de la memoria. Sería mejor aislar el dispositivo de la red, de modo que las pruebas se conserven.

La IA puede generar una lista ordenada de acciones a partir de la descripción de la situación. La lista no se sigue ciegamente, pero evita olvidar un paso en medio de la urgencia.

4. Informes y plazos

Las obligaciones de notificación corren contra reloj. Las brechas de seguridad de datos personales deben notificarse a la autoridad de protección de datos en un plazo de 72 horas. Quienes están sujetos a la Ley de Ciberseguridad deben enviar una alerta previa en 24 horas y la notificación formal en 72 horas, además de presentar un informe final en el plazo de un mes. Conviene verificar si tu organización está sujeta a la Ley de Ciberseguridad.

La IA redacta rápidamente un borrador a partir de las observaciones. También produce un mensaje comprensible para los usuarios y la dirección a partir del mismo material. En un incidente, la comunicación suele quedar siempre para el final, aunque a menudo es la parte por la que el cliente se forma su opinión.

Cuatro límites que conviene conocer de antemano

El modelo de lenguaje puede inventar campos y comandos. Puede producir un cmdlet de aspecto creíble que no existe. Conviene ejecutar cada comando solo después de haberlo verificado.

El modelo de lenguaje puede nombrar la causa demasiado pronto. Le gusta contar qué ocurrió, aunque el material no sea suficiente para ello. Este es el rasgo más peligroso en una investigación. Mantén siempre separado lo que está constatado de lo que es una suposición.

La recopilación de pruebas conviene anteponerla siempre a la velocidad. Por ejemplo, guarda el contenido de una regla de buzón maliciosa antes de eliminarla. De lo contrario, pierdes la información sobre adónde se redirigían los mensajes.

No debe introducirse material en un modelo de IA de uso público. Los registros contienen datos personales, direcciones IP y a veces secretos. Por tanto, el modelo de lenguaje debe ejecutarse preferiblemente en el propio tenant o en un servicio en el que la ubicación y el uso de los datos estén delimitados por contrato.

Así lo utilizamos nosotros

Producimos seguridad integral para nuestros clientes actuando nosotros mismos como parte de la gestión de TI. En nuestro caso, la IA es el primer lector en la investigación, no quien decide. Lee las exportaciones, construye la línea temporal y propone las acciones. La persona verifica cada afirmación contra el registro en bruto antes de que se convierta en conclusión. El modelo de lenguaje se ejecuta en nuestro propio entorno Azure, de modo que el material del cliente no sale de nuestro control.

El impacto práctico ha sido medible en el eje temporal. Un trabajo de lectura de una hora se ha condensado habitualmente en unos quince minutos. El tiempo ahorrado se emplea en lo que realmente se necesita, es decir, en delimitar y tomar decisiones.

¿Por dónde conviene empezar?

Asegúrate primero de que tu organización dispone de todos los registros necesarios. Sin registro no hay forensia, y los períodos de retención son por defecto más cortos de lo que muchos creen. Los registros de inicio de sesión de Entra ID se conservan, según la licencia, habitualmente entre 7 y 30 días. El registro de auditoría de Microsoft 365 se conserva habitualmente 180 días. El incidente suele detectarse cuando parte de los registros ya ha desaparecido.

Tres cosas que convendría hacer antes de la próxima situación:

  • Verifica los plazos de retención de todos los registros y amplíalos si es necesario
  • Asegura el proceso. Escribe de antemano las primeras acciones, incluido quién decide sobre el aislamiento
  • Prueba el modelo de lenguaje en un ejercicio, no en el primer incidente real

Lo más importante es recordar que la IA no sustituye a un especialista en ciberseguridad. Sustituye la situación en la que nadie sabe por dónde empezar. La ventaja que aporta puede ser un cambio mucho mayor para una pyme que cualquier nueva herramienta.

Sin embargo, la forensia de ciberseguridad es solo un ejemplo. La IA hace el trabajo de lectura y las personas toman las decisiones, y el mismo modelo funciona en todos los ámbitos en los que el tiempo de TI se consume en trabajo lento pero no difícil. Repasaremos estos ejemplos con más amplitud en el Afterwork de Above IT del 8 de octubre de 2026 con el tema Do more with less. Allí examinaremos la forensia con agentes también desde el punto de vista de los contratos y la protección de datos: qué debe tenerse en cuenta en cuanto al tratamiento de datos antes de que el agente pueda acceder a los registros. El evento es gratuito y las plazas son limitadas.

Como asesor de confianza de tu departamento de TI, nuestra misión es garantizar que el entorno de TI que administras permanezca seguro y no se vea comprometido. Reserva, pues, una reunión en el enlace que figura a continuación si deseas revisar, por ejemplo, el aprovechamiento de la IA en la forensia de ciberseguridad en tu propio entorno.

Buscar en las páginas:

Buscar en las páginas: