---
title: "Zscaler lleva agentes de IA al SOC para investigar y contener ciberataques"
description: "Zscaler ha lanzado Agentic SOC , una nueva propuesta para los centros de operaciones de seguridad (SOC) que utiliza agentes de inteligencia artificial para analizar alertas, investigar incidentes y ac..."
url: https://revistacloud.com/zscaler-lleva-agentes-de-ia-al-soc-para-investigar-y-contener-ciberataques/
date: 2026-09-14
modified: 2026-09-14
author: "Nota de Prensa"
image: https://revistacloud.com/wp-content/uploads/2021/06/zscaler-exposed-2021.jpg
categories: ["Empresas", "Noticias", "Seguridad"]
tags: ["SOC", "Zscaler"]
type: post
lang: es
---

# Zscaler lleva agentes de IA al SOC para investigar y contener ciberataques

Zscaler ha lanzado **Agentic SOC**, una nueva propuesta para los centros de operaciones de seguridad (SOC) que utiliza agentes de inteligencia artificial para analizar alertas, investigar incidentes y activar respuestas automáticas. La plataforma combina la telemetría de seguridad de Zscaler con modelos de OpenAI y Anthropic, controles Zero Trust y datos procedentes de herramientas de terceros. La compañía asegura que el sistema ya está disponible globalmente.

**Las claves de Zscaler Agentic SOC en 30 segundos**

- Zscaler utiliza agentes especializados para clasificación, investigación, veredictos y respuesta ante incidentes.
- La plataforma aprovecha la telemetría generada por unos 750.000 millones de transacciones Zero Trust diarias, según la compañía.
- Puede aislar usuarios comprometidos, bloquear comunicaciones de mando y control y limitar movimientos laterales.
- Zscaler trabaja con modelos de OpenAI y Anthropic junto a su propia inteligencia de amenazas.
- El sistema admite información y acciones procedentes de herramientas de seguridad de terceros.

El planteamiento responde a un problema conocido dentro de los SOC: acumular más herramientas de detección no implica necesariamente disponer de más capacidad para investigar las alertas que producen.

SIEM, EDR, XDR, protección cloud, identidad, firewalls y otras plataformas generan continuamente eventos que los analistas deben correlacionar para determinar qué ha ocurrido y qué respuesta corresponde. La inteligencia artificial generativa ya se utiliza para resumir incidentes o ayudar en investigaciones, pero Zscaler quiere ir un paso más allá.

Agentic SOC está diseñado alrededor de **agentes capaces de asumir partes concretas del proceso de SecOps**, desde la clasificación inicial hasta la investigación de la causa raíz y la activación de acciones de respuesta.

La diferencia es relevante. Un asistente puede recomendar bloquear una conexión maliciosa. Un sistema agéntico puede, cuando está autorizado y configurado para ello, utilizar las herramientas disponibles para ejecutar una acción dentro del flujo de respuesta.

Eso también aumenta la necesidad de controles, trazabilidad y supervisión.

## De investigar una alerta a actuar sobre la infraestructura

Zscaler divide el trabajo entre agentes especializados en diferentes tareas.

En lugar de utilizar un único modelo para resolver todo el incidente, la plataforma puede asignar funciones diferentes a distintos agentes: clasificación de alertas, investigación, establecimiento de un veredicto y activación de procedimientos de respuesta.

El esquema aproximado queda así:

| Fase del incidente | Función de Agentic SOC |
| --- | --- |
| Recepción de señales | Recopila telemetría propia y de terceros |
| Correlación | Relaciona identidad, red, endpoint, cloud y otras señales |
| Triage | Prioriza posibles incidentes |
| Investigación | Reconstruye cadenas y busca la causa raíz |
| Veredicto | Evalúa la actividad detectada |
| Respuesta | Puede activar acciones de contención |
| Threat hunting | Mantiene búsquedas continuas de amenazas |
| Supervisión | Combina agentes con analistas y expertos humanos |

Uno de los elementos centrales es el denominado **Data-rich Context Graph**, encargado de relacionar telemetría Zero Trust en tiempo real con información procedente de otros sistemas.

La idea es reconstruir un incidente como una cadena y no como una colección de alertas independientes.

Un inicio de sesión sospechoso, una conexión hacia un dominio malicioso y la ejecución posterior de una herramienta de administración remota pueden parecer eventos separados si proceden de productos diferentes. Relacionarlos con usuarios, dispositivos, aplicaciones y conexiones es precisamente una de las tareas que más tiempo consume durante una investigación.

Zscaler parte aquí con una ventaja derivada de su posición en la red. La compañía asegura procesar alrededor de **750.000 millones de transacciones Zero Trust cada día**. Es una cifra proporcionada por Zscaler y no significa que todas esas operaciones sean incidentes ni que toda esa información termine necesariamente disponible para cada agente.

Sí explica el planteamiento del producto: utilizar telemetría que ya atraviesa la infraestructura de Zscaler como contexto para investigar actividad potencialmente maliciosa.

## OpenAI y Anthropic entran en la operación del SOC

Zscaler ha confirmado además que trabaja con **OpenAI y Anthropic** para proporcionar modelos avanzados a Agentic SOC.

La compañía no presenta el sistema como un único modelo propietario capaz de realizar todo el análisis. Su arquitectura combina modelos externos con inteligencia de amenazas propia, telemetría Zero Trust y agentes especializados.

Zscaler sostiene que esta combinación permite mejorar profundidad de razonamiento, precisión y explicabilidad frente a depender de un único modelo. Es una afirmación del fabricante que tendrá que evaluarse en despliegues reales y no implica que utilizar varios modelos elimine errores o falsos positivos.

La incorporación de modelos externos también plantea cuestiones operativas importantes para cualquier CISO.

No basta con saber que un SOC utiliza inteligencia artificial. Resulta necesario conocer **qué información recibe cada modelo, dónde se procesa, cuánto tiempo se conserva, qué acciones puede ejecutar el agente y qué mecanismos existen para revisar o detener una decisión automática**.

Son especialmente relevantes cuando la IA deja de limitarse a resumir información.

Agentic SOC puede utilizar controles integrados de Zscaler para ejecutar acciones de contención. Entre los ejemplos proporcionados por la compañía se encuentran **aislar usuarios comprometidos, bloquear comunicaciones de mando y control (C2) e impedir determinados movimientos laterales**.

La plataforma también puede activar acciones en productos de terceros.

Esta capacidad de cerrar el ciclo entre detección y respuesta es una de las diferencias más importantes respecto a un chatbot conectado al SIEM, pero también modifica el riesgo.

Una respuesta incorrecta que simplemente aparece como texto puede hacer perder tiempo a un analista. Una respuesta incorrecta que bloquea una cuenta o interrumpe una comunicación puede afectar a un servicio legítimo.

Por eso la automatización del SOC necesita políticas distintas según la acción. Bloquear un dominio identificado con elevada confianza, deshabilitar la cuenta de un administrador o aislar un servidor de producción tienen consecuencias muy diferentes.

## El SOC agéntico no elimina al analista

El anuncio de Zscaler utiliza expresiones como respuesta a «velocidad de máquina», pero la propia arquitectura incorpora también especialistas humanos.

La compañía combina sus agentes con servicios de expertos de **Zscaler y Red Canary** para actividades de investigación y *threat hunting*.

Este modelo híbrido resulta probablemente más representativo de cómo se están introduciendo los agentes en ciberseguridad que una sustitución completa del SOC.

Las tareas repetitivas y con abundante contexto estructurado son candidatas evidentes a automatización: enriquecer una dirección IP, reconstruir actividad de un usuario, consultar varios sistemas, correlacionar indicadores, preparar una cronología o ejecutar un procedimiento previamente autorizado.

Otras decisiones necesitan mayor precaución.

| Tarea | Potencial de automatización | Riesgo operativo |
| --- | --- | --- |
| Enriquecer indicadores | Alto | Bajo |
| Resumir un incidente | Alto | Bajo |
| Correlacionar alertas | Alto | Medio |
| Buscar actividad relacionada | Alto | Medio |
| Asignar prioridad | Medio/alto | Medio |
| Bloquear dominio malicioso | Alto con políticas | Medio |
| Aislar endpoint | Condicionado | Alto |
| Bloquear usuario | Condicionado | Alto |
| Interrumpir servicio | Supervisión recomendable | Muy alto |

La tabla no representa una clasificación oficial de Zscaler, sino una forma práctica de distinguir el impacto que pueden tener diferentes automatizaciones en un SOC.

La cuestión central no es únicamente cuánto puede hacer el agente, sino **qué se le permite hacer sin autorización humana**.

Ese punto será especialmente importante a medida que las plataformas de seguridad incorporen más agentes capaces de ejecutar acciones. Las organizaciones necesitarán tratar sus permisos de una manera parecida a las identidades de servicio: mínimo privilegio, registro de acciones, separación de funciones y mecanismos claros de aprobación.

## El contexto se convierte en la materia prima del SOC

Agentic SOC también conecta dos áreas que tradicionalmente se han gestionado por separado: exposición y respuesta.

Zscaler plantea utilizar información sobre vulnerabilidades, superficie de ataque y configuración junto con las señales que aparecen durante un incidente.

Esto permite cambiar la prioridad de una alerta dependiendo del contexto.

Una vulnerabilidad crítica no tiene necesariamente la misma urgencia en un servidor aislado que en un sistema expuesto a Internet donde además acaba de detectarse actividad sospechosa. Del mismo modo, una conexión anómala adquiere otro significado si el dispositivo afectado contiene vulnerabilidades explotables conocidas.

La plataforma pretende utilizar esa información para construir una imagen más completa antes de decidir qué investigar primero.

Zscaler señala además que sus agentes se apoyan en **más de diez años de experiencia acumulada en operaciones SOC, Managed Detection and Response (MDR) y búsqueda de amenazas**, además de inteligencia obtenida en miles de entornos de clientes. Se trata de una descripción del fabricante sobre cómo ha desarrollado y ajustado el sistema, no de una medida independiente de su eficacia.

ThreatLabz, el equipo de investigación de Zscaler, apunta mientras tanto a un aumento de técnicas evasivas como el alojamiento de ataques en servicios legítimos, el abuso de herramientas auténticas de administración remota y los ataques ejecutados desde el navegador.

Son escenarios en los que detectar una firma aislada puede resultar insuficiente y donde relacionar identidad, comportamiento, dispositivo y comunicaciones puede aportar información adicional.

La llegada de agentes al SOC no elimina, sin embargo, los principios tradicionales de seguridad. Segmentación, mínimo privilegio, control de identidad, protección frente a exfiltración, gestión de vulnerabilidades y Zero Trust siguen siendo las medidas que reducen las posibilidades de movimiento de un atacante.

La IA puede acelerar la investigación y ejecutar procedimientos, pero **un agente rápido no compensa por sí solo una infraestructura donde las identidades tienen permisos excesivos o la segmentación permite moverse libremente entre sistemas**.

Zscaler Agentic SOC llega precisamente cuando buena parte de la industria de ciberseguridad intenta convertir la IA generativa en algo más operativo que un asistente para analistas. La siguiente batalla entre plataformas probablemente no se limite a qué producto detecta más señales, sino a **cuánto contexto puede reunir, qué decisiones puede automatizar y hasta dónde se permite actuar a sus agentes sin aumentar el riesgo operativo**.

vía: [zscaler](https://www.zscaler.com/press/zscaler-launches-agentic-soc-contain-ai-driven-threats)
