Disseny i implementació d'un sistema d'automatització per la gestió d'alertes en un SOC de Nivell 1
Rivera Vila, Roc
Garrigues Olivella, Carlos tut. (Universitat Autònoma de Barcelona. Departament d'Enginyeria de la Informació i de les Comunicacions)
Universitat Autònoma de Barcelona. Escola d'Enginyeria

Títol variant: Design and implementation of an automation system for alert management in a Level 1 SOC
Títol variant: Diseño e implementación de un sistema de automatización para la gestión de alertas en un SOC de Nivel 1
Data: 2026
Resum: Els analistes de Nivell 1 d'un Centre d'Operacions de Seguretat (SOC) dediquen bona part de la jornada a gestionar alertes repetitives, fet que augmenta el temps de resposta (MTTR) i provoca fatiga. Aquest treball dissenya i implementa un sistema que automatitza de punta a punta la resposta a les alertes més habituals de Nivell 1, sobre Microsoft Sentinel com a plataforma integrada de SIEM i SOAR. La solució s'estructura en una arquitectura modular d'agents especialitzats —detecció, orquestració, enriquiment, identitat i notificació— que col·laboren mitjançant APIs seguint els principis de mínim privilegi i traçabilitat. S'ha muntat un laboratori al núvol amb ingesta d'atacs simulats, regles de detecció i playbooks de resposta per a tres escenaris: phishing, atacs de força bruta i malware, incloent-hi accions de contenció reals sobre un directori d'identitat dedicat. Els resultats confirmen que el cicle complet de detecció, contenció, notificació i documentació s'executa de forma autònoma i reproduïble, sense intervenció humana.
Resum: Tier 1 analysts in a Security Operations Center (SOC) spend much of their time handling repetitive alerts, which increases response time (MTTR) and causes fatigue. This work designs and implements a system that fully automates the response to the most common Tier 1 alerts, built on Microsoft Sentinel as an integrated SIEM and SOAR platform. The solution follows a modular architecture of specialized agents —detection, orchestration, enrichment, identity and notification— that collaborate through APIs under the principles of least privilege and traceability. A cloud laboratory was deployed with simulated attack ingestion, detection rules and response playbooks for three scenarios: phishing, brute-force attacks and malware, including real containment actions on a dedicated identity directory. Results confirm that the full detect–contain–notify–document cycle runs autonomously and reproducibly, without human intervention.
Resum: Los analistas de nivel 1 de un centro de operaciones de seguridad (SOC) dedican una parte considerable de su jornada a gestionar alertas repetitivas, lo que aumenta el tiempo medio de resolución (MTTR) y provoca fatiga. Este trabajo diseña e implementa un sistema que automatiza por completo la respuesta a las alertas de nivel 1 más habituales, en Microsoft Sentinel como plataforma integrada de SIEM y SOAR. La solución se estructura en una arquitectura modular de agentes especializados —detección, orquestación, enriquecimiento, identidad y notificación— que colaboran a través de API siguiendo los principios de privilegio mínimo y trazabilidad. Se ha creado un laboratorio en la nube con simulación de ingesta de ataques, reglas de detección y guías de respuesta para tres escenarios: phishing, ataques de fuerza bruta y malware, incluyendo acciones reales de contención en un directorio de identidades dedicado. Los resultados confirman que el ciclo completo de detección, contención, notificación y documentación se ejecuta de forma autónoma y reproducible, sin intervención humana.
Drets: Aquest document està subjecte a una llicència d'ús Creative Commons. Es permet la reproducció total o parcial, la distribució, la comunicació pública de l'obra i la creació d'obres derivades, sempre i quan aquestes es distribueixin sota la mateixa llicència que regula l'obra original i es reconegui l'autoria. Creative Commons
Llengua: Català
Titulació: Enginyeria Informàtica [2502441]
Pla d'estudis: Enginyeria Informàtica [958]
Document: Treball final de grau
Àrea temàtica: Menció Tecnologies de la Informació
Matèria: SOC de Nivell 1 ; Automatització de seguretat ; SIEM ; SOAR ; Microsoft Sentinel ; Resposta a incidents ; Playbooks ; Orquestració de seguretat ; Tier 1 SOC ; Security automation ; Incident response ; Security orchestration ; SOC de nivel 1 ; Automatización de seguridad ; Respuesta a incidentes ; Orquestación de seguridad



14 p, 1.6 MB

El registre apareix a les col·leccions:
Documents de recerca > Treballs de final de grau > Escola d'Enginyeria. TFG

 Registre creat el 2026-07-21, darrera modificació el 2026-07-21



   Favorit i Compartir