tut. (Universitat Autònoma de Barcelona. Departament d'Enginyeria de la Informació i de les Comunicacions)
| Títol variant: |
Design and implementation of an automation system for alert management in a Level 1 SOC |
| Títol variant: |
Diseño e implementación de un sistema de automatización para la gestión de alertas en un SOC de Nivel 1 |
| Data: |
2026 |
| Resum: |
Els analistes de Nivell 1 d'un Centre d'Operacions de Seguretat (SOC) dediquen bona part de la jornada a gestionar alertes repetitives, fet que augmenta el temps de resposta (MTTR) i provoca fatiga. Aquest treball dissenya i implementa un sistema que automatitza de punta a punta la resposta a les alertes més habituals de Nivell 1, sobre Microsoft Sentinel com a plataforma integrada de SIEM i SOAR. La solució s'estructura en una arquitectura modular d'agents especialitzats —detecció, orquestració, enriquiment, identitat i notificació— que col·laboren mitjançant APIs seguint els principis de mínim privilegi i traçabilitat. S'ha muntat un laboratori al núvol amb ingesta d'atacs simulats, regles de detecció i playbooks de resposta per a tres escenaris: phishing, atacs de força bruta i malware, incloent-hi accions de contenció reals sobre un directori d'identitat dedicat. Els resultats confirmen que el cicle complet de detecció, contenció, notificació i documentació s'executa de forma autònoma i reproduïble, sense intervenció humana. |
| Resum: |
Tier 1 analysts in a Security Operations Center (SOC) spend much of their time handling repetitive alerts, which increases response time (MTTR) and causes fatigue. This work designs and implements a system that fully automates the response to the most common Tier 1 alerts, built on Microsoft Sentinel as an integrated SIEM and SOAR platform. The solution follows a modular architecture of specialized agents —detection, orchestration, enrichment, identity and notification— that collaborate through APIs under the principles of least privilege and traceability. A cloud laboratory was deployed with simulated attack ingestion, detection rules and response playbooks for three scenarios: phishing, brute-force attacks and malware, including real containment actions on a dedicated identity directory. Results confirm that the full detect–contain–notify–document cycle runs autonomously and reproducibly, without human intervention. |
| Resum: |
Los analistas de nivel 1 de un centro de operaciones de seguridad (SOC) dedican una parte considerable de su jornada a gestionar alertas repetitivas, lo que aumenta el tiempo medio de resolución (MTTR) y provoca fatiga. Este trabajo diseña e implementa un sistema que automatiza por completo la respuesta a las alertas de nivel 1 más habituales, en Microsoft Sentinel como plataforma integrada de SIEM y SOAR. La solución se estructura en una arquitectura modular de agentes especializados —detección, orquestación, enriquecimiento, identidad y notificación— que colaboran a través de API siguiendo los principios de privilegio mínimo y trazabilidad. Se ha creado un laboratorio en la nube con simulación de ingesta de ataques, reglas de detección y guías de respuesta para tres escenarios: phishing, ataques de fuerza bruta y malware, incluyendo acciones reales de contención en un directorio de identidades dedicado. Los resultados confirman que el ciclo completo de detección, contención, notificación y documentación se ejecuta de forma autónoma y reproducible, sin intervención humana. |
| Drets: |
Aquest document està subjecte a una llicència d'ús Creative Commons. Es permet la reproducció total o parcial, la distribució, la comunicació pública de l'obra i la creació d'obres derivades, sempre i quan aquestes es distribueixin sota la mateixa llicència que regula l'obra original i es reconegui l'autoria.  |
| Llengua: |
Català |
| Titulació: |
Enginyeria Informàtica [2502441] |
| Pla d'estudis: |
Enginyeria Informàtica [958] |
| Document: |
Treball final de grau |
| Àrea temàtica: |
Menció Tecnologies de la Informació |
| Matèria: |
SOC de Nivell 1 ;
Automatització de seguretat ;
SIEM ;
SOAR ;
Microsoft Sentinel ;
Resposta a incidents ;
Playbooks ;
Orquestració de seguretat ;
Tier 1 SOC ;
Security automation ;
Incident response ;
Security orchestration ;
SOC de nivel 1 ;
Automatización de seguridad ;
Respuesta a incidentes ;
Orquestación de seguridad |