Disseny i implementació d'un sistema d'automatització per la gestió d'alertes en un SOC de Nivell 1
Rivera Vila, Roc
Garrigues Olivella, Carlos tut. (Universitat Autònoma de Barcelona. Departament d'Enginyeria de la Informació i de les Comunicacions)
Universitat Autònoma de Barcelona. Escola d'Enginyeria

Título variante: Design and implementation of an automation system for alert management in a Level 1 SOC
Título variante: Diseño e implementación de un sistema de automatización para la gestión de alertas en un SOC de Nivel 1
Fecha: 2026
Resumen: Els analistes de Nivell 1 d'un Centre d'Operacions de Seguretat (SOC) dediquen bona part de la jornada a gestionar alertes repetitives, fet que augmenta el temps de resposta (MTTR) i provoca fatiga. Aquest treball dissenya i implementa un sistema que automatitza de punta a punta la resposta a les alertes més habituals de Nivell 1, sobre Microsoft Sentinel com a plataforma integrada de SIEM i SOAR. La solució s'estructura en una arquitectura modular d'agents especialitzats —detecció, orquestració, enriquiment, identitat i notificació— que col·laboren mitjançant APIs seguint els principis de mínim privilegi i traçabilitat. S'ha muntat un laboratori al núvol amb ingesta d'atacs simulats, regles de detecció i playbooks de resposta per a tres escenaris: phishing, atacs de força bruta i malware, incloent-hi accions de contenció reals sobre un directori d'identitat dedicat. Els resultats confirmen que el cicle complet de detecció, contenció, notificació i documentació s'executa de forma autònoma i reproduïble, sense intervenció humana.
Resumen: Tier 1 analysts in a Security Operations Center (SOC) spend much of their time handling repetitive alerts, which increases response time (MTTR) and causes fatigue. This work designs and implements a system that fully automates the response to the most common Tier 1 alerts, built on Microsoft Sentinel as an integrated SIEM and SOAR platform. The solution follows a modular architecture of specialized agents —detection, orchestration, enrichment, identity and notification— that collaborate through APIs under the principles of least privilege and traceability. A cloud laboratory was deployed with simulated attack ingestion, detection rules and response playbooks for three scenarios: phishing, brute-force attacks and malware, including real containment actions on a dedicated identity directory. Results confirm that the full detect–contain–notify–document cycle runs autonomously and reproducibly, without human intervention.
Resumen: Los analistas de nivel 1 de un centro de operaciones de seguridad (SOC) dedican una parte considerable de su jornada a gestionar alertas repetitivas, lo que aumenta el tiempo medio de resolución (MTTR) y provoca fatiga. Este trabajo diseña e implementa un sistema que automatiza por completo la respuesta a las alertas de nivel 1 más habituales, en Microsoft Sentinel como plataforma integrada de SIEM y SOAR. La solución se estructura en una arquitectura modular de agentes especializados —detección, orquestación, enriquecimiento, identidad y notificación— que colaboran a través de API siguiendo los principios de privilegio mínimo y trazabilidad. Se ha creado un laboratorio en la nube con simulación de ingesta de ataques, reglas de detección y guías de respuesta para tres escenarios: phishing, ataques de fuerza bruta y malware, incluyendo acciones reales de contención en un directorio de identidades dedicado. Los resultados confirman que el ciclo completo de detección, contención, notificación y documentación se ejecuta de forma autónoma y reproducible, sin intervención humana.
Derechos: Aquest document està subjecte a una llicència d'ús Creative Commons. Es permet la reproducció total o parcial, la distribució, la comunicació pública de l'obra i la creació d'obres derivades, sempre i quan aquestes es distribueixin sota la mateixa llicència que regula l'obra original i es reconegui l'autoria. Creative Commons
Lengua: Català
Titulación: Enginyeria Informàtica [2502441]
Plan de estudios: Enginyeria Informàtica [958]
Documento: Treball final de grau
Área temática: Menció Tecnologies de la Informació
Materia: SOC de Nivell 1 ; Automatització de seguretat ; SIEM ; SOAR ; Microsoft Sentinel ; Resposta a incidents ; Playbooks ; Orquestració de seguretat ; Tier 1 SOC ; Security automation ; Incident response ; Security orchestration ; SOC de nivel 1 ; Automatización de seguridad ; Respuesta a incidentes ; Orquestación de seguridad



14 p, 1.6 MB

El registro aparece en las colecciones:
Documentos de investigación > Trabajos de Fin de Grado > Escuela de Ingeniería. TFG

 Registro creado el 2026-07-21, última modificación el 2026-07-21



   Favorit i Compartir