Encuesta sobre IA en el SOC: más difícil entrar de analista

Encuesta sobre IA en el SOC: más difícil entrar de analista

El personal de operaciones de seguridad asegura que la IA ha hecho su trabajo más satisfactorio, pero muchos prevén que el primer paso para entrar en la profesión será cada vez más difícil de dar, según una nueva encuesta de Swimlane.

La empresa preguntó a 500 personas que trabajan en centros de operaciones de seguridad (SOC), los equipos que vigilan los sistemas de una organización y responden a las alertas de seguridad. Todos los encuestados trabajan en organizaciones que ya utilizan IA.

Casi nueve de cada diez afirmaron que la IA ha hecho su trabajo más satisfactorio. En torno a una cuarta parte dijo que les ha frenado a la hora de desarrollar competencias de seguridad. Esos analistas estaban igual de contentos que el resto: el 91% declaró una mayor satisfacción, frente al 92% de quienes dijeron que la IA les ayudó a aprender.

El trabajo repetitivo también era la formación

Los analistas júnior de un SOC han aprendido tradicionalmente a base de repetición. Analizan una y otra vez los mismos señuelos de phishing, persiguen patrones de malware conocidos y redactan notas de caso parecidas al final de cada turno. Con el tiempo, así desarrollan una idea de cómo es la actividad normal, y es así como detectan cuándo algo no cuadra.

Las herramientas de IA asumen ahora buena parte de ese trabajo rutinario, y los analistas agradecen el cambio. Sin embargo, las cifras de satisfacción por sí solas no muestran si alguien se está convirtiendo en un investigador sénior o si simplemente disfruta de una carga de trabajo más ligera mientras se estancan las competencias necesarias para ascender. El informe aconseja a los responsables de los SOC medir las competencias por separado, porque el personal júnior es el que más tiene que perder si nadie lo hace.

Pocos creen que la carrera profesional seguirá igual

Solo el 1% de los encuestados cree que la carrera de analista no cambiará. En una muestra de 500, eso son apenas unas pocas personas.

La previsión más habitual es que surgirán nuevos puestos centrados en supervisar, verificar y coordinar sistemas de IA. Casi la mitad espera que los puestos de entrada sean más difíciles de conseguir, ya sea porque las empresas exigirán más conocimientos y experiencia o porque habrá menos oportunidades de adquirir esa experiencia. Solo una pequeña parte cree que los puestos tradicionales simplemente se reducirán.

En conjunto, las respuestas apuntan a una pinza. Los casos que absorbe la IA son precisamente el trabajo que antes enseñaba lo básico a los recién llegados. Si los requisitos de contratación suben mientras desaparece esa práctica, alguien tendrá que diseñar la formación de forma deliberada.

Revisar lo que produce la IA ya es rutina

Los analistas cuentan que una parte cada vez mayor de su jornada se dedica a revisar lo que ha generado la IA, y confían en su capacidad para hacerlo. Más de nueve de cada diez dijeron que podrían detectar una recomendación incorrecta o incompleta.

Los encuestados indicaron con más frecuencia que se fían de su propio criterio cuando las pruebas que tienen delante contradicen la respuesta de la IA, o cuando seguir una recomendación podría afectar a la actividad del negocio o a sistemas críticos. Pocos dijeron que hacen caso a la IA salvo que se equivoque claramente.

Su principal preocupación ante un mayor uso de la IA es que los analistas dependan demasiado de sus recomendaciones, por delante, aunque por poco, de la exposición de datos sensibles. Un analista que rara vez tiene que comprobar el razonamiento de la IA practica menos a la hora de darse cuenta de cuándo se equivoca.

Los directivos ven un despliegue más avanzado

Directivos y técnicos respondieron de forma distinta a las mismas preguntas, y los directivos se mostraron sistemáticamente más optimistas. Tres de cada cuatro directivos describieron la IA como ampliamente desplegada en varias funciones de seguridad, frente a aproximadamente la mitad de los técnicos. Los directivos también señalaron más rediseño de puestos, más capacidad y más satisfacción.

Los dos grupos procedían de organizaciones distintas, así que la diferencia no demuestra que los responsables interpreten mal a sus propios equipos. Sí muestra que quienes suelen fijar las prioridades de inversión describen una transición más avanzada que la que relatan los técnicos.

El tamaño de la empresa también influyó. Los encuestados de compañías con 10.000 o más empleados tenían la mitad de probabilidades que los de empresas medianas de señalar un gran aumento de la satisfacción.

Los cambios formales de puesto, ligados a analistas más contentos

Alrededor de cuatro de cada diez encuestados dijeron que su organización había redefinido formalmente los puestos de analista en torno a tareas de mayor valor. Una proporción similar afirmó que sus funciones habían ido cambiando sin ningún cambio formal.

Entre quienes vivieron un rediseño formal, el 71% dijo que la IA había aumentado significativamente su satisfacción. Sin él, la cifra bajaba al 29%. La encuesta no puede demostrar que el rediseño causara esa diferencia, y las organizaciones que se toman el tiempo de reescribir las descripciones de los puestos pueden diferir también en otros aspectos.

Un rediseño por escrito define qué hacen ahora los analistas, cómo se les evalúa y cómo ascienden. También ofrece a los responsables un lugar claro para comprobar si el personal está aprendiendo, al margen de si está contento. La cifra del 91% entre los analistas que se sienten frenados demuestra por qué esa segunda medición importa.

El contexto general

Los resultados sugieren que el problema de la cantera de talento en los SOC puede volverse más difícil de ver, no más fácil. Unas puntuaciones de satisfacción altas pueden ocultar una brecha de competencias que solo aflore años después, cuando las organizaciones busquen investigadores sénior y encuentren a menos gente que aprendió los fundamentos a mano.

Esto importa porque los atacantes no están frenando. Informaciones recientes han mostrado que la divulgación de vulnerabilidades se duplica a medida que la IA acelera su explotación e incluso un agente de IA autónomo que logró vulnerar DIVD. Es probable que se necesiten más, no menos, defensores capaces de cuestionar las conclusiones de una IA. El bienestar de la plantilla también está recibiendo atención en otros ámbitos, con la orden al US Cyber Command de actuar sobre la salud mental de sus operadores, pero esta encuesta indica que el bienestar y el desarrollo de competencias deben medirse como cosas separadas.

Conviene estar atentos a si las empresas empiezan a crear itinerarios de formación estructurados para los SOC asistidos por IA, y a si la distancia entre cómo describen el despliegue los directivos y los técnicos empieza a reducirse.