Automatizar o ser automatizado. Lo que la IA se llevó…
En mi DataCenterXXL la mañana no empieza con un tertuliano gritando “la IA nos va a sustituir”. Empieza a las 07:30, hora de Madrid, con el informe de buenos días de SOCXXL en el Telegram.
Sitios públicos. Backups. Pods de K3s e info de IT. Túneles, e info de red. SENCTINEL e inteligencia. SecurizerXXL sobre activos de cliente. y Muchos, muchos Bots….. Si algo está en rojo, el café espera. Si está en verde, también espera: verde no significa inteligente. Significa que anoche no se rompió.
Eso no es una opinión de plató ni de postureta. Es un SOC que corre en un Xeon local en #villaXXL, con un nodo de IA tambien local (Ollama + LiteLLM, Qwen y GLM4 en casa, Groq solo como desahogo gratis cuando no hay 429) y un enjambre de agentes que no paran: workers de MR-CyberIntelligence, cola hacia OpenCTI, narrativa de informes, Cursor encima del código, N8N, cron hasta en la sopa….
Ninguno de esos bichos se ha levantado pensando. Han ejecutado, son mis MINIONS. Yo leo el parte. Y si hay que decidir, firmo yo.
🧠 Lo que ves en la tele no es lo que corre aquí
Hay dos iglesias haciendo ruido. Una jura que no pasa nada, que se sigue contratando como siempre. La otra vende el apocalipsis para el trimestre que viene. Las dos hablan de un robot consciente. Yo hablo de un proceso que se come la RAM, se cae, alucina un CVE y luego te lo resume con tono de catedrático.
MR-CyberIntelligence no “entiende” el phishing. Caza IOC, cruza fuentes, espera a que OpenCTI no esté ocupado con el TAXII y empuja. SENCTINEL no “opina” sobre el activo del cliente: monta el Informe Express y, si acaso, un modelo local le pone prosa. Securizer no “siente” el WordPress: reconoce, informa, y si hay parche se actualiza el mismo incidente. Cursor no es un empleado: es un agente al que hay que poner reglas para que no pegue tokens ni invente exploits.
Cuando el resumen sale bonito y el JSON está vacío, se ve la trampa. El modelo no busca la verdad. Busca la frase que pega. Por eso en este nodo la IA resume; no cierra el caso. El incidente en OpenCTI lleva label de cliente y de motor. Lleva fecha de Madrid. Lleva una persona detrás. El silicio no comparece.
⚙️ Agentes hay de sobra. Oficio, no.
Si tu jornada es copiar de un ERP a un PowerPoint, ya hay un worker para eso. En SOCXXL eso se llama cron, y lo hago para crear .MD o hasta .PPT. El informe de «buenos días» es, en el fondo, un junior infatigable: mira HTTP, mira cuotas de disco, mira si el pod está en CrashLoop, mira si el puente de mensajería Whatsapp se ha quedado enseñando un QR. No pide plus de nocturnidad. Tampoco sabe por qué el aviso importa. Son una legión de agentes L1.
Ahí está el corte real, no el de la película:
👉 Lo repetible (probar un sitio, volcar un log, redactar el párrafo 4 del informe, etiquetar un dominio que ya es positivo) se lo queda la máquina.
👉 Lo situado (¿esto es del cliente o es ruido?, ¿parcheo o dejo nota de persistencia?, ¿el Pi-hole está bloqueando de más?, ¿el “positivo” es un falso amigo?) se queda en el humano.
Un modelo local te escribe el resumen del recon en diez segundos. No te dice si el hallazgo sigue ahí después del remedo. Eso sale de volver a escanear y de no crear otro incidente “porque queda más limpio”. Regla de este SOC: se actualiza el mismo. La IA no se acuerda. El procedimiento sí.
🧱 Por qué el mundo no se ha parado (aunque el nodo no duerma)
Si los agentes son tan baratos —aquí, encima, cero billing: nada de APIs de mapas de pago, nada de ChatGPT de tarjeta para el día a día— ¿por qué no he despedido al operador y me he ido a la playa? Ah vale que ya vivo donde la gente se va de vacaciones….
Porque el informe de buenos días está lleno de vida real. Un rclone que no monta. Un dump de base de datos con más de treinta horas. Un pod huérfano después de un reboot. Un WordPress que por REST no te deja publicar aunque “la Application Password esté en el env”. El polígono industrial, en versión datacenter.
Conectar el último modelo de moda a ese zoo no es un slider de LinkedIn. Es pegar LiteLLM delante de Ollama, poner fallback a GLM4 cuando Groq te echa, y seguir teniendo que leer el log. El RGPD no lo cumple un alias de API. El cliente no firma un STIX. Y cuando el modelo se inventa una vulnerabilidad con prosa de mármol, si no hay alguien que la tire al suelo, tienes un incidente de mentira y un problema de verdad.
La adopción no es un tsunami. Es el drenaje de una cola. En OpenCTI, literalmente: si el TAXII está escribiendo, el resto espera. Muy poco cinematográfico. Muy económico, como todo el SOC XXL.
💣 El agujero que sí me preocupa
No es que el sénior desaparezca mañana. Es que si dejas que el agente haga toda la faena aburrida, dentro de unos años no queda nadie que haya olido un falso positivo.
El junior de un SOC no es un coste. Es el gimnasio. Ver el parte de las 07:30, rastrear por qué SENCTINEL ha pintado un host, entender por qué un dominio no se convierte en indicador (activo propio: no se crea), pillar que el modelo ha resumido un vacío… eso no viene en un bootcamp de un fin de semana.
La tentación del margen es obvia: ¿para qué un humano en la cola si el LLM ya “redacta el informe”? Porque el día que el worker se calle o mienta, necesitas a alguien que haya picado piedra. Si no, te quedas con un OpenCTI lleno de prosa y vacío de criterio. Bonito. Inútil.
🧭 Lo que hago yo con esto (y lo que no voy a hacer)
No voy a competir con el nodo haciendo de nodo. Ser el cron más caro del edificio es una estrategia de perdedor.
Lo que multiplica:
✅ Decidir qué se caza y qué no se toca.
✅ Auditar la alucinación antes de que llegue al cliente.
✅ Encadenar agentes (Cursor, workers, LiteLLM, OpenCTI) sin que se pisen ni se lleven las claves por delante.
✅ Poner el nombre en el incidente, en el informe y en el “está remediado”.
SOCXXL no es un oráculo. Es un taller: inteligencias locales, muchos servicios, un parte cada mañana y una regla simple. La máquina ejecuta. El modelo redacta. El agente propone. El SOC firma.
La tertulia puede seguir discutiendo si “la IA piensa”. A las 07:31 yo ya sé que no. Si pensara, no me mandaría un WARN.
¿Tú estás dirigiendo la herramienta… o haciendo de cron con sueldo?
@TheXXLMAN – Ayudando a la comunidad ciber desde 2014