Saltar al contenido
Software Supply Chain Security

Wazuh con IA: SOC más ágil y con contexto

Wazuh AI

La inteligencia artificial se ha convertido en una de las tecnologías más determinantes de la última década. En ciberseguridad, su valor no está solo en automatizar: también permite que los equipos defensivos comprendan mejor lo que ocurre, encuentren patrones en grandes volúmenes de datos y decidan con más rapidez.

En un Security Operations Center (SOC), el día a día suele estar dominado por alertas generadas por endpoints, cargas de trabajo en la nube, dispositivos de red, proveedores de identidad y aplicaciones de negocio. Aunque SIEM y XDR ofrecen visibilidad, muchas veces los analistas pasan demasiado tiempo correlacionando eventos, revisando documentación y buscando el siguiente paso de investigación. Aquí es donde el enfoque de Wazuh con IA aporta una ventaja práctica: agregar contexto, resumir hallazgos y sugerir acciones, para que la validación y las decisiones sigan en manos humanas.

A continuación, veremos por qué los SOC modernos enfrentan retos tan exigentes y cómo Wazuh habilita la adopción de IA para optimizar flujos de trabajo, desde reportes automatizados hasta integraciones con modelos de lenguaje.

Por qué los SOC necesitan flujos con IA

Los SOC actuales deben detectar y responder a amenazas sofisticadas mientras procesan millones de eventos de seguridad cada día. El volumen alto de alertas incrementa la fatiga del analista y aumenta el riesgo de que se pase por alto un incidente relevante.

Además, una investigación rara vez es lineal. Normalmente implica saltar entre paneles, documentación, bases de vulnerabilidades y fuentes de inteligencia de amenazas hasta completar una imagen coherente. En paralelo, el entorno tecnológico suele estar distribuido entre instalaciones on-premises y servicios en la nube, lo que complica mantener una visión consistente de la situación.

Los flujos asistidos por IA buscan resolver parte de ese “trabajo repetitivo”: reducen tareas mecánicas, aportan contexto y ayudan a acelerar decisiones de investigación, sin eliminar la necesidad de criterio experto.

Wazuh con IA: una adopción flexible

Wazuh plantea una forma flexible de incorporar inteligencia artificial mediante dos caminos principales: una función de análisis en la plataforma cloud y, para quienes desean más control, integraciones con proveedores externos o despliegues autoalojados.

Según el escenario, las organizaciones pueden usar Wazuh con IA para obtener guía sobre la postura de seguridad del entorno, generar reportes periódicos y apoyar tareas operativas comunes. El objetivo es complementar el trabajo del analista, no reemplazarlo.

El Wazuh AI Analyst en Wazuh Cloud

El componente destacado es el Wazuh AI Analyst, diseñado como un servicio de análisis automatizado “hands-off” (sin configuración manual). Está orientado a suscripciones de Wazuh Cloud y procesa los datos de seguridad para producir insights basados en IA.

Este servicio utiliza Amazon Bedrock y Claude para transformar la información recopilada en reportes útiles para el equipo. En vez de obligar a los analistas a preparar cada informe desde cero, el sistema envía de forma periódica indicadores clave y un resumen estructurado.

¿Qué incluye el reporte?

  • Indicadores clave identificados en el periodo.
  • Histograma de endpoints protegidos, para visualizar cobertura.
  • Volumen de alertas y actividad relevante.
  • Vulnerabilidades activas.
  • Resumen de postura general.

Además, el informe se envía por correo y adjunta un PDF. También es posible revisarlo desde la consola de Wazuh Cloud en la sección Environments > AI Reports.

Privacidad y manejo de datos

En el contexto de privacidad, el planteamiento del servicio indica que los datos de la suscripción no se comparten con terceros y no se usan para entrenar modelos de IA. El procesamiento se orienta únicamente a generar los reportes.

El flujo descrito incluye transmisión cifrada, procesamiento aislado y ausencia de almacenamiento permanente. Aun así, como en cualquier salida generada por IA, las recomendaciones son orientativas: conviene validarlas con las políticas y criterios internos antes de aplicar cambios.

Integraciones con IA para caza de amenazas y operaciones

Más allá del AI Analyst, Wazuh permite ampliar capacidades con integraciones que aportan inteligencia adicional. Aquí aparecen dos enfoques que suelen ser decisivos: autoalojar un modelo para mantener todo dentro de la red, o consumir un modelo gestionado en la nube cuando se busca facilidad de operación.

Autoalojado: Llama 3 con Ollama

Para equipos que priorizan requisitos estrictos de privacidad o residencia de datos, Wazuh ofrece una integración con un LLM autoalojado usando Ollama y Llama 3.

El objetivo es que el procesamiento permanezca dentro del entorno. En este esquema, Ollama ejecuta localmente el LLM de código abierto dentro del servidor Wazuh. Luego, un script en Python descomprime logs archivados de un periodo elegido, los convierte a representaciones vectoriales y los guarda en un índice para búsqueda (usando FAISS).

Con esa base, se expone un chatbot construido con LangChain. El equipo puede consultarlo para guiar el análisis y explorar información relevante, sin enviar datos a un proveedor de nube.

Si quieres ver los pasos de implementación completos, la referencia indicada apunta al artículo de Wazuh sobre cómo aprovechar IA para threat hunting dentro de Wazuh.

IA gestionada externamente: Claude 3.5 Haiku

Cuando el objetivo es integrar un modelo alojado, Wazuh también contempla una opción con Claude 3.5 Haiku. En este caso, el modelo se sirve a través de Amazon Bedrock y se incorpora dentro del dashboard mediante OpenSearch Assistant.

La configuración descrita incluye habilitar el modelo en Bedrock, instalar los plugins correspondientes de OpenSearch y crear componentes mediante conectores de ML Commons (como conector, modelo y agente conversacional).

El asistente puede ofrecer guía para tareas comunes relacionadas con hallazgos: desde orientar qué hacer ante un resultado concreto hasta ayudar a ajustar configuraciones específicas.

Para el procedimiento detallado, el material de referencia señala el artículo de Wazuh sobre integrar Claude Haiku en el panel para obtener insights impulsados por LLM.

Qué cambia para los analistas en la práctica

En la operación real de un SOC, lo que suele marcar la diferencia es el tiempo entre la alerta y la comprensión del contexto. El enfoque de Wazuh con IA busca reducir ese tramo.

Por un lado, los reportes automatizados programados permiten que el equipo no empiece cada ciclo “desde cero”. Por otro, las integraciones con modelos (ya sea autoalojados o gestionados) pueden apoyar tareas de análisis y caza de amenazas con preguntas guiadas y resúmenes más comprensibles.

En cualquier caso, el diseño mantiene el principio clave: la IA sugiere y aporta contexto; la validación y la toma de decisiones siguen siendo responsabilidad del analista, especialmente cuando hay que definir acciones, priorizar riesgos y confirmar cumplimiento con políticas internas.

Conclusión

La inteligencia artificial está ganando un papel central en los SOC modernos, no como sustituto del experto, sino como acelerador del trabajo analítico. Con la IA, los equipos pueden disminuir labores repetitivas, acelerar investigaciones y mejorar la calidad del triage y la respuesta gracias al contexto que se añade a los hallazgos.

Para usuarios de Wazuh Cloud, el Wazuh AI Analyst ofrece reportes automatizados y periódicos con indicadores clave, actividad de alertas, cobertura de endpoints, vulnerabilidades activas y un resumen de la postura de seguridad. Para quienes necesitan ajustar el enfoque a requisitos de privacidad o datos, Wazuh permite complementar el sistema con LLMs autoalojados o modelos gestionados en la nube.

Si tu prioridad es operar con más eficiencia sin perder control del proceso, Wazuh con IA ofrece un camino práctico y adaptable a distintos entornos.

Fuente: https://thehackernews.com/2026/08/wazuh-and-ai-for-enhanced-soc-workflows.html