Ciberseguridad

Swimlane lanza AI SOC para MSSP para escalar operaciones de ciberseguridad con Agentic AI

mm
Añade Unite.AI a tus fuentes preferidas en Google

Swimlane ha lanzado una nueva versión de su plataforma de operaciones de seguridad impulsada por AI diseñada específicamente para proveedores de servicios de seguridad administrados (MSSP) que defienden múltiples entornos de clientes.

Un MSSP es un proveedor de ciberseguridad externalizado que monitorea sistemas, investiga actividad sospechosa y ayuda a las organizaciones a responder a amenazas. El centro de operaciones de seguridad, comúnmente abreviado como SOC, es la combinación de analistas, procesos y tecnologías responsables de este trabajo.

Construida sobre la plataforma Swimlane Turbine, la nueva AI SOC para MSSP está diseñada para automatizar más del trabajo repetitivo asociado con el manejo de alertas de seguridad, mientras permite a los proveedores de servicios retener el control de sus relaciones con los clientes, datos y servicios administrados.

Construyendo infraestructura de AI sin competir por clientes

El argumento estratégico detrás del lanzamiento va más allá de la automatización.

Como los proveedores de seguridad de AI expanden sus ofertas, algunos comienzan a ofrecer servicios de seguridad administrados directamente. Esto puede crear un conflicto potencial para los MSSP que previamente dependían de esos proveedores como socios tecnológicos, pero que ahora pueden encontrarse compitiendo contra ellos por clientes.

Swimlane adopta una posición diferente. En lugar de convertirse en la organización responsable de administrar el entorno de seguridad del cliente, está suministrando la tecnología de AI y automatización subyacente que los MSSP pueden utilizar para construir sus propios servicios.

Para los proveedores de servicios, esta distinción es importante. El MSSP continúa definiendo el servicio, administrando la relación con el cliente, controlando los datos del cliente y determinando cómo los analistas interactúan con los sistemas automatizados. Swimlane proporciona la capa de orquestación que opera detrás de esos servicios.

La tecnología existente de la empresa ya se centra en ayudar a los MSSP a coordinar investigaciones, aprobaciones y acciones de respuesta en múltiples entornos de clientes sin obligar a cada cliente a seguir un flujo de trabajo idéntico.

Utilizando Agentic AI para investigar alertas de seguridad

El producto utiliza Agentic AI para administrar partes del proceso de investigación de alertas.

A diferencia de un asistente de AI convencional que resume la información o responde a una sola pregunta, un sistema de Agentic AI puede coordinar varios pasos hacia un objetivo más amplio. En un SOC, esto podría incluir recopilar información sobre una alerta, verificar fuentes de inteligencia de amenazas, correlacionar eventos relacionados, evaluar el riesgo potencial y preparar la próxima acción de respuesta.

Swimlane distingue entre agentes de AI estrechos que completan tareas individuales y sistemas de Agentic más amplios que llevan el contexto a lo largo de todo el flujo de trabajo de seguridad. Este último puede mover un caso desde el triaje inicial hasta la investigación, escalada, respuesta y generación de informes, mientras opera dentro de las reglas establecidas por el equipo de seguridad.

Para el nuevo producto de MSSP, cada alerta se puede normalizar, lo que significa que la información de diferentes herramientas de seguridad se convierte en un formato consistente. El sistema luego enriquece la alerta con inteligencia de amenazas, como la reputación de una dirección IP, dominio, archivo o cuenta de usuario, antes de correlacionarla con la actividad relacionada.

El AI produce un veredicto explicable y un plan de investigación en lugar de simplemente asignar una puntuación de riesgo. Los casos también se pueden mapear contra MITRE ATT&CK, una base de conocimientos ampliamente utilizada que organiza las tácticas y técnicas observadas en ciberataques del mundo real. Esto da a los analistas un marco común para entender qué puede estar intentando un atacante y cómo se ajusta el comportamiento observado a una intrusión más amplia.

El objetivo no es eliminar a los analistas del proceso por completo. Los casos rutinarios se pueden manejar automáticamente, mientras que los incidentes ambiguos, sensibles o de mayor riesgo se elevan para el juicio humano.

Compartir contexto de amenazas entre clientes

Una de las características más notables es una capa de inteligencia de amenazas entre inquilinos.

En este contexto, un inquilino es un entorno de cliente individual que opera dentro de la plataforma más amplia del MSSP. Cada cliente puede tener diferentes herramientas de seguridad, permisos de acceso, obligaciones regulatorias y procedimientos de respuesta.

Cuando el sistema investiga un observable, como una dirección IP sospechosa, un hash de archivo o un dominio para un cliente, el enriquecimiento y el veredicto resultantes pueden convertirse en contexto inmediato para las alertas que involucran el mismo indicador en otro lugar de la cartera de clientes del MSSP.

Esto podría reducir la necesidad de comprar o recuperar la misma inteligencia de amenazas repetidamente y podría ayudar a los analistas a identificar campañas que afectan a múltiples clientes. Un indicador detectado inicialmente en un entorno podría acelerar así una investigación en otro.

Al mismo tiempo, reutilizar el contexto de amenazas entre clientes introduce consideraciones importantes de gobernanza de datos. Swimlane afirma que la plataforma utiliza aislamiento de inquilinos nativo y controles de acceso basados en roles granulares para mantener la información del cliente separada y asegurarse de que los analistas solo tengan acceso a los entornos que están autorizados a administrar.

El objetivo práctico es compartir inteligencia de seguridad útil sin colapsar los límites entre las cuentas de los clientes.

Un centro de comando central para múltiples entornos de clientes

Swimlane AI SOC para MSSP también introduce un centro de comando central que lleva los casos de los entornos de clientes conectados a un espacio de trabajo unificado para los analistas.

En lugar de cambiar entre herramientas y paneles separados para cada cliente, los analistas pueden ver casos abiertos, alertas críticas, investigaciones no asignadas y acciones automatizadas en toda la cartera del MSSP.

Una capa de sincronización envía metadatos de gestión de casos relevantes al centro de comando, lo que permite al MSSP estandarizar cómo se incorporan nuevos clientes. Esto pretende reducir la dependencia de proyectos de servicios profesionales personalizados, donde los ingenieros deben construir una integración y un modelo de operación separados para cada cliente.

Los paneles a nivel de cartera proporcionan información sobre casos activos, cargas de trabajo de los analistas, participación del cliente y el número de incidentes creados, cerrados, dejados abiertos o triados por el AI. También se pueden generar informes automatizados semanales para la gestión interna o el informe del cliente.

La plataforma se conecta con los sistemas de flujo de trabajo y ticketing existentes, incluidos ServiceNow y Jira. Esto permite que los incidentes de seguridad permanezcan dentro de las herramientas que los equipos de operaciones ya utilizan, en lugar de crear una cola aislada adicional que los empleados deben monitorear.

Bajo la nueva oferta se encuentra Swimlane Turbine, que combina agentes de AI, gestión de casos, libros de automatización de código bajo, informes y una arquitectura nativa en la nube. La plataforma también está diseñada para conectarse con productos de seguridad de terceros a través de sus interfaces de programación de aplicaciones, o API, lo que permite que los datos y las acciones se muevan entre herramientas desconectadas.

Abordar la economía de la ciberseguridad administrada

El caso de negocios se basa en gran medida en la capacidad de los analistas y el costo de servir a cada cliente.

Los MSSP suelen distribuir su tecnología de seguridad y su fuerza laboral de analistas en múltiples clientes. Este modelo se vuelve más difícil a medida que crecen los volúmenes de alertas, los entornos de los clientes se vuelven más complejos y cada organización requiere integraciones o procedimientos de respuesta personalizados.

Agregar más clientes puede requerir eventualmente agregar analistas y personal técnico a una tasa casi igual, lo que limita las economías de escala que hacen que el modelo de servicio administrado sea atractivo.

Swimlane intenta cambiar esa relación al automatizar el enriquecimiento de alertas, el triage, la creación de casos, la generación de informes y partes del proceso de investigación. En teoría, cada analista puede apoyar a más clientes sin que el MSSP tenga que aumentar la cantidad de personal proporcionalmente.

La medición importante no será simplemente cuántas acciones realiza el AI. Los MSSP necesitarán determinar si el sistema reduce el costo por caso, acorta los tiempos de incorporación, mejora la consistencia de la respuesta y reduce la cantidad de falsos positivos que llegan a los analistas humanos.

La estrategia de canales de Swimlane también se ajusta a su estrategia de canal más amplia. En junio de 2025, la empresa recaudó $45 millones en financiación de crecimiento y informó que aproximadamente el 75% de su negocio fluía a través de socios de canal, incluidos MSSP, distribuidores, revendedores y sistemas integradores.

El AI se está convirtiendo en una capa de operación para el SOC

La oferta de MSSP de Swimlane extiende su plataforma de AI SOC a los proveedores de seguridad que administran múltiples entornos de clientes, cada uno con sus propias herramientas, políticas, permisos y requisitos de datos.

El lanzamiento refleja un cambio más amplio en la ciberseguridad, con el AI que se mueve más allá de los resúmenes de alertas para coordinar investigaciones y flujos de trabajo de respuesta en los equipos y sistemas de seguridad.

Para los MSSP, el valor dependerá de mejoras medibles en la capacidad de los analistas, los tiempos de resolución de casos y los costos operativos. Los controles sólidos alrededor de las aprobaciones, los registros de auditoría, el aislamiento de inquilinos y la supervisión humana seguirán siendo esenciales a medida que más procesos de seguridad se automatizan.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.