primedefence

El modelo SOC-CMM: cinco dominios y dos puntuaciones

Cómo funciona el modelo SOC‑CMM: los cinco dominios que evalúa, los aspectos que contienen y cómo puntúa madurez y capacidad en una escala continua de 0 a 5.

Radar abstracto en vidrio esmerilado con la estructura de niveles del modelo de madurez SOC-CMM en tonos azul real sobre fondo casi blanco

Cómo está construido el modelo

El SOC-CMM evalúa un centro de operaciones de seguridad en cinco dominios: negocio, personas, procesos, tecnología y servicios. Cada dominio se descompone en aspectos (la versión actual, la 2.4, usa 27) y cada aspecto se puntúa de forma individual. El resultado es una matriz, no un número único, de modo que la fortaleza en un área no puede ocultar en silencio la debilidad en otra. El modelo lo publica soc-cmm.com como herramienta de evaluación gratuita.

Los cinco dominios

Dividir el SOC en cinco dominios evita que un diagnóstico se sesgue por una sola dimensión. Negocio, personas y procesos se puntúan por madurez; tecnología y servicios se puntúan por madurez y por capacidad, porque una herramienta o un servicio pueden estar bien gobernados y cubrir muy poco.

DominioQué cubreSe puntúa por
NegocioDrivers, clientes, charter, gobierno y privacidadMadurez
PersonasRoles, gestión de personas, conocimiento y formaciónMadurez
ProcesosGestión SOC, operaciones, reporting, casos de uso, detección, automatización, logsMadurez
TecnologíaSIEM, monitorización de logs, red y endpoint, automatización de seguridadMadurez y capacidad
ServiciosMonitorización, incident management, inteligencia de amenazas, threat hunting, forense, vulnerabilidadesMadurez y capacidad

Madurez y capacidad: dos preguntas distintas

La madurez pregunta cómo de establecida y gobernada está una práctica; la capacidad pregunta cuánto cubre en realidad. El SOC-CMM las mantiene separadas para tecnología y servicios porque confundirlas es el error clásico: un SOC puede operar un EDR de primer nivel (capacidad alta) sin proceso documentado alrededor (madurez baja), o un servicio muy bien gobernado que apenas cubre las amenazas relevantes. Medir ambas es lo que hace honesta la matriz, y lo que permite evaluar con el mismo modelo un servicio MSSP o MDR externalizado desde el lado del comprador.

Cómo se puntúa: continuo de 0 a 5

Cada aspecto se puntúa en una escala continua de 0 a 5, derivada de modelos de madurez establecidos como CMMI e ISO/IEC 15504. El scoring continuo (2,4, 2,8) refleja progreso real sin forzar saltos artificiales entre niveles. Las puntuaciones por aspecto se agregan en una media por dominio, y los dominios en una imagen global.

NivelSignificado
0 - InexistenteLa práctica no existe o es ad hoc; no se puede confiar en nada.
1 - InicialOcurre, pero de forma informal y dependiente de individuos.
2 - RepetibleExiste práctica recurrente, pero es inconsistente entre turnos o servicios.
3 - DefinidoProcesos, roles y evidencia están documentados y se siguen.
4 - GestionadoLa eficacia se mide, se revisa y se conecta a decisiones.
5 - OptimizadoLa mejora es continua, basada en datos y gobernada.

Por qué una matriz vale más que una nota única

Porque los dominios rara vez avanzan juntos. La tecnología suele ir por delante de las personas o los procesos; una media global de 2,5 puede ocultar una tecnología en 4 junto a unas personas en 1, y la dependencia de personas clave que eso conlleva. La matriz por dominio y por aspecto es lo que permite invertir donde el gap genera más riesgo de negocio, no donde sea más fácil ganar puntos.

Variantes y el modelo de certificación

Además del modelo principal, el proyecto SOC-CMM publica variantes para contextos específicos: SOC-CMM para CERT/CSIRT para equipos de respuesta a incidentes, y SOCTOM para decisiones estratégicas de target operating model. Complementan el assessment principal sin sustituirlo. El modelo de certificación es una vista relacionada pero más estricta, con cinco dominios y veinte elementos, que se usa para el esquema formal de certificación.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.