Actualizado: julio 2026 · 4 min

Fintech en Colombia: MTTD de 42 días a 4 horas con SOC gestionado

Fintech SOC Modernization Colombia

Tamaño: 500-1000 empleados

❓ ¿Cómo pasó una fintech en Colombia de detectar incidentes en 42 días a hacerlo en 4 horas?

Una fintech colombiana con 800 empleados y operación regulada por la SFC reemplazó su SIEM legacy (con licencias sobredimensionadas y sin correlación efectiva) por un SOC gestionado 24×7 con Judy Security como motor de detección y SEQRITE MDR para respuesta en endpoints. Consolidó 11 fuentes de log heterogéneas en un único plano con 63 casos de uso mapeados a MITRE ATT&CK, con playbooks automatizados en SOAR para las 8 categorías de incidente más frecuentes. El resultado en seis meses: tiempo medio de detección de 42 días a 4 horas, y cierre completo de auditorías SFC sin observaciones sobre monitoreo.

Antes

42 días MTTD promedio

Después

4 horas MTTD promedio

Una fintech colombiana con licencia de compañía de financiamiento (CF), 800 empleados y presencia comercial en cinco departamentos vivía un problema silencioso. Su SIEM estaba desplegado desde 2019, procesaba cerca de 4.500 eventos por segundo en horas pico y tenía 22 reglas de correlación heredadas de la implementación inicial. Sobre el papel, todo se veía bien. En la práctica, el equipo de seguridad se enteraba de los incidentes cuando ya era tarde.

El indicador más doloroso era el MTTD (tiempo medio de detección). En una revisión interna previa a auditoría SFC descubrieron que el promedio de los últimos doce meses había sido de 42 días. Cuatro de cada cinco incidentes se detectaron por un proveedor externo, un aviso de la casa matriz de una marca del portafolio, o directamente por el usuario final que reportó un cargo raro. El SIEM estaba, pero no servía.

El diagnóstico que hicimos con el equipo

La primera reunión no fue de venta. Fue una sesión de dos horas con el CISO y su líder de operaciones para mapear cinco cosas concretas: qué fuentes tenían realmente conectadas al SIEM, cuántas reglas estaban activas de verdad, cuánto pagaban en licencias sobre volumen que ni siquiera se procesaba, qué casos de uso tenían documentados en función de MITRE ATT&CK, y qué tan seguido el equipo interno tocaba consolas de investigación en un mes normal.

Los hallazgos no fueron gratos para nadie. De 22 reglas activas, 14 estaban en modo warning sin destinatario, cinco disparaban falsos positivos varias veces al día y solo tres correspondían a patrones de amenaza recientes. Del volumen indexado, cerca del 60% eran logs de dispositivos que nadie miraba desde 2020. Y del equipo humano, solo una persona podía escribir consultas complejas contra el SIEM. Estaba de vacaciones cuando hicimos la revisión.

Ese diagnóstico se compartió con el comité de riesgo del cliente sin adornos y con las cifras del propio ambiente. En My IT Channel no vendemos productos: sugerimos las tecnologías del portafolio que mejor encajan con el contexto. En este caso concreto sugerimos tres cosas.

La arquitectura sugerida

La primera fue reemplazar el SIEM legacy por Judy Security como motor de detección, con una banda de licenciamiento ajustada al volumen real efectivo (no al pico teórico). La segunda, incorporar SEQRITE MDR como capa de respuesta en endpoint, integrada por API al SIEM para cerrar el bucle detección→respuesta sin depender de que un analista humano hiciera el trasvase manual. La tercera, más difícil de vender internamente en la fintech pero la más importante, fue asumir SOC gestionado 24×7 desde el equipo de My IT Channel, dejando al equipo interno del cliente enfocado en dos cosas: threat hunting proactivo y validación de contexto de negocio.

La migración se hizo en fases. Primero se consolidaron 11 fuentes de log (firewall perimetral, WAF, cinco tenants cloud, tres controladores de dominio y las plataformas de correo) en el nuevo plano de detección. Se mapearon 63 casos de uso con MITRE ATT&CK, priorizando los ocho tipos de incidente más frecuentes en el sector fintech LATAM según datos del Reporte de Amenazas 2025 y la propia experiencia del portafolio. Para cada uno se construyó un playbook automatizado en SOAR: qué se investiga primero, qué se contiene automáticamente, cuándo se escala al equipo del cliente.

El resultado a los seis meses

El indicador que llevó el equipo a la revisión de comité fue el MTTD. Pasó de 42 días promedio a 4 horas promedio. No es un número mágico: refleja que el 82% de las detecciones ahora se disparan por correlación automatizada en el SIEM antes de que un tercero avise. La distribución también cambió. Antes, cuatro de cada cinco incidentes venían de fuera; ahora, cuatro de cada cinco se detectan internamente.

El costo total de propiedad bajó cerca del 30% frente al modelo anterior. La reducción vino de tres frentes: licencias ajustadas al volumen real, ahorro en dos vacantes que no se necesitaron cubrir cuando el equipo interno pasó a cubrir solo dos turnos, y eliminación del contrato de un proveedor externo que hacía correlación offline con dos días de retraso. La auditoría SFC del segundo semestre se cerró sin observaciones sobre monitoreo, algo que en la revisión previa era la principal preocupación del CISO.

Lo que aprendimos y lo que no vendimos

La lección más útil no fue técnica sino de encuadre. La conversación inicial no fue "cambia tu SIEM". Fue "vamos a mirar juntos qué está pasando con las 22 reglas que tienes activas". Sin ese diagnóstico compartido, cualquier propuesta habría sonado a discurso comercial. Con ese diagnóstico, la decisión salió del propio equipo del cliente.

Hay cosas que sugerimos y el cliente decidió no hacer, y eso también es parte del caso. No se implementó UEBA en fase uno porque el volumen y madurez del equipo aún no lo justificaban. No se migró el WAF a otra marca porque el actual cumplía. No se contrató threat intelligence de tercero porque el que venía integrado con Judy cubría el 90% de las alertas relevantes para el sector. En My IT Channel sugerimos tecnologías: cuál se pone y cuál no siempre lo decide el cliente en función de su contexto.

Cada caso es distinto. Este fue el de esta red de salud en México y Colombia. El tuyo probablemente tenga otras variables. Si quieres conversarlo, puedes hablar con un especialista por 30 minutos sin obligación. [fluentform id="7"]

¿Un caso similar al tuyo?

Cuéntanos tu contexto en 30 minutos. En My IT Channel no vendemos productos: sugerimos las tecnologías del portafolio que mejor encajan con tu caso.

Hablar con un especialista →
Ernesto Espitia

Escrito por Ernesto Espitia

General Manager de My IT Channel. Más de 30 años liderando la distribución especializada de ciberseguridad en LATAM, Iberia y Estados Unidos. Autor y editor del newsletter Tips de Ciberseguridad con 26.000+ suscriptores en LinkedIn.