Aventura.004 · Vigía de Amenazas
Bitácora de a bordo · Respuesta automatizada · MDR

El Vigía de
Bolsillo

Cómo Campelsoft convirtió la respuesta a incidentes de una fintech en una orden a distancia: del avistamiento al cañonazo en 10 segundos, desde el catalejo del bolsillo — sin subir a cubierta.
SectorFinTech de crédito (México)
IslaVigía de Amenazas · SecMon
BitácoraAnonimizada · sin datos del cliente
CapitánAbraham Juárez · 2026
Nota de anonimización
Bitácora divulgativa. Se removieron nombre del cliente, dominios, IPs reales, endpoints y datos sensibles. Las métricas son las observadas en producción durante el primer mes de operación. IPs ilustrativas en formato 187.x.x.x.

01El reto: el contrato es de 9 a 6

El mar rojo que originó la travesía.

Una fintech de crédito ya tenía buen ojo: WAF, monitoreo de logs, reglas de correlación y un panel de mando. Pero el contrato de vigilancia cubría de 9 a 6, de lunes a viernes. Los corsarios no leen contratos.

La mayoría de los abordajes llegan de noche, en fin de semana o en días festivos — justo cuando nadie mira el panel. Y aunque un aviso llegara, responder fuera de horario exigía todo un ritual: abrir la laptop, izar la VPN, entrar al panel, rastrear la IP a mano, entrar a la consola de nube y —por fin— bloquear en el WAF. Ocho a doce minutos por incidente, si es que había alguien despierto para hacerlo.

18:00 → 09:00 · Fines de semana
Fuera de horario
El panel sin vigía · el punto ciego que aprovecha el atacante
09:00 → 18:00 · L–V
Horario cubierto
Contrato de monitoreo
🔴 ~68% de las horas de la semana quedaban sin cobertura activa
↓ El Reto
Fuera de horario, el panel es un vigía dormido. El IBM Cost of a Data Breach 2024 cifra el incidente promedio del sector financiero en USD 5.9 millones, y el Verizon DBIR 2024 señala que el 73% de los ataques web exitosos explotan en minutos u horas. Para una fintech regulada por la CNBV, un punto ciego nocturno no es solo riesgo técnico — es riesgo regulatorio. Hacía falta que el aviso persiguiera al vigía a donde estuviera, y que pudiera disparar sin subir a cubierta.

02La aventura: la orden a distancia

Tres cubiertas que convierten un mensaje de texto en un cañonazo.

Aviso listo para actuar
No un correo genérico: un resumen del ataque con IP, patrón y acción recomendada.
La IA filtra el mar
El 80% del ruido —bots, escáneres, 404— muere antes de despertar al vigía.
Catalejo de bolsillo
Consulta el historial de cualquier IP desde el teléfono, en lenguaje natural.
Cañonazo con una palabra
Bloqueo en el WAF con un mensaje de texto — ejecución en menos de 10 segundos.
Sin subir a cubierta
Cero laptop, cero VPN, cero consola de nube. Solo el teléfono.
Mínimo privilegio
El automatismo solo lee logs y bloquea en WAF. No toca datos ni infraestructura.
23 seg
Del avistamiento al cañonazo
80%
Ruido de mar filtrado (IA)
24/7
Vigía desde cualquier costa
0
Herramientas extra para disparar

03La ruta: 23 segundos, un viernes 23:07

Fuera de horario. El vigía en casa. El teléfono suena.

SM
SecMon · Vigía
en línea
viernes · 23:07
🚨 Alerta ALTA
Corsario buscando mapas del tesoro
🌐 187.190.144.73 · 14 eventos
🧠 IP tanteando endpoints financieros. Patrón: respaldos SQL.
⚠️ Riesgo: Alto
historial 187.190.144.73
📊 Historial de la IP
🟠 México · bloqueada 8× en 4 h
🎯 Caza de respaldos SQL
🗄 /backups/db.sql.bz2 ×3
📦 /api/v1/export.tar.gz ×2
📅 22:51 → 23:06
bloquear 187.190.144.73
✅ Contenido
IP 187.190.144.73 bloqueada en WAF
23:07:23 · resuelto en 23 s
🔔
Llega y busca atención
Notificación push con sonido al teléfono del vigía, esté donde esté. No un correo que se pierde: un aviso que interrumpe.
0 s · el aviso persigue al vigía
🔍
Revisión rápida
Un mensaje —historial <IP>— y el bot devuelve el perfil del corsario: país, bloqueos, rutas atacadas.
~8 s · sin abrir el panel
🚫
Cañonazo con un mensaje
Otro mensaje —bloquear <IP>— y el WAF cierra la puerta. Confirmación al instante.
<10 s · desde el bolsillo

Ni una laptop abierta. Ni una VPN izada. Ni una consola de nube — y sin nadie de guardia. Del primer avistamiento al cañonazo: 23 segundos, a las 11 de la noche de un viernes.

El proceso viejo, cubierta por cubierta

Correo genérico
"Actividad sospechosa detectada"
Laptop + VPN
Izar el acceso corporativo
Investigar
Rastrear la IP a mano en los logs
Consola de nube
Navegar hasta el WAF
Bloquear
8–12 minutos después

04El navío: cómo está aparejado

Tres cubiertas: detección, decisión con IA y respuesta de bolsillo.

1 · Detección en tiempo real
Fuentes del cliente
Logs de acceso · WAF · base de datos · servidores
Motor de correlación
+15 reglas afinadas para el sector fintech
Mapeo MITRE ATT&CK
T1190 · T1110 · T1595 · T1005
Patrones que caza
SQLi · fuerza bruta · reconocimiento · anomalías
2 · Decisión con inteligencia artificial
Filtro de ruido
Descarta bots, escáneres genéricos y 404 normales
Lectura de contexto
IPs, payload, historial, códigos HTTP, comportamiento
Redacta el aviso
Resumen ejecutivo en español, listo para actuar
Resultado
Solo ~20% de las detecciones llegan al vigía
3 · Respuesta de bolsillo
Canal de mensajería
Aviso enriquecido con contexto completo
Historial de IP
País · bloqueos · rutas atacadas · primer/último avistamiento
Detalle de alerta
Eventos · técnicas MITRE · acciones recomendadas
Cañonazo en WAF
Un mensaje de texto → bloqueo en <10 segundos

La cala del navío: stack tecnológico

Detección
Motor de correlaciónMITRE ATT&CKClasificador ML de FPGeoIP · Threat Intel
Decisión IA
Filtro LLM de severidadRedacción de alertasDegradación determinista
Automatización
Motor de workflowsOrquestación de accionesFirma / auth por acción
Respuesta
Canal de mensajeríaConsulta en lenguaje naturalBloqueo en WAFAcceso de mínimo privilegio
+ La Aventura
El automatismo nunca dispara solo. Filtra el ruido y prepara la munición, pero el cañonazo lo ordena el vigía. La IA quita la fricción mecánica —abrir consolas, copiar IDs— para que el juicio humano se aplique donde de verdad vale. De disparar en 10 minutos desde cubierta, a hacerlo en 10 segundos desde el bolsillo.

05El botín: resultados

A la derivaCon SecMonBotín
Respuesta en 8–12 minutosMenos de 30 segundos96% más rápido
Laptop + VPN + consola de nubeSolo el teléfono−3 dependencias
100% de detecciones paginan~20% (solo accionables)80% menos ruido
Bloquear una IP: 5–8 minutos10 segundos97% más rápido
Vigía solo con laptop en mano24/7 desde cualquier costaCobertura continua
Contrato 9–6 L–V (~45 h/sem)Respuesta efectiva fuera de horarioSin pagar un SOC 24/7
+ El truco de la travesía
El cliente no contrató un SOC de 24 horas — contrató 9 a 6. La automatización convierte ese contrato en capacidad de respuesta a cualquier hora: el aviso persigue al vigía y el cañón se dispara con un mensaje. Cobertura de guardia sin la nómina de guardia.

La cuenta del primer mes en la mar

20 mil+
Eventos cribados
~150
Avisos al vigía
0.7%
Tasa de aviso (sin ruido)
20+
Corsarios bloqueados

Cartas de navegación para cualquier tripulación

Cartas y fuentes de veracidad
  1. IBM Security. Cost of a Data Breach Report 2024 — sector Financial Services (costo promedio y tiempo de contención).
  2. Verizon. 2024 Data Breach Investigations Report (DBIR) — Web Application Attacks (73% explota en minutos u horas).
  3. CNBV / SHCP. Ley para Regular las Instituciones de Tecnología Financiera (LRITF) — continuidad operativa y gestión de incidentes.
  4. MITRE Corporation. MITRE ATT&CK® Enterprise v15.1T1190, T1110, T1595, T1005.

¿Tu vigía puede disparar desde la costa, a las 11 de la noche?

Campelsoft despliega SecMon sobre tu infraestructura sin tocar tus sistemas: detección por comportamiento, filtrado por IA y respuesta en segundos desde el bolsillo. Te mostramos, sobre tus propios logs, qué barcos enemigos estás dejando pasar.

Pon un vigía en tu mástil →
Cómo citar esta aventura
Juárez, A. (2026). El Vigía de Bolsillo: respuesta a incidentes automatizada, del avistamiento al cañonazo en 10 segundos. Campelsoft — La Gran Ruta. https://campelsoft.com/casos/automatizacion.html