● Bitácora de a bordo · Respuesta automatizada · MDR
El Vigía de Bolsillo
Cómo Campelsoft convirtió la respuesta a incidentes de una fintech en una orden a distancia: del avistamiento al cañonazo en 10 segundos, desde el catalejo del bolsillo — sin subir a cubierta.
SectorFinTech de crédito (México)
IslaVigía de Amenazas · SecMon
BitácoraAnonimizada · sin datos del cliente
CapitánAbraham Juárez · 2026
Nota de anonimización
Bitácora divulgativa. Se removieron nombre del cliente, dominios, IPs reales, endpoints y datos sensibles.
Las métricas son las observadas en producción durante el primer mes de operación. IPs ilustrativas en formato
187.x.x.x.
01El reto: el contrato es de 9 a 6
El mar rojo que originó la travesía.
Una fintech de crédito ya tenía buen ojo: WAF, monitoreo de logs, reglas de correlación y un panel de mando. Pero el contrato de vigilancia cubría de 9 a 6, de lunes a viernes. Los corsarios no leen contratos.
La mayoría de los abordajes llegan de noche, en fin de semana o en días festivos — justo cuando nadie mira el panel. Y aunque un aviso llegara, responder fuera de horario exigía todo un ritual: abrir la laptop, izar la VPN, entrar al panel, rastrear la IP a mano, entrar a la consola de nube y —por fin— bloquear en el WAF. Ocho a doce minutos por incidente, si es que había alguien despierto para hacerlo.
18:00 → 09:00 · Fines de semana
Fuera de horario
El panel sin vigía · el punto ciego que aprovecha el atacante
09:00 → 18:00 · L–V
Horario cubierto
Contrato de monitoreo
🔴 ~68% de las horas de la semana quedaban sin cobertura activa
↓ El Reto
Fuera de horario, el panel es un vigía dormido. El IBM Cost of a Data Breach 2024 cifra el incidente promedio del sector financiero en USD 5.9 millones, y el Verizon DBIR 2024 señala que el 73% de los ataques web exitosos explotan en minutos u horas. Para una fintech regulada por la CNBV, un punto ciego nocturno no es solo riesgo técnico — es riesgo regulatorio. Hacía falta que el aviso persiguiera al vigía a donde estuviera, y que pudiera disparar sin subir a cubierta.
02La aventura: la orden a distancia
Tres cubiertas que convierten un mensaje de texto en un cañonazo.
Aviso listo para actuar
No un correo genérico: un resumen del ataque con IP, patrón y acción recomendada.
La IA filtra el mar
El 80% del ruido —bots, escáneres, 404— muere antes de despertar al vigía.
Catalejo de bolsillo
Consulta el historial de cualquier IP desde el teléfono, en lenguaje natural.
Cañonazo con una palabra
Bloqueo en el WAF con un mensaje de texto — ejecución en menos de 10 segundos.
Sin subir a cubierta
Cero laptop, cero VPN, cero consola de nube. Solo el teléfono.
Mínimo privilegio
El automatismo solo lee logs y bloquea en WAF. No toca datos ni infraestructura.
23 seg
Del avistamiento al cañonazo
80%
Ruido de mar filtrado (IA)
24/7
Vigía desde cualquier costa
0
Herramientas extra para disparar
03La ruta: 23 segundos, un viernes 23:07
Fuera de horario. El vigía en casa. El teléfono suena.
🟠 México · bloqueada 8× en 4 h
🎯 Caza de respaldos SQL
🗄 /backups/db.sql.bz2 ×3
📦 /api/v1/export.tar.gz ×2
📅 22:51 → 23:06
bloquear 187.190.144.73
✅ Contenido
IP 187.190.144.73 bloqueada en WAF
23:07:23 · resuelto en 23 s
🔔
Llega y busca atención
Notificación push con sonido al teléfono del vigía, esté donde esté. No un correo que se pierde: un aviso que interrumpe.
0 s · el aviso persigue al vigía
🔍
Revisión rápida
Un mensaje —historial <IP>— y el bot devuelve el perfil del corsario: país, bloqueos, rutas atacadas.
~8 s · sin abrir el panel
🚫
Cañonazo con un mensaje
Otro mensaje —bloquear <IP>— y el WAF cierra la puerta. Confirmación al instante.
<10 s · desde el bolsillo
Ni una laptop abierta. Ni una VPN izada. Ni una consola de nube — y sin nadie de guardia. Del primer avistamiento al cañonazo: 23 segundos, a las 11 de la noche de un viernes.
El proceso viejo, cubierta por cubierta
Correo genérico
"Actividad sospechosa detectada"
→
Laptop + VPN
Izar el acceso corporativo
→
Investigar
Rastrear la IP a mano en los logs
→
Consola de nube
Navegar hasta el WAF
→
Bloquear
8–12 minutos después
04El navío: cómo está aparejado
Tres cubiertas: detección, decisión con IA y respuesta de bolsillo.
País · bloqueos · rutas atacadas · primer/último avistamiento
Detalle de alerta
Eventos · técnicas MITRE · acciones recomendadas
Cañonazo en WAF
Un mensaje de texto → bloqueo en <10 segundos
La cala del navío: stack tecnológico
Detección
Motor de correlaciónMITRE ATT&CKClasificador ML de FPGeoIP · Threat Intel
Decisión IA
Filtro LLM de severidadRedacción de alertasDegradación determinista
Automatización
Motor de workflowsOrquestación de accionesFirma / auth por acción
Respuesta
Canal de mensajeríaConsulta en lenguaje naturalBloqueo en WAFAcceso de mínimo privilegio
+ La Aventura
El automatismo nunca dispara solo. Filtra el ruido y prepara la munición, pero el cañonazo lo ordena el vigía. La IA quita la fricción mecánica —abrir consolas, copiar IDs— para que el juicio humano se aplique donde de verdad vale. De disparar en 10 minutos desde cubierta, a hacerlo en 10 segundos desde el bolsillo.
05El botín: resultados
A la deriva
Con SecMon
Botín
Respuesta en 8–12 minutos
Menos de 30 segundos
96% más rápido
Laptop + VPN + consola de nube
Solo el teléfono
−3 dependencias
100% de detecciones paginan
~20% (solo accionables)
80% menos ruido
Bloquear una IP: 5–8 minutos
10 segundos
97% más rápido
Vigía solo con laptop en mano
24/7 desde cualquier costa
Cobertura continua
Contrato 9–6 L–V (~45 h/sem)
Respuesta efectiva fuera de horario
Sin pagar un SOC 24/7
+ El truco de la travesía
El cliente no contrató un SOC de 24 horas — contrató 9 a 6. La automatización convierte ese contrato en capacidad de respuesta a cualquier hora: el aviso persigue al vigía y el cañón se dispara con un mensaje. Cobertura de guardia sin la nómina de guardia.
La cuenta del primer mes en la mar
20 mil+
Eventos cribados
~150
Avisos al vigía
0.7%
Tasa de aviso (sin ruido)
20+
Corsarios bloqueados
Cartas de navegación para cualquier tripulación
Detectar sin poder responder no es seguridad. Un panel que muestra el ataque en vivo no sirve si el vigía tarda 10 minutos en disparar.
El ruido es un arrecife. Un vigía que grita por todo entrena a la tripulación a ignorarlo. El filtro de IA mantiene la atención donde importa.
La automatización no reemplaza al vigía — le da alcance. Ninguna acción irreversible ocurre sin mano humana.
Mínimo privilegio siempre. El automatismo solo lee y bloquea; nunca toca datos ni infraestructura del cliente.
Cartas y fuentes de veracidad
IBM Security.Cost of a Data Breach Report 2024 — sector Financial Services (costo promedio y tiempo de contención).
Verizon.2024 Data Breach Investigations Report (DBIR) — Web Application Attacks (73% explota en minutos u horas).
CNBV / SHCP.Ley para Regular las Instituciones de Tecnología Financiera (LRITF) — continuidad operativa y gestión de incidentes.
¿Tu vigía puede disparar desde la costa, a las 11 de la noche?
Campelsoft despliega SecMon sobre tu infraestructura sin tocar tus sistemas: detección por comportamiento, filtrado por IA y respuesta en segundos desde el bolsillo. Te mostramos, sobre tus propios logs, qué barcos enemigos estás dejando pasar.
Juárez, A. (2026). El Vigía de Bolsillo: respuesta a incidentes automatizada, del avistamiento al cañonazo en 10 segundos. Campelsoft — La Gran Ruta. https://campelsoft.com/casos/automatizacion.html