scieee AI-readable full text Open interactive document viewer

Gobernanza Contractual Automatizada en SOCs: Una Arquitectura de Agentes BDI-Híbridos para la Optimización de Servicios MSSP

César, da Silva

Abstract

La sostenibilidad económica y operativa de los Centros de Operaciones de Seguridad (SOC) se ve amenazada por el crecimiento exponencial de la superficie de ataque y la dependencia lineal del talento humano. Este trabajo presenta el diseño, implementación y simulación de una arquitectura de Sistemas Multi-Agente (MAS) desplegada sobre Kubernetes (IKS), que integra un mecanismo novedoso de Gobernanza por Diseño: el «Agente de Contrato». Utilizando el protocolo ODD y el framework Mesa, se simula el comportamiento de un SOC híbrido procesando eventos de Check Point Infinity. Los resultados, basados en 100 ejecuciones estocásticas, demuestran que la sustitución de roles L1/L2 por agentes reactivos, bajo la supervisión de un Watchdog ITIL, reduce el OPEX en un 69.8 % (p < 0,01) y mejora el MTTR global en un 82 %, sin comprometer el cumplimiento de la Ley Marco de Ciberseguridad de Chile (Ley N° 21.663). Palabras clave: Sistemas Multi-Agente, Ciberseguridad, BDI, SOC Automatizado, ITIL, Check Point, Simulación Basada en Agentes. The economic and operational sustainability of Security Operations Centers (SOCs) is threatened by the exponential growth of the attack surface and linear dependence on human talent. This work presents the design, implementation, and simulation of a Multi-Agent System (MAS) architecture deployed on Kubernetes (IKS), incorporating a novel Governance-by-Design mechanism: the "Contract Agent." Using the ODD protocol and the Mesa framework, the behavior of a hybrid SOC processing Check Point Infinity events is simulated. Results from 100 stochastic runs demonstrate that replacing L1/L2 roles with reactive agents, under ITIL Watchdog supervision, reduces OPEX by 69.8% (p < 0.01) and improves global MTTR by 82%, without compromising compliance with Chile's Framework Law on Cybersecurity (Law No. 21.663). Keywords: Multi-Agent Systems, Cybersecurity, BDI, Automated SOC, ITIL, Check Point, Agent-Based Simulation.

Full text

Gobernanza Contractual Automatizada en SOCs: Una Arquitectura de Agentes BDI-Híbridos para la Optimización de Servicios MSSP César da Silva Hernández Doctorado en Ingeniería Informática Aplicada Facultad de Ingeniería en Informática, Universidad de Valparaíso 16 de Diciembre de 2025 Resumen La sostenibilidad económica y operativa de los Centros de Operaciones de Seguridad (SOC) se ve amenazada por el crecimiento exponencial de la superficie de ataque y la dependencia lineal del talento humano. Este trabajo presenta el diseño, implementación y simulación de una arquitectura de Sistemas Multi-Agente (MAS) desplegada sobre Kubernetes (IKS), que integra un mecanismo novedoso de Gobernanza por Diseño: el «Agente de Contrato». Utilizando el protocolo ODD y el framework Mesa, se simula el comportamiento de un SOC híbrido procesando eventos de Check Point Infinity. Los resultados, basados en 100 ejecuciones estocásticas, demuestran que la sustitución de roles L1/L2 por agentes reactivos, bajo la supervisión de un Watchdog ITIL, reduce el OPEX en un 69.8 % (p < 0,01) y mejora el MTTR global en un 82 %, sin comprometer el cumplimiento de la Ley Marco de Ciberseguridad de Chile (Ley N°21.663). Palabras clave: Sistemas Multi-Agente, Ciberseguridad, BDI, SOC Automatizado, ITIL, Check Point, Simulación Basada en Agentes. 1. Introducción La paradoja de la ciberseguridad moderna radica en que las organizaciones invierten sumas crecientes en tecnología de detección, mientras que la capacidad de respuesta sigue limitada por la velocidad cognitiva humana [22]. Los SOC tradicionales operan bajo un modelo de «pirámide de desgaste» definido por Zimmerman [26], donde analistas junior (L1) sufren fatiga de alertas, resultando en tasas de error humano superiores al 30 % [13]. En el contexto actual, el sistema debe alinearse con la infraestructura de Check Point Infinity, arquitectura de ciberseguridad consolidada que proporciona prevención unificada de amenazas avanzadas en redes, nube, endpoints, móvil e IoT, mediante múltiples soluciones y herramientas, en una sola plataforma de gestión [5]. Asimismo, se exige el cumplimiento de la Ley Marco de Ciberseguridad de Chile (Ley N°21.663), Ley Marco de protección de datos personales (Ley N°19.628) [6], NIST (versión 2.0) [17] y normativas como la ISO 27001 para la seguridad de la información [12]. 1.1. Preguntas de Investigación y Objetivos Este estudio busca responder las siguientes interrogantes: 1. RQ1: ¿Es posible sustituir funcionalmente los roles humanos de triaje (L1) y respuesta básica (L2) mediante agentes de software reactivos sin degradar los SLAs contractuales [2]? 2. RQ2: ¿Cómo afecta la introducción de un «Agente de Contrato» («Watchdog») a la latencia del sistema en escenarios de alta entropía [18]? 2. Marco Teórico y Estado del Arte 2.1. Agentes Reactivos vs. Deliberativos (BDI) Los agentes reactivos operan bajo el paradigma de subsunción de Brooks [4], paradigma reactivo en robótica e IA donde comportamientos simples se organizan en capas jerárquicas: capas superiores subsumen (suprimen o controlan) las inferiores cuando es necesario, permitiendo inteligencia emergente robusta sin modelo central del mundo ni planificación deliberativa. Estas son ideales para el bloqueo inmediato de amenazas conocidas. Sin embargo, carecen de planificación a largo plazo. Por otro lado, los agentes BDI (Belief-Desire-Intention), formalizados por Bratman [3] y Rao-Georgeff [20], razonan sobre estados futuros y metas complejas. Nuestra propuesta utiliza un enfoque híbrido: reactividad pura para la contención inmediata (CVSS bajo) y deliberación restringida por contrato elaborado y firmado digitalmente entre las partes empresa MSSP y cliente, con características para la entrega de recomendaciones en base a la situación que el profesional (humano) deba enfrentar 1 y una aprobación rápida mediante firma electrónica, incluyendo un log para todas las operaciones realizadas dentro del contrato, desde las automatizadas hasta las más complejas, remediaciones críticas similares a lo propuesto por Shukla et al. [23]. 3. Descripción del Modelo (Protocolo ODD) La simulación sigue el protocolo ODD actualizado [8,9], el cual es un estándar estructurado (Overview, Design concepts, Details) para describir modelos basados en agentes (ABM), asegurando reproducibilidad, claridad y comparabilidad en simulaciones complejas. 3.1. Overview (Resumen) El modelo simula un SOC MSSP procesando un flujo continuo de eventos CEF (Common Event Format). Estos son mensajes de log estructurados en un formato estándar (ArcSight/HP) que normalizan eventos de seguridad con un header fijo (versión, proveedor, producto, severidad) y extensiones clave-valor, facilitando la integración en sistemas SIEM como Splunk o QRadar [16]. El entorno es un grafo de red de 350 nodos críticos protegidos por Check Point Infinity. 3.2. Design Concepts (Conceptos de Diseño) Emergencia: La seguridad del sistema emerge de la interacción local entre la velocidad del Agente Decisor y la restricción del Agente Contrato [14]. Adaptación: Los agentes ajustan su umbral de escalamiento dinámicamente según la severidad CVSS v4.0 [7]. Estocasticidad: Se modela la llegada de ataques como un Proceso de Poisson no homogéneo (λ(t)) basado en estadísticas de Verizon DBIR [24]. Este enfoque permite capturar variaciones reales en la intensidad de incidentes a lo largo del tiempo (peaks diurnos/- nocturnos, campañas estacionales o días laborables en contraste con la operación los fines de semana), ajustando la tasa λ(t)a patrones empíricos observados en el DBIR, es decir, mayor volumen en horarios laborales, lo que incrementa el realismo y la validez externa de la simulación ABM. 3.3. Formalización BDI Definimos el estado mental del agente Agicomo la tupla ⟨B, D, I⟩según [25]: Beliefs (Creencias) B:Conjunto de hechos derivados de los logs. B={LogCEF , SLAstate, CV SSscore, IT ILcatalog} Desires (Deseos) D:Función objetivo de optimización. D= m´ın(Costopex)∧m´ax(Complianceiso27001) Intentions (Intenciones) I:Plan de acción seleccionado. I←(Execute(P laybookauto)if CV SS < 4,0 Consult(Contract, HumanL3)if CV SS ≥4,0 4. Implementación y Explicación del Código El simulador se desarrolló en Python 3.13, que es la versión más reciente, utilizando la librería Mesa [15]. 4.1. Lógica de Agentes (BDI Híbrido) El Código 1 muestra cómo el agente decide entre la ruta reactiva (automatizada) y la deliberativa (humana) basándose en el score CVSS. 1class Sec urity Agent ( Agent ): 2def step(self): 3incident = self . get_next_incident () 4if not incident : return 5 6# Percepci ón ( Belief Update ) 7cvss = self . assess_vulnerability ( incident ) 8 9# Deliberaci ón ( Intention Selection ) 10 if cvss < 4.0: 11 # Ruta Reactiva ( L1 /L2 Substitution ) 12 self . automated_remediation ( incident ) 13 else: 14 # Ruta Deli bera tiva ( Human -in - the - loop ) 15 options = self . generate_options ( incident ) 16 # Validaci ón Contractual ( Gobernanza ) 17 va lid _op ts = self . model . contract _agen t . validate ( options ) 18 self . model . e scalate _to_human ( valid_opts ) Código 1: Lógica de Decisión y Escalamiento 4.2. El Agente de Contrato (Watchdog) Este componente es crítico para la gobernanza ITIL [2]. Como se ve en el Código 2, revisa continuamente el «envejecimiento» de los tickets. 1class Cont ractMan ager ( Agent ) : 2def step(self): 3for ticket in self . model . a ctive _ticke ts : 4elapsed = self . model . schedule . time - ticket . start_time 5sla_limit = self . sla_map [ ticket . priority ] 6 7if elapsed > 0.9 * sla_limit : 8ticket.status = "SLA_BREACH_RISK" 9self . trigger_emergency_workflow ( ticket ) 10 elif elapsed > 0.75 * sla_limit : 11 ticket.status = "WARNING" Código 2: Implementación del Watchdog SLA 2 4.3. Visualización y Reproducibilidad Para facilitar el análisis visual y la grabación del video demostrativo, se implementó un servidor modular utilizando ‘Mesa Visualization‘. El Código 3 permite observar en tiempo real la evolución de las métricas. 1# Visualizaci ón en Tiempo Real con ChartModule 2chart_automation = ChartModule ([ 3{" Label ":"Automatización (%)"," Color " :"#00 AA00 " } 4]) 5chart_mttr = ChartModule ([ 6{" Label ":" MTTR P romedi o ( min )" ," Color ":"# AA0000 "} 7]) 8 9server = ModularServer ( 10 SOCModel, 11 [ chart_automation , chart_mttr ], 12 " Simulaci ón SOC Hí brido con Gobernanza Contractual " , 13 {"num_incidents": 5000 , " num_agents ": 6} 14 ) 15 server . port = 8521 # Acceso vía navegador Código 3: Configuración de Visualización y Server Además, para garantizar la reproducibilidad científica, se incluye un archivo ‘README.md‘ (Código 4) con las instrucciones de ejecución. 1# Ejecuci ón del Modelo 2Para replicar los experimentos (100 runs ): 3$ python batch_runner . py 4 5Para visualizar la simulaci ó n en tiempo real ( Video ) : 6$ python server.py 7# Abrir http ://127.0.0.1:8521 en el navegador Código 4: Fragmento README.md 5. Datos Utilizados y Métricas 5.1. Fuentes de Datos y Parámetros Estocásticos Los parámetros de la simulación se basan en reportes de la industria y datos reales anonimizados. La Fig. 1 muestra la distribución de entrada utilizada, con una alta prevalencia de incidentes de baja severidad, típico en entornos reales. Figura 1: Distribución de Scores CVSS v4.0 en Incidentes Simulados. El umbral de 4.0 separa automatización reactiva de escalamiento deliberativo. Parámetro Distribución / Valor Fuente Tasa de Arribo (λ) Poisson (λ= 120 ev/h) Check Point [5] Distribución CVSS Beta(α= 2, β = 5) NVD 2024 [19] Resp. Humana LogNormal(µ= 15m) Gsmart Histórico Costo API Call $0.05 USD IBM Cloud Tabla 1: Parámetros Estocásticos de la Simulación 5.2. Definición de Métricas MTTR (Mean Time to Resolve): MTTR =1 N N X i=1 (t(i) resolved −t(i) detected)(1) Eficiencia de Costos (OPEX) según IBM Security (2025) [11]: OPEX =XCinfra +XClic +X(Hhuman ×Rateh) (2) 5.3. Cálculo de Ahorro Proyectado Considerando un costo mensual promedio de $1.5M CLP para Analistas L1 y $4.5M CLP para L3 según el mercado chileno [21], el ahorro se calcula como: ∆OPEX =CostT radicional −CostHibrido CostT radicional ×100 (3) 6. Escenarios Simulados y Resultados Se realizaron 100 corridas de simulación (Monte Carlo) para obtener significancia estadística. 6.1. Análisis de Desempeño (MTTR) La automatización reactiva tiene un impacto drástico en los tiempos de respuesta. La Fig. 2 evidencia la diferencia de órdenes de magnitud entre la respuesta máquina vs. humana. Mientras la máquina resuelve en segundos, el humano mantiene una queue cargada de la distribución log-normal. La gráfica demuestra una dispersión mínima para la categoría automatizada, mientras que la intervención humana presenta una variabilidad significativa, típica de procesos cognitivos bajo carga. 3 Figura 2: Comparación MTTR por Nivel de Severidad (100 Runs). Reducción media 82 % en baja severidad por sustitución L1/L2. 6.2. Análisis Financiero (OPEX) Los resultados financieros son contundentes. Como se aprecia en la Fig. 3, la reducción de costos operativos es significativa. Esto valida la hipótesis de que el costo principal del SOC no es la tecnología, sino la vigilancia humana pasiva. Figura 3: Comparación OPEX Anual (Millones CLP, Chile 2025). Ahorro emergente 69.8 % (p < 0,01). 6.3. Estabilidad y Gobernanza La emergencia del sistema se valida a través de la estabilidad del porcentaje de automatización (Fig. 4) y la eficacia del Watchdog para mantener los riesgos de SLA controlados (Fig. 5). Figura 4: Evolución del Porcentaje de Automatización en 100 Runs. La estabilidad valida la emergencia robusta del modelo. Figura 5: Distribución de Riesgo SLA (Watchdog Contract Manager). Breaches <1 % demuestran la efectividad de la gobernanza. 6.4. Resultados Estadísticos Consolidados La Tabla 2 muestra la comparativa final, destacando una mejora del 94 % en MTTR promedio global. Métrica Tradicional Propuesto (IA) Mejora MTTR Promedio 245 min 14 min 94 % Costo Mensual $29.2M CLP $8.8M CLP 69.8 % Tasa de Error 12 % 0.5 % 95 % SLA Compliance 88 % 99.9 % 13 % Tabla 2: Comparación de Desempeño (Promedio 100 runs) 7. Discusión y Conclusiones 7.1. Conclusiones Generales La simulación confirma las hipótesis RQ1 y RQ2. Es factible reducir el OPEX en un 69.8 % sustituyendo la «vigilancia» humana por «reacción» algorítmica. La introducción del Agente de Contrato añade una latencia marginal (<1 min) en casos críticos, pero garantiza el cumplimiento normativo exigido por la Ley chilena 21.663 y mantiene el criterio de seguridad por diseño. 4 7.2. Aportes Principales 1. Matriz de Sustitución: Se demuestra que el rol L1 es totalmente automatizable bajo un esquema BDI (Beliefs, Desire, Intentions) reactivo, donde los agentes mantienen creencias (Beliefs: conocimiento del estado del mundo), deseos (Desires: objetivos o metas) e intenciones (Intentions: planes comprometidos), permitiendo razonamiento deliberativo, planificación y acción coherente en entornos dinámicos. Esto supera los resultados comparativos de [1]. 2. Gobernanza Automatizada: El diseño del «Agente Watchdog» prueba que es posible delegar autoridad a la IA sin perder control legal. 7.3. Limitaciones del Estudio El modelo asume que la clasificación CVSS inicial es correcta. No obstante, en un escenario de **Ataques Adversariales** (Adversarial Machine Learning), un atacante podría manipular los paquetes para engañar al clasificador y reducir artificialmente el score CVSS, evadiendo la revisión humana. El modelo actual no contempla defensas específicas contra este vector. 7.4. Trabajos Futuros Para mitigar las limitaciones detectadas, se proponen las siguientes líneas de investigación: Incorporación de agentes con **Aprendizaje por Refuerzo (RL)** para adaptar dinámicamente los umbrales de decisión ante cambios en el patrón de tráfico. Integración con **LLMs (Large Language Models)** vía IBM WatsonX [10] para la generación automática de playbooks, como flujos de trabajo predefinidos y secuenciales (manuales o automatizados) que guían la detección, investigación y respuesta a incidentes específicos, o como respuesta en incidentes inéditos (ZeroDay). Referencias [1] V. Anand. Ai vs human soc analysts: The ultimate comparison. Simbian AI Research Blog, 2025. [2] Axelos. ITIL 4 Foundation: IT Service Management. TSO (The Stationery Office), 2019. [3] Michael Bratman. Intention, Plans, and Practical Reason. Harvard University Press, 1987. [4] Rodney A Brooks. Intelligence without representation. Artificial Intelligence, 47(1-3):139–159, 1991. Paradigma de subsunción. [5] Check Point Research. Cyber security report 2025. Technical report, Check Point Software Technologies, 2025. [6] Congreso Nacional de Chile. Ley n°19.628 sobre protección de la vida privada, 1999. Actualizada 2024. [7] FIRST.Org. Common Vulnerability Scoring System v4.0: Specification Document, 2024. [8] Volker Grimm et al. The odd protocol: A review and first update. Ecological Modelling, 221(23):2760–2768, 2010. [9] Volker Grimm et al. The odd protocol for describing agent-based and other simulation models: A second update. Journal of Artificial Societies and Social Simulation, 23(2), 2020. [10] IBM. Ibm watsonx: Ai and data platform, 2024. Plataforma de IA generativa y datos. [11] IBM Security. Cost of a data breach report 2025. Technical report, IBM Corporation, 2025. [12] ISO/IEC. ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection. Geneva, 2022. [13] Kevin Leach. Ai in the soc: Enhancing efficiency without replacing human expertise. Cloud Security Alliance Research, 2024. [14] Charles M Macal and Michael J North. Tutorial on agent-based modeling and simulation. Journal of Simulation, 4(3):151–162, 2010. [15] David Masad and Jacqueline Kazil. Mesa: Agentbased modeling in python 3+, 2024. [16] Micro Focus. ArcSight Common Event Format (CEF) Implementation Guide. Open Text, 2023. Estándar de logs de seguridad. [17] National Institute of Standards and Technology. The nist cybersecurity framework (csf) 2.0. Technical report, U.S. Department of Commerce, 2024. [18] T. Nguyen and L. Zhang. Reactive multi-agent systems for cybersecurity incident response. Computers & Security, 137:103567, 2024. [19] NIST. National vulnerability database (nvd) data feeds, 2024. [20] Anand S Rao and Michael P Georgeff. Bdi agents: From theory to practice. In Proceedings of the First International Conference on Multi-Agent Systems (ICMAS-95), pages 312–319. AAAI, 1995. Implementación práctica de BDI. [21] Robert Half. Guía salarial 2025 chile: Tecnología y ciberseguridad, 2025. Datos de remuneraciones IT en Latam. [22] Bruce Schneier. Click Here to Kill Everybody: Security and Survival in a Hyper-connected World. W. W. Norton & Company, 2020. 5 [23] P. Shukla et al. Generative ai for cybersecurity: A review. IEEE Access, 12:1500–1525, 2024. [24] Verizon. 2024 data breach investigations report. Technical report, Verizon Enterprise, 2024. [25] Michael Wooldridge. An Introduction to MultiAgent Systems. John Wiley & Sons, Chichester, UK, 2009. Texto fundamental sobre arquitecturas BDI. [26] Carson Zimmerman. Ten strategies of a world-class cybersecurity operations center. Technical report, The MITRE Corporation, 2014. 6