Adopción por quien trabajaAutomatización cognitiva2024-03-31
En el SOC de una empresa de detección gestionada, 45 analistas enviaron 3.090 consultas a GPT-4 a lo largo de diez meses; solo el 4% pedía un veredicto como «¿esto es malicioso?», el resto buscaba explicaciones
Analista de seguridad (SOC)página de la ocupación →Fecha del hecho / publicación
2024-03-31 · publicado 2025-09-19
Categoría de la evidencia
Adopción por quien trabajaUna herramienta se usa a gran escala en trabajo real y eso está medido, y quien decidió usarla fue la persona que trabaja, no quien emplea. Es más que un registro de capacidad —el trabajo es real, no una demostración— y menos que uno de despliegue, porque ningún empleador la puso en producción, ni la exigió, ni construyó un proceso alrededor. Ponderada como `cautious`: `automating` significa que la máquina puede hacer la tarea Y que hay indicios de adopción, y esto es un indicio de adopción; pero el uso puede ser una prueba, y buena parte de la medición viene de una parte con intereses, así que un registro nunca basta y dos independientes sí. Fíjate además en quién cuenta. La telemetría de un proveedor ve esto directamente y a la vez vende la herramienta, así que un registro de este tipo declara ese interés en su ámbito de aplicación; una agencia estadística que pregunta a las empresas si su personal usa IA en tareas ve el mismo canal sin ningún interés propio, y donde exista es la mejor fuente.
Tareas sobre las que incide
Decidir que es un incidente
Dar el paso: despertar a gente, sacar un sistema de la red, decirle al negocio que tiene un problema, con información incompleta y antes de poder estar seguro.
Sigue llevándola una persona✓ Con evidencia
Dónde aplica esto
Investigadores del organismo científico nacional de Australia, con coautores de la empresa de seguridad, que analizaron 3.090 consultas que 45 analistas de eSentire — una empresa que vende detección y respuesta gestionadas 24/7 — enviaron a GPT-4 durante investigaciones reales entre mayo de 2023 y marzo de 2024. Hallaron que el modelo se usaba sobre todo para interpretar telemetría de bajo nivel, como comandos, y para pulir la comunicación escrita, en intercambios breves; solo el 4% de las consultas buscaba recomendaciones explícitas como «¿esto es malicioso?», lo que los autores leen como una fuerte preferencia por conservar la autoridad de decisión. Es el SOC de una sola empresa, mide lo que preguntaron los analistas y no lo acertadas que eran las respuestas, y la empresa tiene un interés comercial.
Qué significa esto
Incluso dentro de una empresa que vende la detección de incidentes como servicio, los analistas que tenían un modelo a mano casi nunca le preguntaron si algo era malicioso: le pidieron que explicara, y tomaron la decisión ellos mismos. El veredicto es la parte que la gente se reserva.
Qué no muestra todavía
Analistas de una sola empresa entre 2023 y 2024, y lo que preguntaron, no lo bien que les funcionó; no muestra si los empleadores mantienen a alguien para tomar la decisión.
Qué puedes comprobar
Abre arXiv:2508.18947 («LLMs in the SOC») y busca «Only 4% of queries sought explicit recommendations».
¿Cambia la evaluación?
No. El índice de impacto no lo mueve nunca un solo hecho, y esta categoría no mueve uno por sí sola: un registro de «Adopción por quien trabaja» cuenta para un juicio pero necesita un segundo registro independiente antes de que el juicio se apoye en evidencia. Este está contado; por sí solo no cambió nada.
Fuente
Ronal Singh, Shahroz Tariq, Fatemeh Jalalvand, Mohan Baruwal Chhetri et al. (CSIRO Data61 with eSentire) — "LLMs in the SOC: An Empirical Study of Human-AI Collaboration in Security Operations Centres", arXiv:2508.18947v2 (19 September 2025) · verificado 2026-09-28 · Claude (VOLO agent) · interpretado 2026-09-28 · Claude (VOLO agent)
Fuente primaria: publicada por la parte que hizo esto, o por la autoridad de referencia. No necesita cofirma.