Qué hace Retrohunting y por qué importa a un SOC
Prosegur Cybersecurity sumó a su servicio SOC by xMDR una funcionalidad llamada Retrospective Threat Hunting —apodada Retrohunting— que cambia una pieza concreta del ciclo de detección: ya no se limita a mirar lo que entra ahora, sino que vuelve hacia atrás sobre los registros históricos de cada cliente cuando aparece nueva inteligencia sobre tácticas de atacantes. La propia compañía describe el lanzamiento en un comunicado recogido por Escudo Digital y Estrategias de Inversión.
En la práctica, el flujo es este: el SOC recibe inteligencia de amenazas de forma continua; cuando identifica una táctica, técnica o procedimiento (TTP) nuevo, consulta automáticamente el histórico de los entornos monitorizados para ver si existen indicios compatibles con esa actividad. Si encuentra una coincidencia relevante, el sistema abre una investigación nueva para el cliente afectado y los analistas de Prosegur Cybersecurity la validan. Lo explica Carlos A. Fernández, director de la plataforma xMDR de la compañía, en declaraciones a Escudo Digital.
La tecnología está basada en agentes de IA —agentic AI— y fue desarrollada internamente por el equipo de ingeniería de la unidad. El medio portugués TugaTech añade el matiz que faltaba: cuando aparece una coincidencia, además de la investigación, se aplican medidas de contención por parte de los especialistas, lo que convierte la detección en una cadena automatizada con supervisión humana, no en una alerta más en un panel.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadPor qué una búsqueda retrospectiva cambia las reglas del juego
El problema clásico de cualquier SOC es que, en el momento en que se genera un registro, todavía no se sabe que ese comportamiento es malicioso. Las técnicas de los atacantes solo se identifican después —a veces semanas o meses más tarde—, cuando la comunidad de seguridad las nombra, las etiqueta y las conecta. Hasta entonces, esos eventos duermen invisibles en los logs.
Retrohunting ataca exactamente ese hueco. La compañía asegura que, gracias al cruce con inteligencia externa, se amplía significativamente la visibilidad sobre amenazas que no era posible reconocer cuando ocurrieron, lo que ayuda a reducir la exposición a riesgos latentes. En palabras del propio Fernández, el objetivo es agilizar la validación de incidentes y acelerar la respuesta cuando es necesaria.
Esta lógica se apoya en un principio que la industria viene repitiendo desde hace años: el valor del SOC no está en el log que detecta el ataque en vivo, sino en el que, semanas después, revela que el ataque ya estaba dentro. Prosegur no es el primero en intentarlo, pero la diferencia respecto a las herramientas tradicionales es que aquí el motor que decide qué volver a revisar y por qué es un agente, no una regla estática.
Tecnología agéntica: qué significa "que actúe por sí solo" dentro de un SOC
Retrohunting se vende como basada en tecnología agéntica. Para un founder que no viene de seguridad, conviene aterrizar el término: según una guía técnica de la firma Agentic.ai, un sistema agentic se diferencia de un chatbot o un copilot en que planea, ejecuta acciones reales sobre herramientas y mantiene estado entre pasos, en lugar de quedarse en la sugerencia. En ciberseguridad, eso se traduce en agentes que pueden lanzar consultas, correlacionar datos y abrir tickets de investigación sin esperar a un analista para cada paso.
Esa definición no es inocua en un SOC: la diferencia entre una detección reactiva y una búsqueda retrospectiva autónoma marca cuánto tarda un incidente en pasar de "sospecha" a "investigación abierta". Prosegur lo resume en una frase del comunicado: cuando Retrohunting detecta una coincidencia, genera automáticamente una nueva investigación —sin esperar a que un humano configure el playbook.
Un verano de lanzamientos en el SOC de Prosegur
Retrohunting no llega sola. Prosegur Cybersecurity lleva todo el verano reforzando el servicio SOC by xMDR con dos piezas anteriores:
- xCope, integrada en julio, orientada a vigilar riesgos fuera del perímetro de las organizaciones —es decir, la superficie expuesta en proveedores, SaaS y dominios que la propia empresa no controla.
- xEcute, también de julio, centrada en automatizar flujos de respuesta una vez que el incidente ya está en curso.
Juntas, las tres capacidades dibujan una arquitectura razonable: xCope mira hacia fuera, xEcute actúa cuando toca, y Retrohunting reescribe la historia sobre los datos que ya estaban guardados. Fernández lo enmarca en la tesis que la compañía viene repitiendo: la defensa útil no depende de una tecnología aislada, sino de combinar inteligencia, automatización y conocimiento experto en un ecosistema conectado.
¿Qué significa esto para tu startup?
Para un founder hispanohablante que está construyendo producto, SOC y threat hunting pueden sonar lejanos. No lo son. Tres ideas prácticas:
- El ataque que ya ocurrió es más caro que el que se ve en vivo. Una puerta trasera dormida en una API, un token filtrado hace tres meses, una VPN corporativa comprometida antes de que el atacante actuara: todo eso es un riesgo latente esperando una etiqueta nueva para ser detectado. Cuando tu MSSP o proveedor de seguridad recibe inteligencia actualizada, lo valioso no es el log más reciente, es volver a chequear el histórico. Esa es exactamente la propuesta de Retrohunting.
- Preguntar por el bucle, no solo por el panel. Si tu proveedor de SOC tiene un dashboard bonito pero no puede explicar qué hace cuando aparece un nuevo TTP —es decir, cuando se identifica una técnica nueva en el sector—, te está vendiendo monitoreo pasivo. Un SOC con capacidad agéntica reconsulta el pasado con la inteligencia nueva; pasivo no, echa mano de un humano para cada regla.
- La tecnología agéntica es 2026, no 2030. Los proveedores hispanos la están integrando ahora. Cuando evalúes un MDR o un SOC gestionado, incluye en el RFP preguntas concretas: ¿hacen búsqueda retrospectiva cuando llega inteligencia nueva? ¿Los agentes son internos o de terceros? ¿Tienen supervisión humana en lazo cerrado sobre cada investigación abierta? Las respuestas te separan rápido de los vendors que solo cambian el marketing.
Acciones concretas que puedes aplicar esta semana
- Inventario de exposición histórica. Pide a tu equipo (o a tu MSSP) que confirme cuánto tiempo de retención de logs tienes realmente activo. Sin histórico suficiente, Retrohunting o cualquier búsqueda retrospectiva no tiene con qué trabajar.
- Mide el MTTR por reconsulta, no solo por detección. Si tu proveedor detecta pero no vuelve a revisar el histórico cuando cambian las reglas, negocia esa capacidad en el contrato o cámbialo. La métrica útil es tiempo desde que se identifica el TTP nuevo hasta que se revalida el histórico.
- Pregunta por integraciones agénticas, no por chatbots. Un agente de seguridad útil no responde preguntas; actúa sobre los datos y abre investigaciones. Exige ver, en una demo, cómo decide, qué herramientas invoca y dónde se detiene para pedir ayuda humana —los tres requisitos que separan un agente real de un bot con otro nombre.
Fuentes
- Prosegur Cybersecurity incorpora a su SOC una herramienta para detectar amenazas ocultas en los entornos de sus clientes — Escudo Digital
- Prosegur Cybersecurity desarrolla una nueva aplicación agéntica capaz de detectar amenazas ocultas en los entornos de sus clientes — Estrategias de Inversión
- Prosegur lança tecnologia RetroHunting para detetar ciberameaças ocultas — TugaTech
- What Is Agentic AI? Definition, 6 Levels & Examples — Agentic.ai
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













