El threat hunting parte de una premisa incomoda: asumir que el atacante ya esta dentro y buscarlo activamente en lugar de esperar a que salte una alerta.
Que ocurrio
En vez de reaccionar a alarmas, los cazadores de amenazas formulan hipotesis basadas en tacticas conocidas (por ejemplo, abuso de credenciales o movimiento lateral) y las verifican analizando datos de endpoint, red e identidad. El objetivo es descubrir intrusiones sigilosas que han evadido las defensas automaticas.
Por que importa
Reduce el tiempo de permanencia del atacante y descubre brechas en la deteccion que despues se automatizan.
Recomendaciones
- Recolectar telemetria rica de endpoint, red e identidad
- Formular hipotesis guiadas por MITRE ATT&CK
- Convertir los hallazgos en nuevas reglas de deteccion
- Documentar y repetir las cacerias de forma periodica
Fuente: Marcos y guias de threat hunting del sector.







Deja una respuesta