Threat hunting: la caza proactiva de amenazas que no disparan las alarmas

Threat hunting: la caza proactiva de amenazas que no disparan las alarmas

El threat hunting parte de una premisa incomoda: asumir que el atacante ya esta dentro y buscarlo activamente en lugar de esperar a que salte una alerta.

Que ocurrio

En vez de reaccionar a alarmas, los cazadores de amenazas formulan hipotesis basadas en tacticas conocidas (por ejemplo, abuso de credenciales o movimiento lateral) y las verifican analizando datos de endpoint, red e identidad. El objetivo es descubrir intrusiones sigilosas que han evadido las defensas automaticas.

Por que importa

Reduce el tiempo de permanencia del atacante y descubre brechas en la deteccion que despues se automatizan.

Recomendaciones

  • Recolectar telemetria rica de endpoint, red e identidad
  • Formular hipotesis guiadas por MITRE ATT&CK
  • Convertir los hallazgos en nuevas reglas de deteccion
  • Documentar y repetir las cacerias de forma periodica

Fuente: Marcos y guias de threat hunting del sector.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *