Cyber Threat Hunting
El atacante promedio permanece meses dentro de una red antes de ser detectado. Nosotros no esperamos a que suene una alarma: partimos de hipótesis y del comportamiento conocido del adversario para encontrarlo.
Asume que ya están dentro. Y búscalos.
El threat hunting parte de una premisa incómoda pero realista: las defensas automáticas no detectan todo. Un cazador humano encuentra lo que las alertas pasaron por alto.
El silencio no siempre significa seguridad: puede significar que no estás mirando en el lugar correcto.
Los atacantes persistentes buscan permanecer ocultos el mayor tiempo posible dentro de objetivos valiosos.
Tras una brecha es indispensable verificar que no queden accesos ni persistencia del atacante.
Cómo cazamos amenazas.
Hipótesis de caza
Formulamos hipótesis concretas basadas en las técnicas del adversario relevante para tu sector y en tu arquitectura.
Recolección de telemetría
Reunimos y normalizamos los registros y datos de endpoints, red e identidad necesarios para investigar.
Búsqueda activa
Rastreamos indicadores de compromiso y patrones de comportamiento anómalo alineados al marco MITRE ATT&CK.
Validación de hallazgos
Distinguimos falsos positivos de actividad real y determinamos el alcance de lo encontrado.
Contención y mejora
Si hay compromiso, activamos la respuesta; en todo caso, convertimos cada hallazgo en nuevas reglas de detección.
Lo que recibes al final.
Antes de que preguntes.
¿Qué diferencia hay con el monitoreo tradicional?
El monitoreo espera a que una regla o alerta se dispare: es reactivo. El threat hunting es proactivo: un analista formula hipótesis y busca activamente evidencia de un adversario que precisamente sabe cómo no disparar alertas.
¿Necesito tener un SOC para contratarlo?
No es indispensable, pero sí necesitamos telemetría suficiente —registros de endpoints, red e identidad—. Si tu visibilidad es limitada, parte del entregable será justamente qué necesitas para poder detectar.
¿Y si no encuentran nada?
Es un resultado valioso: obtienes evidencia documentada de que se revisaron hipótesis concretas y del estado real de tu visibilidad, además de nuevas reglas de detección. La caza siempre mejora tu postura, encuentre o no un intruso.
¿Qué relación tiene con la respuesta a incidentes?
Son complementarios. El hunting suele ser la puerta de entrada al descubrimiento de un incidente; si encontramos actividad maliciosa activa, escalamos de inmediato al procedimiento de respuesta a incidentes.
¿Es un servicio puntual o continuo?
Puede ser una campaña puntual con hipótesis definidas o un servicio recurrente. Para organizaciones con información de alto valor, lo recomendable es la periodicidad.