Defensa proactiva

Cyber Threat Hunting

El atacante promedio permanece meses dentro de una red antes de ser detectado. Nosotros no esperamos a que suene una alarma: partimos de hipótesis y del comportamiento conocido del adversario para encontrarlo.

Para quién es

Asume que ya están dentro. Y búscalos.

El threat hunting parte de una premisa incómoda pero realista: las defensas automáticas no detectan todo. Un cazador humano encuentra lo que las alertas pasaron por alto.

Tienes defensas pero pocas alertas

El silencio no siempre significa seguridad: puede significar que no estás mirando en el lugar correcto.

Manejas información de alto valor

Los atacantes persistentes buscan permanecer ocultos el mayor tiempo posible dentro de objetivos valiosos.

Vienes de un incidente

Tras una brecha es indispensable verificar que no queden accesos ni persistencia del atacante.

Hipótesis de caza MITRE ATT&CK Indicadores de compromiso Análisis de comportamiento Persistencia y movimiento lateral Mejora de detección
Metodología

Cómo cazamos amenazas.

01

Hipótesis de caza

Formulamos hipótesis concretas basadas en las técnicas del adversario relevante para tu sector y en tu arquitectura.

02

Recolección de telemetría

Reunimos y normalizamos los registros y datos de endpoints, red e identidad necesarios para investigar.

03

Búsqueda activa

Rastreamos indicadores de compromiso y patrones de comportamiento anómalo alineados al marco MITRE ATT&CK.

04

Validación de hallazgos

Distinguimos falsos positivos de actividad real y determinamos el alcance de lo encontrado.

05

Contención y mejora

Si hay compromiso, activamos la respuesta; en todo caso, convertimos cada hallazgo en nuevas reglas de detección.

Entregables

Lo que recibes al final.

Informe de campaña de cazaHipótesis planteadas, alcance revisado y resultados.
Hallazgos con evidenciaActividad sospechosa o maliciosa documentada.
Mapeo a MITRE ATT&CKTécnicas del adversario identificadas en tu entorno.
Nuevas reglas de detecciónPara que lo encontrado se detecte solo la próxima vez.
Brechas de visibilidadQué telemetría te falta para poder detectar más.
Recomendaciones de mejoraCómo fortalecer tu capacidad de detección y respuesta.
Preguntas frecuentes

Antes de que preguntes.

¿Qué diferencia hay con el monitoreo tradicional?

El monitoreo espera a que una regla o alerta se dispare: es reactivo. El threat hunting es proactivo: un analista formula hipótesis y busca activamente evidencia de un adversario que precisamente sabe cómo no disparar alertas.

¿Necesito tener un SOC para contratarlo?

No es indispensable, pero sí necesitamos telemetría suficiente —registros de endpoints, red e identidad—. Si tu visibilidad es limitada, parte del entregable será justamente qué necesitas para poder detectar.

¿Y si no encuentran nada?

Es un resultado valioso: obtienes evidencia documentada de que se revisaron hipótesis concretas y del estado real de tu visibilidad, además de nuevas reglas de detección. La caza siempre mejora tu postura, encuentre o no un intruso.

¿Qué relación tiene con la respuesta a incidentes?

Son complementarios. El hunting suele ser la puerta de entrada al descubrimiento de un incidente; si encontramos actividad maliciosa activa, escalamos de inmediato al procedimiento de respuesta a incidentes.

¿Es un servicio puntual o continuo?

Puede ser una campaña puntual con hipótesis definidas o un servicio recurrente. Para organizaciones con información de alto valor, lo recomendable es la periodicidad.

Siguiente paso

¿Y si ya llevan meses dentro de tu red?

Solicitar propuesta de Threat Hunting