El threat hunting (caza de amenazas) es la búsqueda proactiva de atacantes que ya están dentro de una red y han pasado desapercibidos para las herramientas de seguridad automáticas.
Cómo funciona el threat hunting
La monitorización tradicional espera a que salten las alertas. El threat hunting parte de la idea de que la intrusión ya se ha producido («assume breach») y busca pruebas de ella. Una búsqueda suele seguir uno de tres enfoques:
- Basado en hipótesis: a partir de la inteligencia de amenazas o de técnicas de MITRE ATT&CK, por ejemplo: «un atacante está volcando credenciales de LSASS en nuestros servidores».
- Basado en indicadores: rastrear los datos históricos en busca de indicadores de compromiso recientes de un nuevo informe: hashes, dominios, direcciones IP.
- Basado en analítica: buscar anomalías estadísticas, como procesos poco habituales, inicios de sesión extraños o tráfico periódico de tipo beacon.
Los cazadores consultan la telemetría de los endpoints del EDR, los registros del SIEM, los flujos de red y los registros DNS, a menudo con lenguajes de consulta como KQL o SPL.
Por qué es importante
Los atacantes avanzados evitan a propósito disparar alertas: usan herramientas de administración legítimas («living off the land»), cuentas robadas y movimientos lentos y silenciosos. Su tiempo de permanencia sin ser detectados se mide en días o semanas, y cada día les da más oportunidades de robar datos o preparar un ransomware. El threat hunting acorta ese tiempo y revela huecos de visibilidad.
Buenas prácticas
- Asegurar primero suficiente telemetría: creación de procesos, líneas de comandos, registros de autenticación y DNS.
- Documentar cada búsqueda y su resultado, aunque no se encuentre nada.
- Convertir cada búsqueda exitosa en una regla de detección automática.
- Desarrollar la práctica paso a paso con marcos como PEAK o el Hunting Maturity Model.