Mastodon Mastodon Mastodon Mastodon

Threat hunting

Actualizado: · CyberSecureFox Editorial Team

El threat hunting (caza de amenazas) es la búsqueda proactiva de atacantes que ya están dentro de una red y han pasado desapercibidos para las herramientas de seguridad automáticas.

Cómo funciona el threat hunting

La monitorización tradicional espera a que salten las alertas. El threat hunting parte de la idea de que la intrusión ya se ha producido («assume breach») y busca pruebas de ella. Una búsqueda suele seguir uno de tres enfoques:

  • Basado en hipótesis: a partir de la inteligencia de amenazas o de técnicas de MITRE ATT&CK, por ejemplo: «un atacante está volcando credenciales de LSASS en nuestros servidores».
  • Basado en indicadores: rastrear los datos históricos en busca de indicadores de compromiso recientes de un nuevo informe: hashes, dominios, direcciones IP.
  • Basado en analítica: buscar anomalías estadísticas, como procesos poco habituales, inicios de sesión extraños o tráfico periódico de tipo beacon.

Los cazadores consultan la telemetría de los endpoints del EDR, los registros del SIEM, los flujos de red y los registros DNS, a menudo con lenguajes de consulta como KQL o SPL.

Por qué es importante

Los atacantes avanzados evitan a propósito disparar alertas: usan herramientas de administración legítimas («living off the land»), cuentas robadas y movimientos lentos y silenciosos. Su tiempo de permanencia sin ser detectados se mide en días o semanas, y cada día les da más oportunidades de robar datos o preparar un ransomware. El threat hunting acorta ese tiempo y revela huecos de visibilidad.

Buenas prácticas

  • Asegurar primero suficiente telemetría: creación de procesos, líneas de comandos, registros de autenticación y DNS.
  • Documentar cada búsqueda y su resultado, aunque no se encuentre nada.
  • Convertir cada búsqueda exitosa en una regla de detección automática.
  • Desarrollar la práctica paso a paso con marcos como PEAK o el Hunting Maturity Model.
Sinónimos:
caza de amenazas, búsqueda proactiva de amenazas