El threat hunting (caza de amenazas) es la búsqueda proactiva de atacantes que las herramientas automáticas no detectaron. Su premisa es la asunción de compromiso: dar por hecho que algo se filtró y salir a buscar evidencia, en lugar de esperar alertas.
El método por hipótesis
- Formular una hipótesis concreta, a menudo basada en una técnica de MITRE ATT&CK. Ej.: "Si hubo Kerberoasting, debería haber solicitudes masivas de tickets de servicio."
- Buscar la evidencia de ese comportamiento en los datos.
- Resultado:
- Si se encuentra → hallazgo que las reglas no detectaron.
- Si no → se confirma que esa técnica está cubierta (también es valioso).
- Mejorar: convertir lo cazado en una nueva regla de detección automática.
No es buscar al azar: es buscar con una teoría. Lo que hoy se caza a mano, mañana se detecta solo.
Con qué se caza
- El SIEM (datos centralizados e históricos).
- Telemetría de endpoints (EDR).
- A veces capturas de red (Wireshark) para inspeccionar tráfico.
Qué necesita el cazador
Conocer las técnicas del atacante (ATT&CK) y lo que es normal en su organización: caza desviaciones de la línea base. Por eso lo hacen analistas senior.
Buena parte de la caza ocurre en los equipos finales. La herramienta que da visibilidad profunda allí es el EDR, el próximo tema.