Saltar al contenido
cd ..
RUTA PROSOC Y BLUE TEAM

Threat hunting por hipótesis

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

El threat hunting (caza de amenazas) es la búsqueda proactiva de atacantes que las herramientas automáticas no detectaron. Su premisa es la asunción de compromiso: dar por hecho que algo se filtró y salir a buscar evidencia, en lugar de esperar alertas.

El método por hipótesis

  1. Formular una hipótesis concreta, a menudo basada en una técnica de MITRE ATT&CK. Ej.: "Si hubo Kerberoasting, debería haber solicitudes masivas de tickets de servicio."
  2. Buscar la evidencia de ese comportamiento en los datos.
  3. Resultado:
    • Si se encuentra → hallazgo que las reglas no detectaron.
    • Si no → se confirma que esa técnica está cubierta (también es valioso).
  4. Mejorar: convertir lo cazado en una nueva regla de detección automática.

No es buscar al azar: es buscar con una teoría. Lo que hoy se caza a mano, mañana se detecta solo.

Con qué se caza

  • El SIEM (datos centralizados e históricos).
  • Telemetría de endpoints (EDR).
  • A veces capturas de red (Wireshark) para inspeccionar tráfico.

Qué necesita el cazador

Conocer las técnicas del atacante (ATT&CK) y lo que es normal en su organización: caza desviaciones de la línea base. Por eso lo hacen analistas senior.

Buena parte de la caza ocurre en los equipos finales. La herramienta que da visibilidad profunda allí es el EDR, el próximo tema.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT