Caza de Amenazas
¿Qué es Caza de Amenazas?
Caza de AmenazasBúsqueda proactiva basada en hipótesis sobre la telemetría para descubrir amenazas que han eludido las detecciones existentes.
La caza de amenazas es la disciplina de asumir el compromiso y buscarlo de forma activa. Los analistas formulan hipótesis basadas en TTPs, inteligencia de amenazas o debilidades conocidas, y consultan la telemetría de EDR, SIEM, red y nube para confirmarlas o descartarlas. A diferencia del triaje, reactivo y guiado por alertas, la caza es iterativa y exploratoria; su objetivo es descubrir intrusiones activas y huecos de detección que deben convertirse en nuevas reglas automatizadas. Los programas maduros aplican metodologías como PEAK o cazas guiadas por hipótesis alineadas con MITRE ATT&CK. Los resultados incluyen informes de caza, nuevas detecciones y mejoras de logging y visibilidad.
Un ciclo de caza basado en hipótesis
flowchart TD
A[Inteligencia / tecnica ATT&CK / anomalia] --> B[Formular hipotesis comprobable]
B --> C[Identificar fuentes de datos y huecos]
C --> D[Consultar y pivotar sobre la telemetria]
D --> E{Evidencia de actividad maliciosa?}
E -->|si| F[Escalar a respuesta a incidentes]
E -->|no / no concluyente| G[Refinar o descartar la hipotesis]
F --> H[Convertir en deteccion automatizada]
G --> H
H --> AFrameworks y el valor de subir la Pirámide
Los programas maduros profesionalizan la caza en lugar de dejarla a la curiosidad puntual. El framework PEAK —Prepare, Execute, and Act with Knowledge— fue publicado por el equipo de investigación SURGe de Splunk (David Bianco, Ryan Fetterman y Sydney Marrone) y estructura las cazas en ciclos repetibles y medibles que retroalimentan la ingeniería de detección. Bianco es además autor de dos modelos fundamentales: el Modelo de Madurez de Caza (HMM0–HMM4, que mide cuán automatizado y rico en datos es un programa) y la Pirámide del Dolor, que ordena los indicadores según cuánto le cuesta al adversario cambiarlos. Los hashes y las IP se sustituyen trivialmente, pero cazar herramientas y TTPs —la cima de la pirámide— obliga al atacante a re-herramentarse, imponiéndole un coste real. Por eso una buena caza apunta al comportamiento (por ejemplo, rundll32 invocando cmd.exe, o accesos a la memoria de LSASS) en lugar de a indicadores atómicos frágiles, y cada caza confirmada debería graduarse en una detección duradera y versionada.
● Ejemplos
- 01
Cazar inicios de sesión con viaje imposible contra Microsoft 365 en los últimos 30 días.
- 02
Buscar hosts donde un binario firmado y legítimo carga de forma inusual una DLL no firmada (DLL sideloading).
● Preguntas frecuentes
¿Qué es Caza de Amenazas?
Búsqueda proactiva basada en hipótesis sobre la telemetría para descubrir amenazas que han eludido las detecciones existentes. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa Caza de Amenazas?
Búsqueda proactiva basada en hipótesis sobre la telemetría para descubrir amenazas que han eludido las detecciones existentes.
¿Cómo defenderse de Caza de Amenazas?
Las defensas contra Caza de Amenazas combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.