Flujo de triaje de alertas
Investigue y priorice las alertas.
Flujo de triaje de alertas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué significa el triaje
El triaje de alertas es el proceso de revisar las alertas entrantes, decidir cuáles son reales e importantes y dirigirlas adecuadamente. El objetivo es separar rápidamente la señal del ruido.
Cada alerta termina en una de estas tres categorías:
- Verdadero positivo — actividad maliciosa o peligrosa real
- Falso positivo — actividad benigna que parece sospechosa
- Verdadero positivo benigno — actividad real, pero autorizada o prevista
El ciclo de vida de una alerta
Una alerta pasa por un ciclo de vida predecible. Conocer cada etapa ayuda a mantener el trabajo organizado:
- Nueva — acaba de ser generada por el SIEM o el EDR
- En curso — un analista la está investigando
- Escalada — se ha transferido al Nivel 2 o al equipo de respuesta a incidentes
- Cerrada — se ha resuelto como falso positivo, actividad benigna o actividad corregida
Cada transición debe reflejarse en el ticket para que los demás puedan ver el estado de un vistazo.
Lectura de la alerta
Comience por entender exactamente qué se activó. Lea la regla de detección y el evento sin procesar que la originó. Pregúntese:
- ¿Qué regla se activó y qué detecta realmente?
- ¿Qué host, usuario y proceso están implicados?
- ¿Cuál es la marca de tiempo y cuáles son la IP de origen y el destino?
La carga útil habitual de una alerta contiene los puntos de pivote principales:
rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18ZEnriquecimiento con contexto
Una alerta sin procesar rara vez cuenta toda la historia. El enriquecimiento añade contexto que ayuda a valorar la gravedad:
- Contexto del activo — ¿se trata de un servidor, el portátil de un desarrollador o un controlador de dominio?
- Contexto del usuario — ¿la cuenta tiene privilegios? ¿Está el usuario de vacaciones?
- Inteligencia de amenazas — ¿se sabe que la IP, el dominio o el hash son maliciosos?
- Línea base histórica — ¿este host ha hecho esto antes?
Un inicio de sesión de un administrador de sistemas es muy diferente del mismo inicio de sesión en una base de datos crítica.
Comprobación de la reputación
Los indicadores de compromiso (IOC), como IP, dominios, URL y hashes de archivos, deben comprobarse en fuentes de reputación e inteligencia.
Consultas útiles durante el triaje:
# Hash reputation
VirusTotal: search SHA256 of suspicious file
# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)
# URL analysis
urlscan.io for page behavior and redirectsPivote entre los datos
Los eventos aislados rara vez confirman un incidente. Pivotar significa seguir un indicador para encontrar actividad relacionada.
A partir de un proceso sospechoso, pivote a:
- Otros procesos generados por el mismo proceso padre
- Las conexiones de red realizadas por ese host aproximadamente a la misma hora
- Otros hosts que se hayan conectado a la misma IP de destino
- Los eventos de autenticación del usuario implicado
La creación de esta cronología es lo que convierte una alerta aislada en una imagen clara del ataque.
Priorización por gravedad
No todos los verdaderos positivos requieren la misma urgencia. Priorice según dos ejes: impacto y confianza.
- Impacto alto + confianza alta — escale inmediatamente, por ejemplo, si hay ransomware en un servidor
- Impacto alto + confianza baja — investigue rápidamente para confirmarlo
- Impacto bajo — gestione la alerta según el orden de la cola
La criticidad del activo y el radio de impacto determinan el impacto. Un controlador de dominio comprometido tiene prioridad sobre una alerta de spam de un solo usuario.
Asignación a MITRE ATT&CK
El marco MITRE ATT&CK cataloga las tácticas y técnicas de los adversarios. Asignar una alerta a ATT&CK ayuda a razonar sobre la fase del ataque que está observando y sobre lo que podría ocurrir a continuación.
Por ejemplo, un comando de PowerShell codificado se asigna a:
- Táctica: Ejecución
- Técnica: T1059.001 (PowerShell)
Si también observa técnicas de Persistencia o Movimiento lateral, la amenaza está avanzando y aumenta la urgencia.
Falsos positivos habituales
La mayoría de las alertas son falsos positivos. Aprenda a reconocer los casos habituales para poder descartarlos con confianza:
- Herramientas de administración de TI que imitan el comportamiento de un atacante (PsExec, scripting)
- Escáneres de vulnerabilidades que activan alertas de red
- Tareas de copia de seguridad que provocan grandes transferencias de datos
- Desarrolladores que ejecutan scripts de prueba codificados u ofuscados
Cuando confirme un falso positivo recurrente, recomiende un cambio de ajuste para que deje de generar ruido.
Documentación de sus hallazgos
Tanto si cierra una alerta como si la escala, documente todo con claridad. Unas buenas notas permiten que el siguiente analista continúe de inmediato y le protegen durante las auditorías.
Una nota de triaje sólida incluye:
- Qué era la alerta y por qué se activó
- Qué comprobó y qué evidencias encontró, con marcas de tiempo e IOC
- Su conclusión y la clasificación final
- Cualquier seguimiento o ajuste recomendado
Notas vagas como 'parece correcto, cerrado' no sirven de nada y son peligrosas.
Cuándo escalar
Escale al Nivel 2 o al equipo de respuesta a incidentes cuando una alerta sea un verdadero positivo confirmado o probable con un impacto real. No deje pasar la incertidumbre cuando lo que está en juego sea importante.
Escale inmediatamente si observa:
- Ejecución confirmada de malware o tráfico C2 activo
- Compromiso de una cuenta privilegiada
- Indicios de movimiento lateral o exfiltración de datos
- Cualquier situación que afecte a un activo crítico
En caso de duda ante una alerta de alto impacto, escale. Escalar de más un SEV1 es más seguro que no detectar uno.
Comprobación rápida
Compruebe sus habilidades para priorizar el triaje.
Resumen
Ha recorrido el flujo de trabajo del triaje de alertas:
- El triaje clasifica las alertas como verdaderos positivos, falsos positivos o verdaderos positivos benignos
- Lea la alerta y después enriquezca el análisis con contexto del activo, del usuario y de inteligencia de amenazas
- Pivote entre los datos para crear una cronología y confirmar el alcance
- Priorice según el impacto y la confianza, y asigne la actividad a MITRE ATT&CK
- Documente los hallazgos con claridad y escale sin demora los verdaderos positivos de alto impacto
A continuación, aprenderá cómo los playbooks y la gestión de tickets hacen que este proceso sea repetible.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Flujo de triaje de alertas» es gratis?
Sí — el texto completo de «Flujo de triaje de alertas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Flujo de triaje de alertas»?
Investigue y priorice las alertas. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Flujo de triaje de alertas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- El SOC y sus niveles
- Flujo de triaje de alertas
- Playbooks y gestión de tickets
- Métricas del SOC: MTTD y MTTR