Cyber Security Academy · Lección

Cierre de brechas de detección y métricas

Mida y mejore la cobertura.

Lección 4 de 413 pasos

Cierre de brechas de detección y métricas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué son importantes las métricas

Los equipos púrpura generan una gran cantidad de datos, pero sin métricas solo son anécdotas. Las métricas convierten los ejercicios en una evidencia sólida de mejora para los responsables y los encargados del presupuesto.

  • Demuestran si las defensas realmente están mejorando
  • Ayudan a priorizar dónde invertir unos recursos de ingeniería limitados
  • Convierten la abstracta «postura de seguridad» en algo concreto y medible

El objetivo no es obtener una puntuación alta por sí misma, sino lograr una mejora medible y sostenida frente a amenazas relevantes.

Cobertura de detección

La métrica principal es la cobertura de detección: la proporción de técnicas probadas que generaron una alerta.

Calcúlela por táctica y en conjunto:

coverage = (techniques_detected / techniques_tested) * 100

# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverage

Cuidado con las ilusiones de cobertura

Los porcentajes de cobertura pueden resultar engañosos. Contar únicamente las técnicas que eligió probar infla la cifra, y considerar que una regla frágil está «cubierta» exagera la capacidad defensiva real.

  • La cobertura debe medirse frente a un conjunto de técnicas relevante para las amenazas, no frente a uno seleccionado a conveniencia
  • Un resultado «detectado» debe provenir de una regla sólida basada en el comportamiento
  • Los resultados de solo registro no son cobertura; son cobertura potencial

Incluya siempre el porcentaje junto con su denominador: «el 80 % de las técnicas de FIN7» significa mucho más que un «80 %» sin contexto.

Métricas basadas en el tiempo

La velocidad es tan importante como la visibilidad. Dos métricas temporales capturan la capacidad de respuesta defensiva:

  • MTTD — Mean Time To Detect: desde la marca de tiempo de la acción hasta la marca de tiempo de la alerta
  • MTTR — Mean Time To Respond: desde la alerta hasta la acción de contención

Como los equipos púrpura registran el momento exacto en que se ejecuta cada técnica, puede medir estos valores con precisión en lugar de estimarlos a partir de datos de incidentes desordenados.

Priorizar las brechas

No todas las brechas requieren la misma urgencia. Clasifique las brechas por riesgo, combinando la probabilidad de que se utilice la técnica con el daño que podría causar.

  • Probabilidad alta + impacto alto (por ejemplo, volcado de LSASS) = corregir primero
  • Probabilidad baja + impacto bajo = backlog
  • Pondere el resultado según si la técnica aparece en su inteligencia de amenazas

Una puntuación simple de probabilidad por impacto proporciona una lista ordenada de correcciones y concentra los esfuerzos donde reducen más el riesgo real.

Determinar la causa raíz de una brecha

Antes de escribir una regla, diagnostique por qué existe la brecha. La solución varía según la causa raíz:

  • Sin telemetría — habilite la fuente de datos que falta (por ejemplo, la configuración de Sysmon o el registro de bloques de scripts)
  • Hay telemetría, pero no hay regla — escriba una detección
  • Existe una regla, pero no se activó — corrija la lógica o el filtro que la suprimió
  • La alerta se activó, pero se ignoró — es un problema de proceso o de triaje, no una brecha de contenido

Corregir un error lógico es un esfuerzo desperdiciado si el registro subyacente nunca se recopiló.

Habilitar la telemetría faltante

La brecha más fundamental es la falta de datos. Por ejemplo, el registro de bloques de scripts de PowerShell se habilita mediante una directiva de grupo o el registro para que esté disponible el Event ID 4104.

# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1

Escribir y ajustar la regla

Con la telemetría disponible, escriba la detección y ajústela para obtener una señal útil. Las reglas sin ajustar abruman a los analistas con falsos positivos y terminan ignorándose.

  • Comience con una regla amplia para confirmar que aparece el artefacto
  • Añada exclusiones para la actividad de referencia conocida como legítima
  • Mida la tasa de falsos positivos frente al tráfico normal
  • Vuelva a ejecutar la emulación para confirmar que sigue detectando el ataque

Una detección solo está «terminada» cuando se activa de forma fiable ante el ataque y permanece inactiva ante la actividad legítima.

Seguir las tendencias a lo largo del tiempo

Las cifras de un solo ejercicio son una instantánea; las tendencias cuentan la verdadera historia. Realice un seguimiento de la cobertura y del MTTD a lo largo de los trimestres.

  • Q1: 45 % de cobertura, MTTD de 22 min
  • Q2: 62 % de cobertura, MTTD de 14 min
  • Q3: 71 % de cobertura, MTTD de 9 min

Una tendencia ascendente demuestra que los equipos púrpura están dando resultados. Una tendencia plana o descendente indica una degradación de la detección o que las correcciones no se están implementando.

Protegerse contra las regresiones

Las detecciones pueden dejar de funcionar silenciosamente a medida que cambian los entornos. Trátelas como código y realice pruebas para detectar regresiones.

  • Vuelva a ejecutar en cada ciclo las técnicas que antes funcionaban
  • Automatice la validación continua para que las detecciones dañadas generen una alerta
  • Controle el contenido de detección mediante control de versiones y revise los cambios

Una detección que dejó de activarse silenciosamente puede ser incluso peor que no haberla tenido nunca, porque el equipo cree tener cobertura cuando en realidad no la tiene.

Informar a las partes interesadas

Adapte los informes a la audiencia. Los ingenieros necesitan detalles a nivel de técnica; los responsables necesitan resultados y riesgos.

  • Para los ingenieros: resultados por técnica, reglas creadas y notas de ajuste
  • Para los responsables: tendencia de cobertura, tendencia de MTTD y principales riesgos cerrados y pendientes
  • Visual: un mapa de calor de ATT&CK Navigator que muestre el progreso a lo largo del tiempo

Presentar los resultados como reducción del riesgo, y no como datos técnicos sin procesar, es lo que permite mantener el apoyo y la financiación del programa.

Comprobación rápida

Compruebe su comprensión del cierre de brechas y las métricas.

Resumen

Ahora puede medir y mejorar rigurosamente la cobertura de detección:

  • Utilice cobertura, MTTD y MTTR como métricas principales, siempre con su denominador
  • Evite las ilusiones de cobertura causadas por detecciones seleccionadas a conveniencia o frágiles
  • Determine la causa raíz de cada brecha antes de corregirla: telemetría, regla, lógica o triaje
  • Habilite los datos que faltan y, después, ajuste las reglas para reducir los falsos positivos
  • Siga las tendencias y protéjase contra la regresión silenciosa de las detecciones
  • Informe sobre la reducción del riesgo mediante mapas de calor de ATT&CK para mantener el programa

Ha completado el curso de Purple Teaming: conectar los equipos rojo y azul en un ciclo continuo y medible que hace que las defensas sean demostrablemente mejores.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Cierre de brechas de detección y métricas» es gratis?

Sí — el texto completo de «Cierre de brechas de detección y métricas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cierre de brechas de detección y métricas»?

Mida y mejore la cobertura. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Cierre de brechas de detección y métricas»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Por qué hacer Purple Teaming
  2. Mapeo de ataques con detecciones
  3. Ejecución de un ejercicio de Purple Team
  4. Cierre de brechas de detección y métricas
← Volver a Cyber Security Academy