Cyber Security Academy · Lección

Detección e indicadores tempranos

Detecte un ataque en curso.

Lección 3 de 413 pasos

Detección e indicadores tempranos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Detectar antes del cifrado

Los operadores de ransomware pasan horas o días dentro de una red antes de cifrar. Este tiempo de permanencia es su ventana de detección. Detectar la intrusión durante el reconocimiento o el movimiento lateral permite contenerla antes de que se bloquee ningún archivo.

La detección se centra en el comportamiento, no solo en las firmas, porque los atacantes abusan de herramientas legítimas para actuar sin llamar la atención.

Señales del acceso inicial

Los primeros indicadores suelen aparecer en el perímetro y en la capa de identidad:

  • Inicios de sesión correctos desde ubicaciones geográficas inusuales o desplazamientos imposibles
  • Un aumento repentino de intentos fallidos de RDP o VPN (fuerza bruta)
  • Nuevas conexiones externas originadas en servidores expuestos a Internet
  • Un usuario que informa de un correo de phishing después de hacer clic

Correlacionar los registros de identidad con los datos de red permite detectar estas señales antes de que el atacante se afiance.

Indicadores de reconocimiento

Una vez dentro, los atacantes cartografían el entorno. Esta actividad de descubrimiento resulta ruidosa si se supervisa.

# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious

Señales de movimiento lateral

La propagación entre equipos deja rastros característicos:

  • Uso de herramientas de ejecución remota en muchos equipos durante un periodo breve
  • Cuentas privilegiadas que inician sesión en equipos que normalmente nunca utilizan
  • Creación de nuevos servicios o tareas programadas en varios endpoints
  • Patrones inusuales de acceso a SMB o a recursos compartidos administrativos

Que una sola cuenta se autentique de repente en decenas de equipos es una señal clara que debe investigarse de inmediato.

Manipulación de las defensas como señal de alerta

Antes de cifrar, los atacantes intentan cegar sus defensas. Los intentos de desactivar las herramientas de seguridad son alertas de alta fidelidad.

  • Detener o desinstalar los servicios de EDR o antivirus
  • Desactivar el registro o borrar los registros de eventos
  • Modificar la política de seguridad o añadir exclusiones

Active la protección contra manipulaciones y genere una alerta ante cualquier intento de desactivar las defensas; los administradores legítimos rara vez hacen esto de forma masiva.

Ataques contra copias de seguridad y copias sombra

Destruir las opciones de recuperación es un paso previo al cifrado casi universal y una excelente señal de alerta en la fase final.

# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos

Indicadores de exfiltración de datos

Los grupos de doble extorsión roban datos antes de cifrarlos. Supervise el tráfico de salida para detectar la preparación y la transferencia.

  • Grandes transferencias salientes a servicios de almacenamiento en la nube o IP desconocidos
  • Herramientas de archivado que comprimen grandes conjuntos de datos de forma inesperada
  • Nuevo uso de utilidades de transferencia de archivos desde servidores
  • Picos de ancho de banda saliente fuera del horario laboral

La supervisión del tráfico de salida y DLP pueden detectar la fase de robo incluso si no se detectaron las etapas anteriores.

Archivos canario y honeytokens

El engaño proporciona una detección económica y con una señal clara. Coloque señuelos que ningún usuario legítimo debería tocar.

  • Archivos canario en directorios que generen una alerta al acceder a ellos o modificarlos
  • Credenciales honeytoken que activen una alarma si alguna vez se utilizan
  • Recursos compartidos falsos de alto valor supervisados ante cualquier interacción

Cuando el ransomware cifra archivos masivamente, alcanza primero los archivos canario, lo que le proporciona una alerta inmediata y con poco ruido.

Detección conductual del cifrado

La propia fase de cifrado deja una huella reconocible que EDR y la supervisión de archivos pueden detectar en cuestión de segundos.

  • Un proceso que lee y vuelve a escribir rápidamente muchos archivos
  • Cambios de nombre masivos o aparición de nuevas extensiones uniformes en los archivos
  • Aumento repentino de la entropía de los archivos (los datos cifrados parecen aleatorios)
  • Aparición de archivos con notas de rescate en distintos directorios

La respuesta automatizada puede aislar el host en cuanto comienza este patrón, limitando la cantidad de archivos que se pierden.

Registro centralizado y SIEM

Los indicadores solo son útiles si se recopilan y correlacionan. Centralice la telemetría para que las señales aisladas formen una imagen clara.

  • Envíe los registros de endpoints, identidad, red y copias de seguridad a un SIEM
  • Escriba detecciones para los comportamientos anteriores y ajuste las reglas para reducir el ruido
  • Asocie las alertas con las fases del ataque (MITRE ATT&CK) para aportar contexto
  • Asegúrese de que los registros sean resistentes a la manipulación, de modo que los atacantes no puedan borrar sus huellas

De la alerta a la acción

La detección solo es valiosa si desencadena una respuesta rápida. Prepárese con antelación:

  • Defina qué alertas justifican el aislamiento automático del host
  • Establezca rutas claras de escalado y cobertura de guardia
  • Ensaye para que quienes respondan actúen en minutos, no en horas

Cuanto antes detecte el ataque en la cadena, más podrá contener. La siguiente lección explica qué hacer cuando se confirma un ataque.

Comprobación rápida: indicadores tempranos

Identifique la señal temprana de mayor valor.

Repaso: detección e indicadores tempranos

Ha aprendido a detectar un ataque durante su tiempo de permanencia.

  • La detección se centra en el comportamiento: inicios de sesión inusuales, reconocimiento de AD y movimiento lateral
  • La manipulación de las defensas y la eliminación de copias sombra son señales de alerta de alta fidelidad
  • Supervise el tráfico de salida para detectar la exfiltración; coloque archivos canario y honeytokens
  • La detección conductual del cifrado (entropía y cambios de nombre masivos) permite el aislamiento automático
  • Centralice los datos en un SIEM con registros resistentes a la manipulación y una ruta rápida de la alerta a la acción

A continuación: respuesta y recuperación tras un ataque confirmado.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Detección e indicadores tempranos» es gratis?

Sí — el texto completo de «Detección e indicadores tempranos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Detección e indicadores tempranos»?

Detecte un ataque en curso. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Detección e indicadores tempranos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo funciona el ransomware
  2. Prevención y refuerzo de la seguridad
  3. Detección e indicadores tempranos
  4. Respuesta y recuperación ante incidentes
← Volver a Cyber Security Academy