0Pricing
Cyber Security Academy · Lección

Threat hunting basado en hipótesis

Parta de una teoría

Threat hunting basado en hipótesis es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Partir de una teoría

La caza guiada por hipótesis comienza con una teoría específica y comprobable sobre cómo podría estar operando un atacante en su entorno.

Una hipótesis clara convierte una búsqueda abierta en una investigación enfocada.

Qué caracteriza a una buena hipótesis

Una buena hipótesis es específica, comprobable y fundamentada en datos que realmente pueda recopilar.

  • Mala: puede que haya atacantes en nuestra red.
  • Buena: un atacante utiliza tareas programadas para mantener la persistencia en las estaciones de trabajo.

De dónde surgen las hipótesis

Las hipótesis se inspiran en la inteligencia de amenazas, incidentes recientes, el marco MITRE ATT&CK o el conocimiento de sus propios puntos débiles.

Leer sobre una campaña que afecta a su sector es un punto de partida perfecto para una caza.

Formularlo como pregunta

Convierta la hipótesis en una pregunta que sus datos puedan responder.

Cada pregunta se corresponde con una consulta sobre registros o telemetría.

Hypothesis: persistence via scheduled tasks
Question: which hosts created new
  scheduled tasks in the last 30 days,
  and who created them?

Identifique los datos que necesita

Antes de realizar consultas, enumere las fuentes de datos que confirmarían o refutarían la hipótesis.

Para las tareas programadas necesita registros de creación de procesos y los identificadores de eventos del sistema pertinentes.

Needed data:
  - process creation events
  - scheduled task creation logs
  - the user/account that ran them

Consultar y recopilar

Ejecute consultas específicas para obtener los eventos pertinentes. Mantenga el alcance limitado para no verse inundado de ruido.

Una consulta de SIEM expresa la pregunta de la caza en un formato consultable.

event.code: 4698 AND
  task.command: ('*powershell*' OR '*cmd*')
| stats count by host, user, task_name

Analizar los resultados

Examine los resultados. Separe lo esperado (el mantenimiento administrativo) de lo sospechoso (tareas que inician PowerShell codificado).

Filtre lo que sabe que es legítimo para quedarse con una lista breve de indicios.

Confirmar o refutar

Cada indicio confirma la hipótesis, la refuta o requiere más datos. Sea honesto. Una hipótesis refutada es un resultado válido y útil.

Si se confirma, escale el caso al equipo de respuesta a incidentes junto con las pruebas.

Pivotar a partir de un indicio

Cuando algo parezca sospechoso, pivote: sígalo hacia otras evidencias. A partir de una tarea sospechosa, examine el árbol de procesos, las conexiones de red y la cuenta implicada.

Un solo hilo suele bastar para desentrañar toda la intrusión.

suspicious task -> parent process
  -> network connections
  -> other hosts same account
  -> timeline of activity

Documentarlo todo

Registre la hipótesis, las consultas, los datos examinados y la conclusión. La documentación hace que las cazas sean repetibles y fáciles de enseñar.

También convierte las técnicas confirmadas en nuevas detecciones automatizadas.

Iterar y perfeccionar

Perfeccione la hipótesis según lo que haya encontrado y vuelva a realizar la caza. La caza es un ciclo continuo, no una tarea puntual.

Cada iteración hace más precisas sus preguntas y amplía su cobertura.

Comprobación rápida

Ponga a prueba su comprensión de la caza guiada por hipótesis.

Resumen

Ha aprendido sobre la caza guiada por hipótesis.

  • Comience con una teoría específica y comprobable, fundamentada en datos.
  • Las hipótesis surgen de la inteligencia, los incidentes y ATT&CK.
  • Formule una pregunta, identifique los datos, realice consultas y analice los resultados.
  • Confirme o refute con honestidad; pivote a partir de los indicios sospechosos.
  • Documente todo e itere.

A continuación buscará amenazas en registros y fuentes de telemetría.

Preguntas frecuentes

¿La lección «Threat hunting basado en hipótesis» es gratis?

Sí — el texto completo de «Threat hunting basado en hipótesis» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Threat hunting basado en hipótesis»?

Parta de una teoría Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Threat hunting basado en hipótesis»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Mentalidad de threat hunting
  2. Threat hunting basado en hipótesis
  3. Uso de registros y telemetría
  4. Mapeo de MITRE ATT&CK
← Volver a Cyber Security Academy