Operacionalización de la inteligencia: threat hunting
Utilice inteligencia sobre amenazas para formular hipótesis y buscar actividad de atacantes en su entorno.
Operacionalización de la inteligencia: threat hunting es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es la búsqueda de amenazas?
La búsqueda de amenazas consiste en buscar de forma proactiva amenazas que han evadido la detección automatizada. Los analistas comienzan con una hipótesis basada en inteligencia sobre amenazas y, a continuación, examinan los registros para confirmarla o refutarla, descubriendo ataques que las alertas no detectaron.
La hipótesis de búsqueda
Una buena hipótesis es específica, comprobable y se fundamenta en inteligencia sobre amenazas. Comience con las técnicas de ATT&CK utilizadas por actores de amenazas que tienen como objetivo su sector, o con informes recientes de inteligencia sobre campañas.
# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
# for persistence — are there unusual Run keys
# created in the last 30 days?"
# "Ransomware groups enumerate shares before
# exfiltration — are there spikes in SMB
# enumeration from internal hosts?"
# Turn each into a SIEM queryRequisitos de recopilación de datos
La búsqueda requiere una telemetría completa. Fuentes de datos mínimas: registros de creación de procesos (Sysmon Event 1), conexiones de red (Sysmon Event 3), registro de bloques de scripts de PowerShell (Event 4104) y registros de consultas DNS.
Búsqueda: detección de Living-Off-the-Land
Los actores de amenazas utilizan herramientas integradas (LOLBins) para evitar instalar malware personalizado. Busque: certutil descargando archivos, mshta ejecutando scripts, regsvr32 ejecutando objetos COM y wscript ejecutando JavaScript.
# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
(CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine
# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
CommandLine="*http*"
| table _time, host, CommandLineBúsqueda: abuso de PowerShell
El PowerShell malicioso está codificado, descarga contenido de Internet y deshabilita funciones de seguridad. Busque comandos codificados en base64, descargas desde URL ajenas a la organización y omisiones de AMSI.
# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
CommandLine="*-EncodedCommand*" OR
CommandLine="*-enc *" OR
CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decodedBúsqueda: mecanismos de persistencia
Los atacantes instalan mecanismos de persistencia para sobrevivir a los reinicios. Busque: nuevas tareas programadas (Event 4698), nuevos servicios (Event 7045), modificaciones de las claves Run del registro y adiciones a la carpeta de inicio.
# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent
# Sysmon registry persistence
index=sysmon EventCode=13
TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, DetailsBúsqueda: movimiento lateral
El movimiento lateral deja rastros: nuevas conexiones SMB a recursos compartidos administrativos, creación inusual de procesos mediante WMI, instalación de servicios con PsExec e inicios de sesión con credenciales explícitas en nuevos hosts.
Búsqueda: beaconing de C2
El tráfico de C2 suele enviar señales a intervalos regulares. Busque: conexiones salientes periódicas a intervalos fijos, conexiones con dominios registrados recientemente y nombres de dominio con alta entropía (DGA).
# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2 # Very regular = low variance
| sort -countDocumentación de los resultados de la búsqueda
Documente cada búsqueda: hipótesis, fuentes de datos utilizadas, consultas ejecutadas, hallazgos y resultado (amenaza confirmada / sin evidencia / nueva regla de detección creada). Este conocimiento amplía la biblioteca de detecciones del equipo.
Conversión de búsquedas en detecciones
Una búsqueda exitosa que encuentre un patrón de ataque debería convertirse en una regla de detección automatizada. Con el tiempo, la búsqueda mejora continuamente la cobertura de detección automatizada y reduce la carga de búsquedas manuales.
Modelo de madurez de la búsqueda
Las organizaciones avanzan por distintos niveles de madurez de búsqueda: nivel 0 (reactivo, sin búsquedas), nivel 1 (basado en hipótesis), nivel 2 (informado por inteligencia sobre amenazas), nivel 3 (análisis automatizado de datos) y nivel 4 (búsqueda automatizada a gran escala).
Comprobación rápida
¿Qué diferencia la búsqueda de amenazas de las alertas automatizadas de SIEM?
Resumen: búsqueda de amenazas
La búsqueda de amenazas cierra la brecha entre la detección automatizada y los atacantes avanzados que evaden las alertas. Comience con hipótesis basadas en inteligencia sobre amenazas, busque sistemáticamente en los registros de creación de procesos, red y registro, y convierta los hallazgos en reglas automatizadas. Con el tiempo, la búsqueda eleva continuamente el nivel mínimo de detección y permite encontrar a los atacantes antes en la cadena de ataque, antes de que alcancen sus objetivos.
Aprende Cyber Security Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 76
- Lecciones
- 303
Preguntas frecuentes
¿La lección «Operacionalización de la inteligencia: threat hunting» es gratis?
Sí — el texto completo de «Operacionalización de la inteligencia: threat hunting» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Operacionalización de la inteligencia: threat hunting»?
Utilice inteligencia sobre amenazas para formular hipótesis y buscar actividad de atacantes en su entorno. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Operacionalización de la inteligencia: threat hunting»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Tipos y fuentes de inteligencia sobre amenazas
- Marco MITRE ATT&CK
- STIX, TAXII y compartición de amenazas
- Operacionalización de la inteligencia: threat hunting