Telemetría y detección
Descubra qué recopila EDR
Telemetría y detección es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué es la telemetría
La telemetría son los datos que un agente de EDR recopila de un endpoint.
Es el registro sin procesar de lo que ocurre en un dispositivo y constituye la base de toda detección.
Actividad de los procesos
EDR registra cada proceso que se inicia, incluido quién lo inició y qué línea de comandos se utilizó.
Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...Cambios en archivos y en el registro
El agente supervisa el sistema de archivos y, en Windows, el registro.
- Archivos nuevos o modificados
- Archivos que se cifran rápidamente (señal de ransomware)
- Claves del registro utilizadas para la persistencia
Conexiones de red
EDR registra con qué destinos se conectan los procesos.
Una conexión con un servidor malicioso conocido o una carga de datos inusualmente grande puede revelar un robo de datos o tráfico de comando y control.
Eventos de usuario e inicio de sesión
La telemetría incluye los inicios de sesión y el uso de las cuentas.
- Inicios de sesión a horas inusuales
- Muchos intentos fallidos de inicio de sesión
- Un usuario normal que de repente utiliza privilegios de administrador
Estos indicios pueden señalar que las cuentas están comprometidas.
Detección basada en firmas
Un método de detección compara la actividad con firmas conocidas de malware, como el hash de un archivo o un dominio malicioso conocido.
Es rápido y fiable para las amenazas que ya han sido catalogadas.
Detección basada en el comportamiento
La detección basada en el comportamiento analiza patrones de acciones en lugar de firmas fijas.
Ejemplo: un documento de Word que inicia PowerShell y después descarga un archivo resulta sospechoso, aunque el archivo sea completamente nuevo.
Reglas de detección
Muchas plataformas EDR utilizan reglas para describir comportamientos sospechosos.
Un formato abierto muy utilizado es Sigma, que permite a los equipos compartir lógica de detección de forma independiente del proveedor.
title: Office app spawns shell
detection:
selection:
ParentImage: winword.exe
Image: powershell.exe
condition: selectionMapeo a MITRE ATTACK
El framework MITRE ATTACK cataloga las técnicas de los atacantes.
Las alertas de EDR suelen asociarse a técnicas de ATTACK, lo que ayuda a los analistas a comprender en qué etapa del ataque se encuentran.
Reducción de falsos positivos
No todas las alertas corresponden a amenazas reales. Un falso positivo es una acción legítima que se marca como amenaza.
Los equipos ajustan las reglas y crean excepciones para que los analistas se centren en las alertas que realmente importan.
Búsqueda de amenazas
La telemetría almacenada permite realizar búsquedas de amenazas: los analistas buscan de forma proactiva a atacantes ocultos.
Consultan datos históricos en busca de indicios sutiles que las alertas automatizadas podrían haber pasado por alto.
Comprobación rápida
Compruebe sus conocimientos sobre telemetría y detección.
Resumen
EDR recopila telemetría, como:
- Eventos de procesos, archivos, registro, red e inicio de sesión
Detecta amenazas mediante métodos basados en firmas y en el comportamiento, las asocia a MITRE ATTACK y permite realizar búsquedas proactivas de amenazas.
Preguntas frecuentes
¿La lección «Telemetría y detección» es gratis?
Sí — el texto completo de «Telemetría y detección» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Telemetría y detección»?
Descubra qué recopila EDR Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Telemetría y detección»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- ¿Qué es EDR?
- Telemetría y detección
- Acciones de respuesta
- EDR frente a antivirus