0Pricing
Cyber Security Academy · Lección

Telemetría y detección

Descubra qué recopila EDR

Telemetría y detección es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es la telemetría

La telemetría son los datos que un agente de EDR recopila de un endpoint.

Es el registro sin procesar de lo que ocurre en un dispositivo y constituye la base de toda detección.

Actividad de los procesos

EDR registra cada proceso que se inicia, incluido quién lo inició y qué línea de comandos se utilizó.

Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...

Cambios en archivos y en el registro

El agente supervisa el sistema de archivos y, en Windows, el registro.

  • Archivos nuevos o modificados
  • Archivos que se cifran rápidamente (señal de ransomware)
  • Claves del registro utilizadas para la persistencia

Conexiones de red

EDR registra con qué destinos se conectan los procesos.

Una conexión con un servidor malicioso conocido o una carga de datos inusualmente grande puede revelar un robo de datos o tráfico de comando y control.

Eventos de usuario e inicio de sesión

La telemetría incluye los inicios de sesión y el uso de las cuentas.

  • Inicios de sesión a horas inusuales
  • Muchos intentos fallidos de inicio de sesión
  • Un usuario normal que de repente utiliza privilegios de administrador

Estos indicios pueden señalar que las cuentas están comprometidas.

Detección basada en firmas

Un método de detección compara la actividad con firmas conocidas de malware, como el hash de un archivo o un dominio malicioso conocido.

Es rápido y fiable para las amenazas que ya han sido catalogadas.

Detección basada en el comportamiento

La detección basada en el comportamiento analiza patrones de acciones en lugar de firmas fijas.

Ejemplo: un documento de Word que inicia PowerShell y después descarga un archivo resulta sospechoso, aunque el archivo sea completamente nuevo.

Reglas de detección

Muchas plataformas EDR utilizan reglas para describir comportamientos sospechosos.

Un formato abierto muy utilizado es Sigma, que permite a los equipos compartir lógica de detección de forma independiente del proveedor.

title: Office app spawns shell
detection:
  selection:
    ParentImage: winword.exe
    Image: powershell.exe
  condition: selection

Mapeo a MITRE ATTACK

El framework MITRE ATTACK cataloga las técnicas de los atacantes.

Las alertas de EDR suelen asociarse a técnicas de ATTACK, lo que ayuda a los analistas a comprender en qué etapa del ataque se encuentran.

Reducción de falsos positivos

No todas las alertas corresponden a amenazas reales. Un falso positivo es una acción legítima que se marca como amenaza.

Los equipos ajustan las reglas y crean excepciones para que los analistas se centren en las alertas que realmente importan.

Búsqueda de amenazas

La telemetría almacenada permite realizar búsquedas de amenazas: los analistas buscan de forma proactiva a atacantes ocultos.

Consultan datos históricos en busca de indicios sutiles que las alertas automatizadas podrían haber pasado por alto.

Comprobación rápida

Compruebe sus conocimientos sobre telemetría y detección.

Resumen

EDR recopila telemetría, como:

  • Eventos de procesos, archivos, registro, red e inicio de sesión

Detecta amenazas mediante métodos basados en firmas y en el comportamiento, las asocia a MITRE ATTACK y permite realizar búsquedas proactivas de amenazas.

Preguntas frecuentes

¿La lección «Telemetría y detección» es gratis?

Sí — el texto completo de «Telemetría y detección» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Telemetría y detección»?

Descubra qué recopila EDR Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Telemetría y detección»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. ¿Qué es EDR?
  2. Telemetría y detección
  3. Acciones de respuesta
  4. EDR frente a antivirus
← Volver a Cyber Security Academy