Cyber Security Academy · Lección

Mentalidad de threat hunting

Encuentre amenazas de forma proactiva

Lección 1 de 413 pasos

Mentalidad de threat hunting es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Qué es la búsqueda de amenazas

La búsqueda de amenazas es la búsqueda proactiva de atacantes que han evadido las defensas automatizadas. En lugar de esperar una alerta, el analista busca activamente.

Parte de la suposición de que puede existir una intrusión y trata de demostrarla o descartarla.

Reactivo frente a proactivo

La seguridad tradicional es reactiva: las herramientas generan alertas y los analistas responden. La búsqueda es proactiva: las personas buscan amenazas que ninguna alerta detectó.

  • Reactiva: llega una alerta y después se investiga.
  • Proactiva: se investiga y después quizá se encuentra una amenaza.

Suponga que ya hubo una intrusión

El cambio mental fundamental consiste en suponer que ya hubo una intrusión. En lugar de preguntar «¿estamos protegidos?», el analista pregunta «¿dónde se oculta el atacante ahora mismo?».

Esta mentalidad le impulsa a investigar allí donde las defensas son más débiles.

Por qué la automatización no es suficiente

La detección automatizada identifica patrones conocidos. Los atacantes expertos utilizan técnicas novedosas, herramientas de living-off-the-land y acciones lentas y discretas que ninguna firma detecta.

Las personas encuentran aquello que nunca se indicó a las máquinas que buscaran.

Indicadores de compromiso

Los analistas buscan Indicadores de Compromiso (IOCs): artefactos que sugieren una intrusión.

  • Conexiones salientes inusuales.
  • Nuevas tareas programadas o servicios.
  • Cadenas sospechosas de procesos padre-hijo.
  • Creación inesperada de cuentas.

IOCs frente a comportamientos

Los IOCs (un hash malicioso, una IP conocida como maliciosa) son fáciles de evadir cambiándolos. Los comportamientos (TTPs) son más difíciles de modificar para un atacante.

Una caza madura se centra en el comportamiento, no solo en indicadores intercambiables.

Easy to change:  file hash, IP, domain
Hard to change:  technique, behavior,
                 attacker tradecraft

La Pirámide del Dolor

La Pirámide del Dolor clasifica los indicadores según cuánto perjudica a un atacante detectarlos.

Los hashes son triviales de cambiar; los TTPs resultan dolorosos. Procure llegar a la parte alta de la pirámide.

Top -> TTPs            (most pain)
       Tools
       Network/Host artifacts
       Domain names
       IP addresses
Base-> Hash values     (least pain)

Curiosidad y escepticismo

Los buenos cazadores son curiosos y escépticos. Se preguntan por qué un proceso se comporta de forma extraña y no aceptan que «probablemente no sea nada» sin comprobarlo.

Este cuestionamiento constante es lo que permite descubrir intrusiones sigilosas.

Conozca su entorno

No puede buscar amenazas en un entorno que no comprende. Primero, haga un inventario de sus activos, los procesos normales y los flujos de red esperados.

Una línea base de lo normal permite detectar de inmediato lo anómalo, igual que en el análisis del tráfico.

El ciclo de caza

La caza es iterativa: formule una idea, recopile datos, analícelos y utilice lo aprendido para mejorar las detecciones.

Incluso una caza que no encuentra nada mejora su visibilidad y genera nuevas reglas automatizadas.

Hypothesis -> Collect -> Analyze
   ^                          |
   +-------- Improve <--------+

Resultados de una caza

Una caza exitosa no exige encontrar a un atacante. Entre los resultados válidos se incluyen confirmar una intrusión, crear una nueva regla de detección o mejorar la visibilidad sobre un punto ciego.

Una caza sin hallazgos también aporta valor.

Comprobación rápida

Ponga a prueba su comprensión de la mentalidad de caza.

Resumen

Ha aprendido la mentalidad de la caza de amenazas.

  • La caza es proactiva: presupone que ha ocurrido una intrusión y busca indicios.
  • La automatización no detecta técnicas nuevas y sigilosas.
  • Concéntrese en los comportamientos y los TTPs, no solo en IOCs intercambiables.
  • La Pirámide del Dolor: procure llegar a la parte alta para perjudicar al atacante.
  • Conozca su entorno; incluso una caza sin hallazgos aporta valor.

A continuación aprenderá sobre la caza guiada por hipótesis.

Gratis para empezar

Aprende Cyber Security Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
76
Lecciones
303

Preguntas frecuentes

¿La lección «Mentalidad de threat hunting» es gratis?

Sí — el texto completo de «Mentalidad de threat hunting» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Mentalidad de threat hunting»?

Encuentre amenazas de forma proactiva Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Mentalidad de threat hunting»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Mentalidad de threat hunting
  2. Threat hunting basado en hipótesis
  3. Uso de registros y telemetría
  4. Mapeo de MITRE ATT&CK
← Volver a Cyber Security Academy