0Pricing
Cyber Security Academy · Lección

Uso de registros y telemetría

Busque amenazas en distintas fuentes de datos

Uso de registros y telemetría es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Los datos impulsan la caza

Una caza solo es tan buena como los datos que la respaldan. Los registros y la telemetría son el rastro de evidencias que los atacantes dejan en los sistemas.

En esta lección se tratan las principales fuentes de datos y cómo buscar amenazas en ellas.

Telemetría de endpoints

Los datos de los endpoints son la fuente más completa. Herramientas como EDR y Sysmon registran la creación de procesos, las líneas de comandos, las escrituras de archivos y los cambios en el registro.

La mayoría de los ataques modernos interactúan con un endpoint, por lo que muchas cazas comienzan aquí.

Endpoint signals:
  - process creation + command line
  - parent/child process tree
  - file and registry modifications
  - module/DLL loads

Registros de red

Los datos de red muestran con qué se conectan los hosts. Los registros de firewall, proxy y DNS, junto con los registros de Zeek, revelan beaconing, exfiltración y movimiento lateral.

Complementan los datos de los endpoints al mostrar el aspecto de las comunicaciones.

Registros de autenticación

Los registros de autenticación muestran cómo se utilizan las cuentas. Busque inicios de sesión a horas inusuales, desde ubicaciones nuevas o patrones de fallos seguidos de éxitos.

Los identificadores de eventos de Windows y los registros de directorio son fundamentales en este caso.

Auth red flags:
  - 4625 (failed) then 4624 (success)
  - logon from new geo / new host
  - service account interactive logon

Registros de la nube y SaaS

Los entornos modernos generan registros de la nube: actividad de API, inicios de sesión de identidades y cambios de configuración.

Busque nuevas claves de acceso, registros deshabilitados o llamadas inusuales a API administrativas.

Centralice con un SIEM

Un SIEM recopila registros de todas partes en un único lugar consultable. Buscar amenazas en distintas fuentes solo resulta práctico cuando los datos están centralizados.

Splunk, Elastic y Sentinel son plataformas habituales.

La normalización es importante

Las distintas fuentes utilizan nombres diferentes para los campos. La normalización los asigna a un esquema común, de modo que una sola consulta pueda abarcar muchas fuentes.

Sin ella, debe escribir una consulta nueva para cada formato de registro.

src_ip, source.ip, ClientIP
  -> normalize to: source_address

Correlacionar entre fuentes

La verdadera potencia está en la correlación: relacione un proceso de endpoint con una conexión de red y un evento de autenticación correspondientes al mismo host y momento.

Una fuente genera sospechas; tres fuentes juntas construyen un caso.

host=WS-04 at 02:14:
  endpoint: powershell spawned by word
  network:  outbound to 185.x.x.x:443
  auth:     admin login from WS-04
= strong lead

Tenga en cuenta las carencias

Sepa qué es lo que no está registrando. Los atacantes prosperan en los puntos ciegos: hosts sin registros, auditoría de líneas de comandos deshabilitada o una retención de registros demasiado corta.

Identificar las carencias también es un resultado valioso de una caza.

Retención y volumen

Los registros ocupan mucho espacio y el almacenamiento es limitado. Equilibre la retención con el coste para que, cuando realice una caza, los datos sigan existiendo.

Un ataque descubierto hoy puede haber comenzado hace meses; una retención corta lo oculta.

Convierta los hallazgos en detecciones

Cuando una caza en los registros encuentra una técnica, codifíquela como una regla de detección para que el SIEM la detecte automáticamente la próxima vez.

Así, la caza manual refuerza continuamente la defensa automatizada.

Comprobación rápida

Ponga a prueba su comprensión de los registros y la telemetría.

Resumen

Ha aprendido a buscar amenazas en registros y telemetría.

  • Los datos de los endpoints (procesos y líneas de comandos) son la fuente más completa.
  • Los registros de red, autenticación y nube aportan contexto.
  • Un SIEM centraliza los datos; la normalización permite realizar consultas entre fuentes.
  • Correlacione las fuentes para construir indicios sólidos.
  • Tenga en cuenta las carencias de registro y la retención; convierta los hallazgos en detecciones.

A continuación asignará sus hallazgos a MITRE ATT&CK.

Preguntas frecuentes

¿La lección «Uso de registros y telemetría» es gratis?

Sí — el texto completo de «Uso de registros y telemetría» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Uso de registros y telemetría»?

Busque amenazas en distintas fuentes de datos Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Uso de registros y telemetría»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Mentalidad de threat hunting
  2. Threat hunting basado en hipótesis
  3. Uso de registros y telemetría
  4. Mapeo de MITRE ATT&CK
← Volver a Cyber Security Academy