Detección Proactiva
Las alertas detectan lo conocido. El hunting detecta lo que aún no tiene firma.
Un analista experto que parte de hipótesis basadas en inteligencia de amenazas real (Mandiant, VirusTotal, Google) para buscar al adversario mientras todavía puede contenerse.
·
Basado en hipótesis e inteligencia
·
Google Threat Intelligence
·
Integrado con SOC y CTEM
Solicitar información sobre Hunting
Reactivo vs. proactivo
Las alertas no son suficientes para detectar a un adversario sofisticado
Un atacante que conoce las reglas de detección habituales las evita. El hunting parte de hipótesis, no de firmas.
Detección reactiva (alertas)
Solo detecta lo que ya tiene firma o regla
El adversario aprende a moverse por debajo del umbral
El equipo investiga alertas, no busca adversarios
La detección espera a que el atacante cometa un error visible
Los falsos negativos son invisibles por definición
Threat Hunting proactivo
Parte de hipótesis sobre cómo actuaría un adversario real en tu entorno
Busca comportamientos anómalos aunque no hayan disparado ninguna alerta
Los hallazgos se convierten en nuevas reglas de detección para el SOC
Reduce el tiempo de permanencia del atacante dentro del entorno
Mejora continua: cada campaña de hunting hace el SOC más preciso
Ciclo de hunting
Cómo opera el equipo de hunters de Ciberia
El hunting no es buscar al azar, es un proceso riguroso de cinco pasos que parte de inteligencia real y termina mejorando la detección continua.
01
Inteligencia CTI
Mandiant, VirusTotal y Google TI alimentan hipótesis sobre actores y TTPs activos en el sector.
02
Hipótesis
El hunter define qué comportamiento adversarial buscar y dónde en el entorno.
03
Búsqueda activa
Análisis manual sobre la telemetría unificada de Google SecOps con UDM.
04
Hallazgo o validación
Si se encuentra actividad: escalada y contención. Si no: la hipótesis se documenta como validada.
05
Mejora del SOC
Cada campaña genera nuevas reglas de detección y playbooks que el SOC opera desde ese momento.
Fuentes de inteligencia
El hunting vale lo que vale la inteligencia que lo alimenta
Google Threat Intelligence
Mandiant: inteligencia de adversarios reales
Mandiant investiga grupos de amenaza avanzados en todo el mundo. Sus TTPs, indicadores y comportamientos alimentan directamente las hipótesis de hunting sobre actores activos en tu sector y geografía.
Google Threat Intelligence
VirusTotal: inteligencia de malware activo
Visibilidad sobre el malware que está circulando activamente, con capacidad de verificar si algún indicador ya ha tenido presencia en el entorno, incluso antes de que se haya detectado.
Inteligencia Interna
CTI operada sobre Google SecOps
MISP con IOC Manager propio, propagación automática de indicadores a los controles de detección y métricas TTI/TTB (Time-to-Intel / Time-to-Block) para medir el impacto real de cada campaña de inteligencia.
Outputs del servicio
Qué produce cada campaña de hunting
Informe de campaña: hipótesis investigada, metodología, telemetría analizada y resultado: hallazgo o validación negativa documentada
Nuevas reglas de detección: detección-as-code integrada directamente en AXON SOC AI para que el hallazgo no vuelva a pasar desapercibido
IOCs y TTPs documentados: indicadores de compromiso y tácticas, técnicas y procedimientos del actor, mapeados sobre MITRE ATT&CK
Reducción de MTTD: cada campaña de hunting reduce el tiempo medio de detección al cerrar los ángulos ciegos que las alertas no cubren
Actualización del score CTEM: los hallazgos de exposición detectados durante el hunting se incorporan al programa de gestión continua de exposición
Watchlists actualizadas: propagación automática de nuevos indicadores a los controles de detección desde la plataforma Google SecOps
Webinar grabado
AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps
¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.
Lo que mide el servicio
TTD
Time-to-Detect: métrica clave que el hunting reduce en cada ciclo de mejora continua.
TTI
Time-to-Intel: cuánto tarda la nueva inteligencia en propagarse a los controles de detección.
TTB
Time-to-Block: tiempo desde que se identifica un indicador hasta que se bloquea en los controles.
MITRE
ATT&CK mapping de cada campaña — visibilidad de qué tácticas y técnicas ya se están cubriendo.
PREGUNTAS FRECUENTES
Antes de solicitar información
Siguiente paso
Descubre si hay un adversario en tu entorno que las alertas no están viendo
Una primera conversación para entender tu telemetría actual y qué hipótesis de hunting tienen más sentido en tu sector y arquitectura.