Detección Proactiva

Threat Hunting Proactivo: detectamos al adversario antes de que dispare una alerta

Las alertas detectan lo conocido. El hunting detecta lo que aún no tiene firma.

Un analista experto que parte de hipótesis basadas en inteligencia de amenazas real (Mandiant, VirusTotal, Google) para buscar al adversario mientras todavía puede contenerse.

·

Basado en hipótesis e inteligencia

·

Google Threat Intelligence

·

Integrado con SOC y CTEM

Solicitar información sobre Hunting

Reactivo vs. proactivo

Las alertas no son suficientes para detectar a un adversario sofisticado

Un atacante que conoce las reglas de detección habituales las evita. El hunting parte de hipótesis, no de firmas.

Detección reactiva (alertas)

Solo detecta lo que ya tiene firma o regla


El adversario aprende a moverse por debajo del umbral


El equipo investiga alertas, no busca adversarios


La detección espera a que el atacante cometa un error visible


Los falsos negativos son invisibles por definición

Threat Hunting proactivo

Parte de hipótesis sobre cómo actuaría un adversario real en tu entorno


Busca comportamientos anómalos aunque no hayan disparado ninguna alerta


Los hallazgos se convierten en nuevas reglas de detección para el SOC


Reduce el tiempo de permanencia del atacante dentro del entorno


Mejora continua: cada campaña de hunting hace el SOC más preciso

Ciclo de hunting

Cómo opera el equipo de hunters de Ciberia

El hunting no es buscar al azar, es un proceso riguroso de cinco pasos que parte de inteligencia real y termina mejorando la detección continua.

01

Inteligencia CTI

Mandiant, VirusTotal y Google TI alimentan hipótesis sobre actores y TTPs activos en el sector.

02

Hipótesis

El hunter define qué comportamiento adversarial buscar y dónde en el entorno.

03

Búsqueda activa

Análisis manual sobre la telemetría unificada de Google SecOps con UDM.

04

Hallazgo o validación

Si se encuentra actividad: escalada y contención. Si no: la hipótesis se documenta como validada.

05

Mejora del SOC

Cada campaña genera nuevas reglas de detección y playbooks que el SOC opera desde ese momento.

Fuentes de inteligencia

El hunting vale lo que vale la inteligencia que lo alimenta

Google Threat Intelligence

Mandiant: inteligencia de adversarios reales

Mandiant investiga grupos de amenaza avanzados en todo el mundo. Sus TTPs, indicadores y comportamientos alimentan directamente las hipótesis de hunting sobre actores activos en tu sector y geografía.

Google Threat Intelligence

VirusTotal: inteligencia de malware activo

Visibilidad sobre el malware que está circulando activamente, con capacidad de verificar si algún indicador ya ha tenido presencia en el entorno, incluso antes de que se haya detectado.

Inteligencia Interna

CTI operada sobre Google SecOps

MISP con IOC Manager propio, propagación automática de indicadores a los controles de detección y métricas TTI/TTB (Time-to-Intel / Time-to-Block) para medir el impacto real de cada campaña de inteligencia.

Outputs del servicio

Qué produce cada campaña de hunting

Informe de campaña: hipótesis investigada, metodología, telemetría analizada y resultado: hallazgo o validación negativa documentada

Nuevas reglas de detección: detección-as-code integrada directamente en AXON SOC AI para que el hallazgo no vuelva a pasar desapercibido

IOCs y TTPs documentados: indicadores de compromiso y tácticas, técnicas y procedimientos del actor, mapeados sobre MITRE ATT&CK

Reducción de MTTD: cada campaña de hunting reduce el tiempo medio de detección al cerrar los ángulos ciegos que las alertas no cubren

Actualización del score CTEM: los hallazgos de exposición detectados durante el hunting se incorporan al programa de gestión continua de exposición

Watchlists actualizadas: propagación automática de nuevos indicadores a los controles de detección desde la plataforma Google SecOps

Webinar grabado

AXON SOC AI: De horas a minutos | Demo en vivo con Google SecOps

¿Cuánto tiempo tarda tu SOC en detectar, investigar y responder a un incidente real? En esta sesión lo demostramos en vivo.

Lo que mide el servicio

TTD

Time-to-Detect: métrica clave que el hunting reduce en cada ciclo de mejora continua.

TTI

Time-to-Intel: cuánto tarda la nueva inteligencia en propagarse a los controles de detección.

TTB

Time-to-Block: tiempo desde que se identifica un indicador hasta que se bloquea en los controles.

MITRE

ATT&CK mapping de cada campaña — visibilidad de qué tácticas y técnicas ya se están cubriendo.

PREGUNTAS FRECUENTES

Antes de solicitar información

¿Es necesario tener ya un SOC para contratar hunting proactivo?

No, aunque la combinación es más potente: el hunting genera nuevas reglas que el SOC opera de forma continua, y el SOC aporta la telemetría base sobre la que el hunter trabaja. Si no tienes SOC propio, el hunting de Ciberia opera sobre la misma plataforma Google SecOps que el AXON SOC AI.

Depende del modelo contratado: el hunting puede ser continuo (dentro del servicio de SOC 24x7) o por campañas periódicas focalizadas en sectores de riesgo, actores específicos o nuevas hipótesis derivadas de inteligencia reciente.

El CTEM mide y prioriza la exposición de forma continua desde fuera del perímetro — es un programa de visibilidad. El hunting busca al adversario que ya podría estar dentro, usando la telemetría interna. Son complementarios: el CTEM dice dónde buscar, el hunting busca.

Se activa inmediatamente el protocolo de respuesta: contención del acceso comprometido y, si el alcance lo requiere, activación del equipo de DFIR para el análisis forense completo y la investigación de causa raíz.

Siguiente paso

Descubre si hay un adversario en tu entorno que las alertas no están viendo

Una primera conversación para entender tu telemetría actual y qué hipótesis de hunting tienen más sentido en tu sector y arquitectura.