Detection Engineering: De IOCs a Detecciones Accionables

Sigma, YARA y el arte de convertir inteligencia en detecciones

15 artículos
~283 min lectura total

Sobre esta serie

Detection Engineering es la disciplina que transforma inteligencia de amenazas en detecciones que funcionan en entornos reales. No basta con tener IOCs: necesitas reglas Sigma que disparen en tu SIEM, reglas YARA que detecten variantes en tu EDR, y un pipeline que valide que tus detecciones realmente funcionan.

Para quién es

Estructura

Bloque 1: Fundamentos (artículos 1-3) Qué es Detection Engineering, por qué importa, y el pipeline completo de detección.

Bloque 2: Sigma Rules (artículos 4-7) Sintaxis, estructura, backends, y casos prácticos por familia de malware.

Bloque 3: YARA Rules (artículos 8-11) Anatomía de una regla, patrones, módulos avanzados, y hunting con YARA.

Bloque 4: Operacionalización (artículos 12-15) Testing con Atomic Red Team, métricas de cobertura, CI/CD para detecciones, y Detection-as-Code.

Formato de cada artículo

  1. Concepto explicado con contexto de amenaza real
  2. Sintaxis y estructura con ejemplos ejecutables
  3. Casos prácticos contra familias de malware reales
  4. Reglas descargables y testeadas
  5. Mapeo a MITRE ATT&CK

Nivel

La serie empieza en nivel intermedio y progresa a avanzado. Se asume conocimiento básico de SIEM, logs y ATT&CK.

01
Principiante16 min

Que es Detection Engineering: del alert fatigue a deteccion

Introducción completa a Detection Engineering: qué es, por qué surgió, el problema del alert fatigue, el pipeline de detección (hipótesis, desarrollo,.

02
Intermedio20 min

Reglas Sigma: Guía de Sintaxis con Caso Práctico (2026)

Escribe tu primera regla Sigma paso a paso: sintaxis YAML, modificadores de detección, backends (Splunk, Elastic, Sentinel) y caso práctico detectando.

03
Intermedio21 min

Reglas YARA: anatomia, patrones y tu primera regla

Guía completa de YARA rules: sintaxis, strings (text, hex, regex), conditions, módulos (PE, ELF, math, hash), metadata.

04
Intermedio17 min

De IOC a deteccion: workflow completo

Workflow paso a paso para convertir IOCs y threat intelligence en detecciones accionables. De la Pyramid of Pain a reglas Sigma/YARA desplegadas en.

05
Intermedio25 min

Sigma para Ransomware: 10 Reglas que Todo SOC Necesita

10 reglas Sigma esenciales para detectar ransomware en cada fase del ataque: shadow copies, LSASS dump, lateral movement, encryption, exfiltration.

06
Avanzado19 min

YARA para infostealers: patrones de exfiltracion y C2

Reglas YARA para detectar las familias de infostealers más activas: RedLine, Lumma, Vidar, Raccoon, Rhadamanthys.

07
Intermedio16 min

Testing de Detecciones con Atomic Red Team: Validar

Guia completa para validar reglas de deteccion con Atomic Red Team. Cubre instalacion, ejecucion de tests atomicos por tecnica MITRE ATT&CK, integracion.

08
Avanzado21 min

YARA avanzado: modulos PE, Math y Hash

Guia completa de modulos avanzados de YARA: PE (imports, exports, secciones, rich_signature, imphash), Math (entropia para detectar packing), Hash.

09
Avanzado18 min

Sigma Pipelines: Procesamiento, Backends y Conversión

Guía avanzada de pySigma pipelines: processing rules, field mapping, logsource mapping, backend plugins, custom pipelines YAML y Python API, pipeline.

10
Avanzado20 min

Detection-as-Code: Git, CI/CD y PR Reviews para Reglas

Guia completa para gestionar reglas de deteccion como codigo con control de versiones Git, pipelines CI/CD, testing automatizado y despliegue continuo a.

11
Intermedio15 min

Cobertura ATT&CK: DeTT&CT, Gap Analysis y Priorización

Cómo medir la cobertura de detecciones sobre MITRE ATT&CK con DeTT&CT, ejecutar gap analysis sistemático, priorizar técnicas por riesgo real y construir.

12
Intermedio22 min

Sigma para lateral movement: 8 reglas de deteccion

8 reglas Sigma completas para detectar movimiento lateral en redes Windows: PsExec, WMI, RDP, SMB, scheduled tasks, WinRM, DCOM y Pass-the-Hash/Ticket.

13
Avanzado21 min

YARA para ransomware: reglas de deteccion por familia

Reglas YARA específicas para detectar familias de ransomware como LockBit 3.0 y BlackCat/ALPHV, junto con patrones genéricos de comportamiento: notas de.

14
Intermedio15 min

Metricas de Detection Engineering: Medir lo que Importa

KPIs y metricas esenciales para programas de Detection Engineering: cobertura ATT&CK, tasa de falsos positivos, MTTD, MTTR, tiempo de despliegue de.

15
Intermedio17 min

Construir un Programa de Detection Engineering: De Cero

Guía paso a paso para construir un programa de Detection Engineering desde cero: fases de madurez, estructura de equipo, herramientas, métricas, modos de.