Caza proactiva de amenazas
Threat hunting es la práctica proactiva de buscar amenazas que ya están dentro de tu red pero que las herramientas automáticas no han detectado. A diferencia de la detección reactiva (alertas de SIEM/EDR), el hunting parte de hipótesis basadas en inteligencia de amenazas y conocimiento del adversario. Esta serie enseña el proceso completo, desde la formulación de hipótesis hasta la conversión de hallazgos en detecciones permanentes.
Bloque 1: Fundamentos y metodología (artículos 1-4) Qué es y qué no es threat hunting, modelos de madurez, frameworks (PEAK, TaHiTI, Sqrrl), formulación de hipótesis basadas en ATT&CK.
Bloque 2: Fuentes de datos y herramientas (artículos 5-8) Telemetría necesaria (Sysmon, Windows Event Logs, EDR), plataformas SIEM (Splunk, Elastic, Sentinel), notebooks de hunting, y automatización con Jupyter/SIGMA.
Bloque 3: Técnicas de hunting por táctica (artículos 9-12) Hunting de persistence (T1053, T1547), lateral movement (T1021, T1570), command and control (T1071, T1573), y credential access (T1003, T1558).
Bloque 4: Operacionalización (artículos 13-15) Documentación de hunts, conversión de hallazgos en reglas Sigma/YARA, métricas de un programa de hunting, y creación de playbooks reutilizables.
Intermedio a avanzado. Se asume experiencia en operaciones de seguridad (SOC) y familiaridad con MITRE ATT&CK. Los artículos incluyen consultas reales para Splunk, Elastic y KQL.
Guia completa sobre threat hunting: definicion, diferencias con deteccion reactiva, metodologia hypothesis-driven, ciclo de caza y como implementarlo en.
Analisis completo del Hunting Maturity Model de Sqrrl: los 5 niveles de madurez (HM0 a HM4), como evaluar tu equipo, requisitos de cada nivel y estrategia.
Como construir hipotesis de threat hunting solidas a partir de MITRE ATT&CK, inteligencia de amenazas y anomalias de baseline.
Guia practica de threat hunting con Sysmon en Windows. Eventos esenciales (ID 1, 3, 7, 8, 10, 11, 13, 22), configuracion optima, consultas de caza para.
Guia completa de threat hunting con Zeek (antes Bro). Analisis de logs de conexion, DNS, HTTP, SSL y archivos para detectar beaconing, DNS tunneling, C2,.
Como detectar movimiento lateral en una red corporativa. Tecnicas de hunting para PsExec, WMI remoto, RDP, Pass-the-Hash, Pass-the-Ticket y SMB lateral.
Guia de threat hunting para detectar mecanismos de persistencia en Windows. Cubre Run keys del registro, tareas programadas, servicios maliciosos, WMI.
Tecnicas avanzadas de threat hunting para detectar comunicaciones Command and Control. Analisis de beaconing con FFT, deteccion de DNS tunneling,.
Tecnicas de threat hunting para detectar exfiltracion de datos. Cobertura de transferencias masivas, upload a servicios cloud, exfiltracion via DNS,.
Tecnicas de threat hunting para detectar robo de credenciales en entornos Windows. Cobertura de dumping de LSASS, Kerberoasting, AS-REP Roasting, password.
Guia practica de threat hunting con ELK Stack (Elasticsearch, Logstash, Kibana). Consultas KQL y Lucene para hunting, dashboards de investigacion, reglas.
Guia practica de threat hunting con Splunk y SPL. Comandos esenciales (stats, tstats, eventstats, transaction), macros de hunting, lookups para.
Guia practica de threat hunting con Velociraptor. Consultas VQL, artifacts de hunting predefinidos, creacion de hunts masivos, offline collectors y.
Plantilla completa para documentar hunts de amenazas. Estructura del reporte, hipotesis, metodologia, hallazgos, evidencia, recomendaciones y metricas.
Guia completa para construir un programa de threat hunting desde cero. Definicion del equipo, seleccion de herramientas, integracion con el SOC,.