Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/d3sre/intelligentprocesslifecycle
Análisis de VulnerabilidadesAuditoría de ConfiguraciónInteligencia de AmenazasDetección de IntrusionesPapers e InvestigaciónAprendizaje y EducaciónRespuesta a IncidentesRecursos CuradosAnálisis de Registros
GitHubd3sre/intelligentprocesslifecycle

IntelligentProcessLifecycle

El ciclo de vida del proceso inteligente de los defensores cibernéticos activos

Ver Repositorio
3444hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

IntelligentProcessLifecycle

El ciclo de vida inteligente de procesos de los defensores cibernéticos activos

Descripción

Este GitHub aloja los archivos del póster relacionados con las categorías de falsos positivos y errores en los servicios de operaciones de seguridad. El objetivo es definir un estándar de informes de código abierto para los informes del Centro de Operaciones de Seguridad. Los KPI aquí publicados se centran en crear estadísticas relevantes para la mejora continua de las tareas operativas de defensa cibernética.

Esta información se presentó por primera vez en FIRST 2020 junto con Eireann Leverett (quien aportó su experiencia en relación con la gestión de riesgos); el video está disponible aquí: https://www.youtube.com/watch?v=pR02cZlPakU El artículo revisado por pares creado para este contenido se puede encontrar aquí: https://dl.acm.org/doi/10.1145/3499427

La grabación de la charla que di en SwissCyberStorm 2021 sobre la taxonomía para el monitoreo de integridad y de configuración de cumplimiento se puede encontrar aquí: https://www.youtube.com/watch?v=ra4LZouxIyk

La grabación de la charla que di en Area41 2022 sobre los problemas en la gestión de vulnerabilidades se puede encontrar aquí: https://www.youtube.com/watch?v=qdgY6aAfUAk

Resumen rápido

Disciplina:Monitoreo de seguridadAnomalías de configuraciónGestión de vulnerabilidades
Validación mediante:Casos de uso de SIEM, registros EDR /AV, IDS/IPS, registros NDRMonitoreo de integridad, monitoreo de configuración de cumplimientoEscaneos de vulnerabilidades, verificación de parches
Artículo publicado:Versión revisada por paresArtículo autopublicadoArtículo revisado por pares
Enlace de presentación:Hack.Lu 2019 YouTubeSwissCyberStorm 2021 YouTubeArea41 2022 YouTube
Diapositivas:Diapositivas de Hack.Lu 2019Diapositivas de SwissCyberStorm 2021Diapositivas de Area41
Archivo de taxonomía JSON:Archivo JSON MISP de monitoreo de seguridadArchivo JSON MISP de monitoreo de integridad y cumplimientoArchivo JSON MISP de gestión de vulnerabilidades y Archivo JSON MISP de fallos de detección

Métricas de mejora continua para el monitoreo de integridad o cumplimiento de seguridad técnica

Las siguientes sugerencias de métricas se correlacionan mejor con los valores del equipo responsable del sistema o del tipo de sistemas de origen. Los valores objetivo se comparan con el número total de eventos generados por este servicio por unidad de tiempo (mes, semana, trimestre, etc.).

KPIExplicaciónValor objetivoPropietarioTipo de riesgoImpacto en el negocioEjemplo ilustrativo
Número de 'violaciones legítimas autorizadas por cambio'Este valor refleja eventos que suelen ser falsos positivos clásicos, donde todos los procesos oficiales de cambio se siguieron correctamente, pero el SOC no fue incluido en el proceso y, por lo tanto, no pudo evitar la falsa alarma< 10 %CumplimientoEndógenoRiesgo de gobernanzaUn cambio oficialmente aprobado en Apache modifica el formato de configuración, y las herramientas de detección alertan sobre el cambio.
Número de 'errores de configuración en la línea base'Este valor refleja qué configuraciones de sistema (o incluso plantillas de configuración) necesitan mejorar.< 10 %Cumplimiento/OperacionesEndógenoRiesgo de gestión de cambios y cumplimientoLas líneas base de las plantillas de configuración se tomaron de sistemas de desarrollo en lugar de sistemas de producción.
Número de 'limitaciones encontradas en los productos de verificación'Si demasiados de estos eventos fueran creados por configuraciones, se debería cuestionar la herramienta causante.< 5 %Cumplimiento/OperacionesEndógenoRiesgo operativo del SOCLas reglas de Snort no pueden acotarse estrechamente para detectar el cambio que nos interesa, pero si se les da un alcance más amplio, producen falsos positivos.
Número de 'actividades sin cambio requerido'Parece haber un desajuste entre el alcance de seguridad definido y el alcance de seguridad verificado. Las brechas deben verificarse< 5 %PolíticaEndógenoDesajuste entre políticas y operaciones que conduce a un SOC sobrecargadoEl administrador del sistema borra los archivos de registro para ahorrar espacio, lo cual no requiere aprobación, pero dispara una alerta en el SOC.
Número de 'cambios no autorizados sin causa legítima'Números muy altos → La integración de los procesos de seguridad y de TI necesita rehacerse; Números muy bajos → Las configuraciones no detectan o está a salvodepende :)PolíticaEndógeno

Métricas de mejora continua para la gestión de vulnerabilidades

Las siguientes sugerencias de métricas se correlacionan mejor con los valores del equipo responsable del sistema o del tipo de sistemas de origen. Los valores objetivo se comparan con el número total de eventos generados por este servicio por unidad de tiempo (mes, semana, trimestre, etc.).

KPIExplicaciónValor objetivoPropietarioTipo de riesgoImpacto en el negocioEjemplo ilustrativo
Número de retrasos debido a SLA irrazonables/'malos SLA'Si este valor es alto con mucha frecuencia, en correlación con las aplicaciones que está ejecutando, podría influir en los documentos de SLA o de políticas0Operaciones/ContractualExógenoLos equipos de apetito de riesgo y gestión contractual deben alinear las expectativasLos switches de red solo tienen dos ventanas de cambio al año y no se parchean, pero los contratos aún castigan a la contraparte por sistemas sin parchear
Número de retrasos debidos a 'problemas de recursos' o número medio de días de retraso debidos a 'problemas de recursos'Si esto ocurre con demasiada frecuencia, puede ilustrar cómo la gestión de su personal está afectando la calidad de los servicios de seguridad. Si ocurre con demasiada frecuencia, es importante registrar una entrada de riesgo0ContractualEndógeno/ExógenoGestión del riesgo operativoLos problemas de recursos de personal en algunos equipos retrasan el parcheo
Número de parches instalados a tiempoEste es el objetivo. Si no se puede alcanzar con demasiada frecuencia, se deben revisar las políticas o las razones del fallo>80%Contraparte/ContractualExógenoLa expectativa de riesgo cibernético no se está cumpliendo99/100 equipos Windows se parchean a tiempo, pero 1 se considera de alto riesgo para parchear.
Recuento de 'contexto de explotabilidad no proporcionado'Números muy altos → Es posible que no reciba respuestas honestas o que su proceso de identificación de amenazas sea defectuosodepende :)Contraparte/ContractualExógenoPrácticas potencialmente deficientes de aceptación de riesgosEl equipo técnico de ingeniería aplaza cada parche considerándolo no explotable para evitar aplicar recursos.

Métricas de mejora continua para la gestión de logs

Las siguientes sugerencias de métricas se correlacionan mejor con los valores del equipo responsable del sistema o del tipo de sistemas de origen. Los valores objetivo se comparan con el número total de eventos generados por este servicio por unidad de tiempo (mes, semana, trimestre, etc.).

KPIExplicaciónValor objetivoPropietarioTipo de riesgoImpacto en el negocioEjemplo ilustrativo
Número de 'puntos ciegos identificados'Cada vez que no se pueda crear una detección, esto debe registrarse, posiblemente creando entradas de riesgo.< 5%Operaciones/ContractualEndógeno/ExógenoSin visibilidad en el registro de riesgos operativosLos registros de Active Directory no pueden ser ingeridos por el SOC porque el equipo de gestión de identidades no tiene suficientes recursos.

Mis otros KPI de mejora continua para el monitoreo de seguridad se pueden encontrar aquí: https://github.com/d3sre/Use_Case_Applicability

Autores y agradecimientos

Este póster fue creado por Desiree Sacher con el patrocinio de la obra de arte por layer9solutions.de

Licencia

Este póster fue publicado bajo la Licencia Creative Commons BY: https://creativecommons.org/licenses/by/4.0/

Descargar herramienta
Posible intrusión/Priorizar investigación
Un servidor IIS ha añadido un usuario y el administrador niega tener conocimiento del evento.
Número de cambios sin documentación formalEl número de violaciones legítimas con documentación de cambio faltante pone de relieve dónde el SOC no tuvo oportunidad de automatizar las falsas alertas, así como dónde los empleados no cumplen los procesos formales.<5 %Política/CumplimientoEndógenoRiesgo de administración de TI en la sombraEl administrador del sistema cambia la configuración del servidor Apache sin documentación formal de gestión de cambios (aunque habría sido aprobado).