
Lista impresionante de palabras clave y artefactos para sesiones de Threat Hunting
🎯 Lista de palabras clave para sesiones de ThreatHunting


La caza de amenazas (threat hunting) es un enfoque proactivo e iterativo para detectar actividades maliciosas dentro de la red o los sistemas de una organización que puedan haber evadido las medidas de seguridad automatizadas. A diferencia de las investigaciones reactivas desencadenadas por alertas de seguridad, la caza de amenazas se impulsa mediante comprobaciones basadas en inteligencia de amenazas (TI por sus siglas en inglés) y en hipótesis derivadas de un análisis sistemático y oportunista. Estas hipótesis 💡 ayudan a los cazadores a descubrir amenazas desconocidas, amenazas potenciales o amenazas conocidas que hayan podido evadir las detecciones de seguridad, así como vulnerabilidades o indicadores de compromiso (IoCs) que los sistemas automatizados podrían pasar por alto o excluir. El proceso también se centra en identificar precursores de alertas/dashboards y en mejorar los flujos de trabajo del SOC y del triaje, al tiempo que contribuye a la gestión del inventario de activos fantasma (shadow assets) y escala eventos de fidelidad baja/media que requieren una investigación adicional. El objetivo principal es identificar las tácticas, técnicas y procedimientos (TTPs) utilizados por los actores de amenazas, mejorando la capacidad de la organización para detectar y mitigar proactivamente posibles ataques.

Mi sugerencia de proceso para organizar sesiones de threat hunting parcialmente automatizadas y mantener reglas de detección de alta calidad dentro de un SOC


Los equipos del SOC se centran en implementar detecciones de alta fidelidad en todos los niveles de la Pirámide de Madurez de Detección, apuntando a amenazas conocidas con mínimos falsos positivos. El threat hunting complementa esto abordando amenazas desconocidas, TTPs avanzados y anomalías propensas a altas tasas de falsos positivos, cubriendo brechas y mejorando la cobertura de detección más allá de las capacidades estándar del SOC.


Idealmente, cada sesión de threat hunting debería tener objetivos claros. Este diagrama de flujo proporciona un enfoque estructurado para guiar tu proceso, desde la preparación y la investigación hasta recomendaciones accionables.
🎯 Lista de palabras clave para sesiones de ThreatHunting