Threat Hunting: cerca proactiva d'amenaces

Busquem de manera proactiva senyals d'un atacant ocult als teus sistemes, analitzant registres i activitat, en lloc d'esperar que salti una alarma.

Buscar l'intrús en lloc d'esperar l'alarma

Les defenses automàtiques (antivirus, tallafocs) salten quan reconeixen alguna cosa dolenta. El problema és que els atacants més curosos saben com no fer saltar cap alarma i quedar-se dins setmanes o mesos, mirant i esperant. El threat hunting («caça d'amenaces») parteix d'una idea incòmoda però sana: donar per suposat que potser ja hi ha algú dins, i anar-lo a buscar activament.

En lloc d'esperar l'avís, revisem els rastres que deixa l'activitat dels teus sistemes (registres, accessos, comportaments estranys) buscant senyals que alguna cosa no encaixa. Ens recolzem en marcs com MITRE ATT&CK, que cataloga les tècniques que fan servir els atacants reals, per saber què buscar i on.

Què fem nosaltres

  • Acordem quins sistemes i registres podem revisar i durant quin període.
  • Analitzem l'activitat buscant indicadors de compromís: accessos estranys, connexions sospitoses, comportaments que no quadren.
  • Investiguem cada senyal per descartar falses alarmes i confirmar si hi ha alguna cosa real, guiant-nos per MITRE ATT&CK.
  • T'entreguem les conclusions i, si trobem alguna cosa, les mesures per contenir-la i tancar-la.

Més habitual del que sembla

Tot «anava bé» en una empresa: cap alarma, cap avís. En una revisió proactiva vam detectar que, de matinada, un equip es connectava de manera regular a una adreça d'internet desconeguda. No era un virus que l'antivirus reconegués; era una porta del darrere silenciosa que feia mesos que hi era. Trobar-la abans que la fessin servir per xifrar-ho tot va ser la diferència entre un ensurt i una crisi.

En termes tècnics

Threat hunting
Buscar activament senyals d'un atacant ocult als sistemes, en comptes d'esperar que una alarma automàtica avisi.
MITRE ATT&CK
Un catàleg públic de les tècniques que fan servir els atacants reals. Serveix de guia per saber quins rastres buscar.
Indicador de compromís (IoC)
Una pista que alguna cosa dolenta ha passat o està passant: un arxiu, una connexió o un comportament sospitós.

Per a qui és

Empreses que volen comprovar que no hi ha ja ningú dins dels seus sistemes.

Termini orientatiu

Puntual o continu

Segons disponibilitat i abast.

Modalitat

Remota, puntual o contínua

Preu

Pressupost després d'una trucada de 20 minuts

Què revisem

  • Registres d'activitat, accessos i connexions
  • Comportaments anòmals en equips i servidors
  • Senyals d'accés persistent o portes del darrere
  • Indicadors de compromís coneguts

Què entreguem

  • Informe amb les conclusions de la cerca
  • Detall de qualsevol troballa i la seva gravetat
  • Mesures de contenció si es detecta alguna cosa

Serveis relacionats

No saps què necessites?

Comença per l'autodiagnòstic gratuït o explica'ns la teva situació i t'orientem sense compromís.