Threat Hunting: búsqueda proactiva de amenazas

Buscamos de forma proactiva señales de un atacante oculto en tus sistemas, analizando registros y actividad, en lugar de esperar a que salte una alarma.

Buscar al intruso en lugar de esperar la alarma

Las defensas automáticas (antivirus, cortafuegos) saltan cuando reconocen algo malo. El problema es que los atacantes más cuidadosos saben cómo no hacer saltar ninguna alarma y quedarse dentro semanas o meses, mirando y esperando. El threat hunting («caza de amenazas») parte de una idea incómoda pero sana: dar por supuesto que quizá ya hay alguien dentro, e ir a buscarlo activamente.

En lugar de esperar el aviso, revisamos los rastros que deja la actividad de tus sistemas (registros, accesos, comportamientos raros) buscando señales de que algo no encaja. Nos apoyamos en marcos como MITRE ATT&CK, que cataloga las técnicas que usan los atacantes reales, para saber qué buscar y dónde.

Qué hacemos nosotros

  • Acordamos qué sistemas y registros podemos revisar y durante qué periodo.
  • Analizamos la actividad buscando indicadores de compromiso: accesos raros, conexiones sospechosas, comportamientos que no cuadran.
  • Investigamos cada señal para descartar falsas alarmas y confirmar si hay algo real, guiándonos por MITRE ATT&CK.
  • Te entregamos las conclusiones y, si encontramos algo, las medidas para contenerlo y cerrarlo.

Más habitual de lo que parece

Todo «iba bien» en una empresa: ninguna alarma, ningún aviso. En una revisión proactiva detectamos que, de madrugada, un equipo se conectaba de forma regular a una dirección de internet desconocida. No era un virus que el antivirus reconociera; era una puerta trasera silenciosa que llevaba meses ahí. Encontrarla antes de que la usaran para cifrarlo todo fue la diferencia entre un susto y una crisis.

En términos técnicos

Threat hunting
Buscar activamente señales de un atacante oculto en los sistemas, en vez de esperar a que una alarma automática avise.
MITRE ATT&CK
Un catálogo público de las técnicas que usan los atacantes reales. Sirve de guía para saber qué rastros buscar.
Indicador de compromiso (IoC)
Una pista de que algo malo ha pasado o está pasando: un archivo, una conexión o un comportamiento sospechoso.

Para quién es

Empresas que quieren comprobar que no hay ya nadie dentro de sus sistemas.

Plazo orientativo

Puntual o continuo

Según disponibilidad y alcance.

Modalidad

Remota, puntual o continua

Precio

Presupuesto tras una llamada de 20 minutos

Qué revisamos

  • Registros de actividad, accesos y conexiones
  • Comportamientos anómalos en equipos y servidores
  • Señales de acceso persistente o puertas traseras
  • Indicadores de compromiso conocidos

Qué entregamos

  • Informe con las conclusiones de la búsqueda
  • Detalle de cualquier hallazgo y su gravedad
  • Medidas de contención si se detecta algo

Servicios relacionados

¿No sabes qué necesitas?

Empieza por el autodiagnóstico gratuito o cuéntanos tu situación y te orientamos sin compromiso.