Threat Hunting: búsqueda proactiva de amenazas
Buscamos de forma proactiva señales de un atacante oculto en tus sistemas, analizando registros y actividad, en lugar de esperar a que salte una alarma.
Buscar al intruso en lugar de esperar la alarma
Las defensas automáticas (antivirus, cortafuegos) saltan cuando reconocen algo malo. El problema es que los atacantes más cuidadosos saben cómo no hacer saltar ninguna alarma y quedarse dentro semanas o meses, mirando y esperando. El threat hunting («caza de amenazas») parte de una idea incómoda pero sana: dar por supuesto que quizá ya hay alguien dentro, e ir a buscarlo activamente.
En lugar de esperar el aviso, revisamos los rastros que deja la actividad de tus sistemas (registros, accesos, comportamientos raros) buscando señales de que algo no encaja. Nos apoyamos en marcos como MITRE ATT&CK, que cataloga las técnicas que usan los atacantes reales, para saber qué buscar y dónde.
Qué hacemos nosotros
- Acordamos qué sistemas y registros podemos revisar y durante qué periodo.
- Analizamos la actividad buscando indicadores de compromiso: accesos raros, conexiones sospechosas, comportamientos que no cuadran.
- Investigamos cada señal para descartar falsas alarmas y confirmar si hay algo real, guiándonos por MITRE ATT&CK.
- Te entregamos las conclusiones y, si encontramos algo, las medidas para contenerlo y cerrarlo.
Más habitual de lo que parece
Todo «iba bien» en una empresa: ninguna alarma, ningún aviso. En una revisión proactiva detectamos que, de madrugada, un equipo se conectaba de forma regular a una dirección de internet desconocida. No era un virus que el antivirus reconociera; era una puerta trasera silenciosa que llevaba meses ahí. Encontrarla antes de que la usaran para cifrarlo todo fue la diferencia entre un susto y una crisis.
En términos técnicos
- Threat hunting
- Buscar activamente señales de un atacante oculto en los sistemas, en vez de esperar a que una alarma automática avise.
- MITRE ATT&CK
- Un catálogo público de las técnicas que usan los atacantes reales. Sirve de guía para saber qué rastros buscar.
- Indicador de compromiso (IoC)
- Una pista de que algo malo ha pasado o está pasando: un archivo, una conexión o un comportamiento sospechoso.
Para quién es
Empresas que quieren comprobar que no hay ya nadie dentro de sus sistemas.
Plazo orientativo
Puntual o continuo
Según disponibilidad y alcance.
Modalidad
Remota, puntual o continua
Precio
Presupuesto tras una llamada de 20 minutos
Qué revisamos
- Registros de actividad, accesos y conexiones
- Comportamientos anómalos en equipos y servidores
- Señales de acceso persistente o puertas traseras
- Indicadores de compromiso conocidos
Qué entregamos
- Informe con las conclusiones de la búsqueda
- Detalle de cualquier hallazgo y su gravedad
- Medidas de contención si se detecta algo
Servicios relacionados
Threat Intelligence
Para empresas que quieren saber si sus datos ya están circulando por ahí.
Vigilamos internet y la dark web para detectar si hay credenciales, datos o menciones de tu empresa filtradas o a la venta.
Resultado: Aviso temprano de filtraciones y credenciales expuestas de tu empresa.
Plazo: Puntual o continuo
Auditoría de infraestructura
Para empresas con servidores, red interna y sistemas propios.
Revisamos servidores, red, accesos, servicios expuestos y segmentación para localizar riesgos que puedan facilitar una intrusión o detener la actividad.
Resultado: Informe con riesgos priorizados y recomendaciones de corrección.
Plazo: 1-3 semanas
Respuesta ante incidentes
Para cuando algo ya ha pasado y necesitas ayuda.
Te ayudamos a contener, investigar y recuperarte de un incidente de seguridad, y a evitar que vuelva a ocurrir.
Resultado: Contención del incidente y medidas para que no se repita.
Plazo: Según urgencia y alcance
¿No sabes qué necesitas?
Empieza por el autodiagnóstico gratuito o cuéntanos tu situación y te orientamos sin compromiso.