Saltar al contenido principal
Cloud Fortress, por Cloud y Olé
Capacidad

Threat hunting: buscar al que ya está dentro y no ha hecho ruido

Los ataques más peligrosos son justamente los que están diseñados para no disparar ninguna alarma. Cazar bien exige saber qué buscar y, sobre todo, conocer tu propio terreno.

Qué es

Asumir la brecha en lugar de esperar la alarma

El threat hunting es la búsqueda proactiva de amenazas que han esquivado las defensas automáticas. Parte de una premisa incómoda pero realista —«asume que ya han entrado»— y, en lugar de esperar a que salte una alerta, formula hipótesis: si un atacante estuviera aquí, ¿qué rastro dejaría? Luego va a buscar ese rastro. Es el trabajo que separa a un SOC reactivo de uno maduro, porque los ataques más peligrosos son justamente los que están diseñados para no disparar ninguna alarma.

Cazar bien exige dos cosas: saber qué buscar (conocimiento de tácticas y técnicas de los atacantes) y saber dónde buscar (conocer tu propio terreno). Sin un buen mapa de tus activos, la caza es dar palos de ciego.

Cómo lo hace Cloud Fortress

Cazar sobre terreno conocido

En Cloud Fortress el threat hunting se apoya en el inventario vivo y en todo el contexto que la plataforma ya tiene. El cazador no parte de cero: parte de un mapa de activos, dueños, vulnerabilidades e incidentes previos. Y lo que encuentra no se queda en una nota suelta — queda enganchado a su activo y disponible para el resto del equipo y para la próxima investigación.

Caza dirigida en Cloud Fortress: la hipótesis, el rastro encontrado con su técnica ATT&CK, el equipo afectado y el botón para escalar a incidente del SOC
Preguntas frecuentes

Preguntas frecuentes

  • ¿En qué se diferencia de la monitorización?

    La monitorización reacciona a lo que salta; el hunting va a buscar activamente lo que no ha saltado. Se complementan, y aquí viven en el mismo sitio.

  • ¿Necesito un equipo experto para aprovecharlo?

    Ayuda tener criterio, pero partir de un inventario y un contexto ya montados baja mucho la barrera de entrada.

  • ¿Qué pasa con lo que encuentro?

    No se queda en una nota suelta. El hallazgo queda enganchado a su activo del inventario y disponible para el resto del equipo y para la próxima investigación. Si merece respuesta, se convierte en incidente sin salir de la plataforma.

  • ¿Sobre qué se caza exactamente?

    Sobre tu terreno: el inventario vivo de equipos, software, personas y claves, más las vulnerabilidades y los incidentes previos. Cazar bien exige saber qué buscar y dónde buscar; sin un buen mapa de activos, la segunda mitad falla siempre.

  • ¿Con qué frecuencia tiene sentido cazar?

    Es una actividad por campañas, no un proceso continuo: se formula una hipótesis, se busca su rastro y se cierra con una conclusión, aunque sea «aquí no hay nada». Lo importante es que cada campaña deje registro, para no repetir la misma búsqueda dentro de seis meses.

Míralo funcionando con tus datos delante

30 minutos con un escenario parecido al tuyo. Sin presentación genérica y sin compromiso.