◈ Paquete de ruta

Threat Hunting

Detección proactiva, búsqueda basada en hipótesis y análisis del comportamiento del adversario en endpoints y redes usando marcos SIEM, EDR y MITRE ATT&CK.

Ahorra 79 EUR

Herramientas de laboratorio que usarás

SplunkLab toolElastic SIEMLab toolVelociraptorLab toolYARADetectionSigmaDetectionOSQueryLab toolSysmonEndpoint logsCrowdStrike FalconLab toolSplunkLab toolElastic SIEMLab toolVelociraptorLab toolYARADetectionSigmaDetectionOSQueryLab toolSysmonEndpoint logsCrowdStrike FalconLab tool
MITRE ATT&CK NavigatorLab toolKibanaLab toolWazuhSIEMChainsawLab toolHayabusaLab toolDeepBlueCLILab toolKapeLab toolEric Zimmerman ToolsLab toolMITRE ATT&CK NavigatorLab toolKibanaLab toolWazuhSIEMChainsawLab toolHayabusaLab toolDeepBlueCLILab toolKapeLab toolEric Zimmerman ToolsLab tool

Cursos incluidos

Beginner

Threat Hunting

ANOMALY
◎ PRINCIPIANTE500 XPAudio:ES

Threat Hunting Beginner

Fundamentos prácticos de threat hunting con laboratorios guiados.

1 laboratorio guiado10h de contenido

119 EUR

Ver curso →
Intermediate

Threat Hunting

hunt> parent=winword.exe AND child=powershell.exe
MITRE T1059.001 match
▲ INTERMEDIO750 XPAudio:ES

Threat Hunting Intermediate

Threat hunting intermedio con escenarios reales complejos y flujo de trabajo profesional.

2 laboratorios guiados12h de contenido

159 EUR

Ver curso →

¿Por qué elegir el paquete completo?

Obtén los cursos Beginner + Intermediate agrupados juntos y desbloquea extras exclusivos.

Cursos Beginner + Intermediate (22h de contenido)
Los 4 laboratorios guiados con VMs aisladas
2 certificados HTK (Beginner + Intermediate)
1 laboratorio final de consolidación
Soporte directo de instructor
Acceso a la comunidad HTK
199278
Ahorra 79

Tu hoja de ruta de aprendizaje

Cada fase corresponde a un módulo del curso. Desplázate para ver tu progresión completa, desde los fundamentos de principiante hasta el dominio intermedio.

1

Fase 1

Principiante

Saber qué puedes ver realmente

La caza está limitada por la telemetría. El primer ejercicio honesto es establecer dónde termina tu visibilidad.

  • Cubrir los huecos que Windows deja en su registro por defecto
  • Entender a qué puede y a qué no puede responder cada fuente de datos
  • Ajustar la retención al tiempo que una intrusión pasa realmente oculta
2

Fase 2

Principiante

Aprender qué es lo normal

No se reconoce lo anómalo sin tener interiorizado lo corriente, y de saltarse esto salen casi todos los falsos positivos.

  • Establecer la línea base de procesos, cuentas y red de un parque
  • Reconocer las herramientas de administración que el atacante toma prestadas
  • Distinguir el ruido programado de algo que actúa por su cuenta
3

Fase 3

Principiante

Hacerle una pregunta a los datos

El lenguaje de consulta es el instrumento. Esta fase va de interrogar grandes volúmenes sin ahogarte en resultados.

  • Escribir consultas que acoten por comportamiento y no por palabra clave
  • Agregar y pivotar entre equipos para sacar los valores atípicos
  • Unir evidencia de endpoint y de red en una misma cronología
4

Fase 4

Principiante

Tu primera caza estructurada

Recorrer el ciclo completo sobre una sola técnica, y documentarlo para que otra persona pueda repetirlo exactamente.

  • Convertir una sospecha difusa en una proposición comprobable
  • Decidir de antemano qué evidencia la confirmaría o la mataría
  • Registrar el resultado negativo como hallazgo, no como fracaso
5

Fase 5

Intermedio

Que mande el adversario

Las hipótesis dejan de ser intuición cuando las dirige comportamiento documentado en vez de corazonadas.

  • Derivar cazas de técnicas relevantes para tu propio entorno
  • Priorizar por lo que un atacante haría de forma plausible a continuación
  • Encadenar técnicas relacionadas en una caza que siga una intrusión entera
6

Fase 6

Intermedio

Cazar en miles de máquinas

Lo que funciona en un equipo tiene que sobrevivir al contacto con un parque entero, que es otro problema distinto.

  • Consultar endpoints a escala y recoger las respuestas de forma centralizada
  • Triar volúmenes de registros de eventos hasta lo que merece atención
  • Barrer un indicador por todo el parque y acotar el alcance
7

Fase 7

Intermedio

Hacer permanente la caza

Todo lo que hayas tenido que cazar dos veces debería haber sido una detección a la primera. Aquí cierras ese ciclo.

  • Convertir una caza confirmada en una regla de detección portable
  • Afinarla contra datos reales hasta que sea lo bastante silenciosa
  • Cubrir las variantes que evaden un primer borrador con facilidad
8

Fase 8

Intermedio

Demostrar qué cubres

La última fase es la incómoda: medir qué parte del repertorio adversario notarías de verdad.

  • Contrastar la cobertura real con la supuesta y encontrar el hueco
  • Separar lo que detectas de lo que simplemente recoges
  • Informar a dirección en términos de riesgo y no de número de alertas

En qué consiste esta ruta

La ruta de Threat Hunting enseña a buscar intrusiones sobre las que no ha saltado ninguna alerta. Esa es la disciplina entera: la detección atrapa lo que alguien ya anticipó, y la caza es la búsqueda estructurada de aquello para lo que todavía nadie escribió una regla.

Es dirigida por hipótesis desde el principio. En vez de mirar cuadros de mando esperando que algo destaque, aprendes a formular una proposición concreta y comprobable —una técnica que un adversario usaría de forma plausible contra este entorno—, determinar qué evidencia dejaría, ir a buscar exactamente eso, y confirmarlo o descartarlo. Una caza que no encuentra nada sigue siendo un resultado, siempre que puedas decir con precisión qué descartaste.

El trabajo ocurre sobre telemetría de endpoint y red en un SIEM, con conjuntos de datos que contienen comportamiento adversario real y no alertas sintéticas. Cada caza termina como debe terminar en la práctica: o en un incidente, o en una regla de detección nueva para que ese comportamiento no haya que volver a cazarlo.

Para quién es

  • Analistas de SOC que se han quedado pequeños en la cola de alertas y quieren salir a buscar
  • Ingenieros de detección que quieren validar su cobertura contra comportamiento real
  • Respondedores que necesitan establecer alcance rápido sobre muchos equipos
  • Quien tenga experiencia analizando registros y quiera hacerlo metódico

Para quién no es

  • ·Quien no haya pisado operaciones de seguridad: cazar presupone saber qué es lo normal
  • ·Quien espere un tutorial de herramienta; el SIEM es el instrumento, no la materia

Qué necesitas antes de empezar

  • Familiaridad con operaciones de seguridad: qué es una alerta, qué hace un SIEM
  • Soltura leyendo registros: eventos de Windows, flujos de red, telemetría de procesos
  • Sintaxis básica de consultas en cualquier lenguaje (SQL, KQL, SPL o similar)
  • Conocimiento de MITRE ATT&CK como vocabulario de trabajo

Las herramientas y para qué sirve cada una

La ruta usa más herramientas de las que caben aquí. Estas son las que definen el trabajo.

HerramientaCategoríaPara qué
Splunk / Elastic SIEMAnalíticaConsultar telemetría a gran volumen, que es donde se ejecutan las cazas
SysmonTelemetría de endpointProducir la visibilidad de procesos, red y ficheros que Windows no da por defecto
VelociraptorCaza en endpointPreguntar algo a miles de equipos a la vez y recibir respuesta
SigmaDetecciónEscribir reglas una vez en formato portable en vez de una por SIEM
MITRE ATT&CK NavigatorCoberturaMapear lo que realmente detectas frente a lo que supones que detectas
Chainsaw / HayabusaAnálisis de eventosTriar registros de eventos de Windows a escala durante una investigación
OSQueryEstado del endpointConsultar la configuración viva de los equipos como si fuera una base de datos
Herramientas de Eric ZimmermanForenseParsear los artefactos de Windows que registran ejecución y persistencia

Con qué terminas

Hipótesis de caza documentadas

Redactadas para que otra persona pueda reproducir y ampliar la caza

Reglas de detección Sigma

Derivadas del comportamiento que cazaste, portables entre plataformas

Un mapa de cobertura ATT&CK

Una imagen honesta de lo que tu telemetría ve y lo que no

Un informe de caza

Incluidos los resultados negativos, que es lo que hace creíble una afirmación de cobertura

Adónde lleva

La caza suele ser adonde van los analistas de SOC cuando quieren dejar de reaccionar, y es el conjunto de capacidades que separa un puesto de cola de nivel uno de una posición sénior de detección.

Threat hunter

Busca de forma proactiva intrusiones no detectadas en todo el parque

Ingeniero de detección

Construye y afina las reglas que atrapan comportamiento automáticamente

Analista sénior de SOC

Lleva escalados e investigaciones que la cola no puede resolver

Respondedor de incidentes

Delimita compromisos y dirige la contención

Preguntas frecuentes

Respuestas completas sobre esta ruta, laboratorios, certificados y reembolsos

La detección es automática y atrapa lo que alguien anticipó. La caza es una búsqueda humana dirigida por hipótesis de aquello que aún no cubre ninguna regla. Se alimentan mutuamente: una caza con éxito debería acabar en una regla nueva.

No. Los laboratorios aportan el entorno y los datos, así que puedes completarla sin acceso a una plataforma de producción. Lo que se transfiere es el método, que no está atado a ningún producto.

Sí, si se dimensiona con honestidad. Un equipo pequeño no puede cazar de forma continua, pero una caza enfocada contra una técnica concreta y plausible sí es alcanzable, y a menudo vale más que una monitorización amplia que nadie tiene tiempo de leer.

Lo justo para navegarlo. La ruta lo usa constantemente como vocabulario común y para estructurar hipótesis, y va construyendo la familiaridad sobre la marcha: no hace falta llegar sabiéndose los identificadores.

El razonamiento que enseña es justo lo que sondean esas entrevistas: dado este entorno y este adversario, qué buscarías y dónde. Poder explicar cazas que has hecho de verdad, incluidas las que no encontraron nada, es una señal fuerte.

No, siempre que fuera específica. Una caza bien acotada que descarta una técnica te dice algo concreto sobre tu exposición. Las que fracasan son las que no encuentran nada y tampoco saben decir qué descartaron.