Threat Hunting
Threat Hunting Beginner
Fundamentos prácticos de threat hunting con laboratorios guiados.
119 EUR
Detección proactiva, búsqueda basada en hipótesis y análisis del comportamiento del adversario en endpoints y redes usando marcos SIEM, EDR y MITRE ATT&CK.
Herramientas de laboratorio que usarás
Fundamentos prácticos de threat hunting con laboratorios guiados.
119 EUR
Threat hunting intermedio con escenarios reales complejos y flujo de trabajo profesional.
159 EUR
Obtén los cursos Beginner + Intermediate agrupados juntos y desbloquea extras exclusivos.
Cada fase corresponde a un módulo del curso. Desplázate para ver tu progresión completa, desde los fundamentos de principiante hasta el dominio intermedio.
Fase 1
PrincipianteLa caza está limitada por la telemetría. El primer ejercicio honesto es establecer dónde termina tu visibilidad.
Fase 2
PrincipianteNo se reconoce lo anómalo sin tener interiorizado lo corriente, y de saltarse esto salen casi todos los falsos positivos.
Fase 3
PrincipianteEl lenguaje de consulta es el instrumento. Esta fase va de interrogar grandes volúmenes sin ahogarte en resultados.
Fase 4
PrincipianteRecorrer el ciclo completo sobre una sola técnica, y documentarlo para que otra persona pueda repetirlo exactamente.
Fase 5
IntermedioLas hipótesis dejan de ser intuición cuando las dirige comportamiento documentado en vez de corazonadas.
Fase 6
IntermedioLo que funciona en un equipo tiene que sobrevivir al contacto con un parque entero, que es otro problema distinto.
Fase 7
IntermedioTodo lo que hayas tenido que cazar dos veces debería haber sido una detección a la primera. Aquí cierras ese ciclo.
Fase 8
IntermedioLa última fase es la incómoda: medir qué parte del repertorio adversario notarías de verdad.
La ruta de Threat Hunting enseña a buscar intrusiones sobre las que no ha saltado ninguna alerta. Esa es la disciplina entera: la detección atrapa lo que alguien ya anticipó, y la caza es la búsqueda estructurada de aquello para lo que todavía nadie escribió una regla.
Es dirigida por hipótesis desde el principio. En vez de mirar cuadros de mando esperando que algo destaque, aprendes a formular una proposición concreta y comprobable —una técnica que un adversario usaría de forma plausible contra este entorno—, determinar qué evidencia dejaría, ir a buscar exactamente eso, y confirmarlo o descartarlo. Una caza que no encuentra nada sigue siendo un resultado, siempre que puedas decir con precisión qué descartaste.
El trabajo ocurre sobre telemetría de endpoint y red en un SIEM, con conjuntos de datos que contienen comportamiento adversario real y no alertas sintéticas. Cada caza termina como debe terminar en la práctica: o en un incidente, o en una regla de detección nueva para que ese comportamiento no haya que volver a cazarlo.
La ruta usa más herramientas de las que caben aquí. Estas son las que definen el trabajo.
| Herramienta | Categoría | Para qué |
|---|---|---|
| Splunk / Elastic SIEM | Analítica | Consultar telemetría a gran volumen, que es donde se ejecutan las cazas |
| Sysmon | Telemetría de endpoint | Producir la visibilidad de procesos, red y ficheros que Windows no da por defecto |
| Velociraptor | Caza en endpoint | Preguntar algo a miles de equipos a la vez y recibir respuesta |
| Sigma | Detección | Escribir reglas una vez en formato portable en vez de una por SIEM |
| MITRE ATT&CK Navigator | Cobertura | Mapear lo que realmente detectas frente a lo que supones que detectas |
| Chainsaw / Hayabusa | Análisis de eventos | Triar registros de eventos de Windows a escala durante una investigación |
| OSQuery | Estado del endpoint | Consultar la configuración viva de los equipos como si fuera una base de datos |
| Herramientas de Eric Zimmerman | Forense | Parsear los artefactos de Windows que registran ejecución y persistencia |
Redactadas para que otra persona pueda reproducir y ampliar la caza
Derivadas del comportamiento que cazaste, portables entre plataformas
Una imagen honesta de lo que tu telemetría ve y lo que no
Incluidos los resultados negativos, que es lo que hace creíble una afirmación de cobertura
La caza suele ser adonde van los analistas de SOC cuando quieren dejar de reaccionar, y es el conjunto de capacidades que separa un puesto de cola de nivel uno de una posición sénior de detección.
Busca de forma proactiva intrusiones no detectadas en todo el parque
Construye y afina las reglas que atrapan comportamiento automáticamente
Lleva escalados e investigaciones que la cola no puede resolver
Delimita compromisos y dirige la contención
Respuestas completas sobre esta ruta, laboratorios, certificados y reembolsos
La detección es automática y atrapa lo que alguien anticipó. La caza es una búsqueda humana dirigida por hipótesis de aquello que aún no cubre ninguna regla. Se alimentan mutuamente: una caza con éxito debería acabar en una regla nueva.
No. Los laboratorios aportan el entorno y los datos, así que puedes completarla sin acceso a una plataforma de producción. Lo que se transfiere es el método, que no está atado a ningún producto.
Sí, si se dimensiona con honestidad. Un equipo pequeño no puede cazar de forma continua, pero una caza enfocada contra una técnica concreta y plausible sí es alcanzable, y a menudo vale más que una monitorización amplia que nadie tiene tiempo de leer.
Lo justo para navegarlo. La ruta lo usa constantemente como vocabulario común y para estructurar hipótesis, y va construyendo la familiaridad sobre la marcha: no hace falta llegar sabiéndose los identificadores.
El razonamiento que enseña es justo lo que sondean esas entrevistas: dado este entorno y este adversario, qué buscarías y dónde. Poder explicar cazas que has hecho de verdad, incluidas las que no encontraron nada, es una señal fuerte.
No, siempre que fuera específica. Una caza bien acotada que descarta una técnica te dice algo concreto sobre tu exposición. Las que fracasan son las que no encuentran nada y tampoco saben decir qué descartaron.