Threat Hunting
El Threat Hunting es la búsqueda proactiva e iterativa de amenazas cibernéticas que han eludido los controles de seguridad automatizados, transformando la defensa reactiva en una estrategia ofensiva.
¿Qué es el Threat Hunting?
El Threat Hunting es la práctica de buscar proactivamente indicadores de compromiso (IOC) y comportamientos maliciosos en la red y los endpoints, asumiendo que los adversarios ya han superado las defensas perimetrales. A diferencia de la detección pasiva, los hunters buscan activamente señales de actividad adversaria utilizando hipótesis basadas en inteligencia de amenazas y conocimiento del entorno.
Tipos de Threat Hunting
Hypothesis-Driven Hunting
Basado en hipótesis sobre cómo pueden operar los adversarios: "¿Y si los atacantes están usando Living-off-the-Land para evadir la detección?" El hunter desarrolla una hipótesis y busca evidencias que la confirmen o la refuten.
Intelligence-Driven Hunting
Utiliza threat intelligence para buscar TTP, IOC e infraestructura asociada a grupos APT conocidos. Ejemplo: buscar señales de Cobalt Strike tras un informe que indique su uso por un grupo específico en el sector.
Baseline Hunting
Establece una línea base de comportamiento normal y busca desviaciones estadísticas. Ejemplo: identificar procesos que se ejecutan desde ubicaciones inusuales o conexiones de red anómalas.
Metodología de Hunting
- Hipótesis: Formular una pregunta basada en threat intelligence o análisis de riesgo
- Investigación: Recopilar y analizar datos usando SIEM, EDR, logs y herramientas forenses
- Descubrimiento: Identificar patrones, anomalías o IOC que validen la hipótesis
- Respuesta: Si se confirma una amenaza, activar la respuesta a incidentes
- Documentación: Registrar los hallazgos y crear detecciones automatizadas
Herramientas de Hunting
SIEM y análisis de logs
Splunk, ELK Stack, Azure Sentinel para consultas complejas en volúmenes masivos de logs. KQL, SPL y Lucene para correlación avanzada.
EDR y Threat Intelligence
CrowdStrike Falcon, Microsoft Defender for Endpoint, Carbon Black para visibilidad en los endpoints. MISP, ThreatConnect para contextualizar los IOC.
Análisis de red
Zeek, Wireshark, NetworkMiner para el análisis de tráfico y la identificación de C2 ocultos.
TTP comunes de los adversarios
- Living-off-the-Land: Uso de herramientas legítimas (PowerShell, WMI, PsExec)
- Credential Dumping: Mimikatz, DCSync, volcado de LSASS
- Lateral Movement: Pass-the-Hash, Pass-the-Ticket, RDP hijacking
- Persistence: Registry Run Keys, Scheduled Tasks, WMI Event Subscriptions
- C2 evasivo: Domain fronting, DNS tunneling, beacons cifrados por HTTPS
Frameworks de Hunting
MITRE ATT&CK
Framework esencial que mapea los TTP de los adversarios. Los hunters usan ATT&CK para desarrollar hipótesis centradas en tácticas específicas (Initial Access, Privilege Escalation, Exfiltration).
Cyber Kill Chain
Modelo de 7 fases que ayuda a los hunters a identificar en qué etapa de la cadena está operando el adversario y dónde buscar artefactos.
Ejemplos de hipótesis de Hunting
- "Los adversarios podrían estar usando PowerShell ofuscado para descargar payloads"
- "Los atacantes podrían haber establecido persistencia mediante Scheduled Tasks en Domain Controllers"
- "Podría haber exfiltración de datos mediante DNS tunneling hacia dominios registrados recientemente"
- "Podría estar ocurriendo movimiento lateral mediante RDP desde cuentas de servicio"
KPI de Threat Hunting
- Hunt Success Rate: Porcentaje de hunts que resultan en un descubrimiento real
- Time to Discovery: Tiempo medio entre el compromiso y la detección mediante hunting
- New Detection Rules: Número de reglas automatizadas creadas tras los hunts
- False Positive Reduction: Mejora en la precisión de las detecciones existentes
Mejores prácticas
- Comenzar los hunts con hipótesis claras y medibles
- Priorizar los hunts según threat intelligence actualizada
- Documentar todos los hunts, incluso los que no encontraron amenazas
- Automatizar los descubrimientos mediante la creación de detection rules
- Integrar el hunting con el programa de threat intelligence
- Capacitar continuamente a los hunters en TTP emergentes
- Usar MITRE ATT&CK para estructurar el programa de hunting
Recomendaciones finales
El Threat Hunting transforma la postura de seguridad de reactiva a proactiva. Los hunters experimentados combinan un profundo conocimiento técnico, threat intelligence contextualizada y pensamiento creativo para descubrir adversarios que las herramientas automatizadas pasan por alto. La inversión en un programa de hunting maduro reduce drásticamente el dwell time y previene compromisos críticos.
