Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la conducta a la técnica — mapear para detectar

5 tareas · 35 min · Principiante

Con seis hallazgos de una misma muestra en la mano —un arranque, una tarea, un servicio, un salto de nivel, una inyección y un movimiento lateral— falta convertirlos en algo que otro equipo pueda usar: la técnica de MITRE ATT&CK que describe cada uno y la telemetría que la deja ver. El mapa se usa solo para detectar. Esta sala compara las etiquetas que puso una herramienta automática con lo que dice la evidencia, corrige la que no encaja y mide qué parte de la telemetría necesaria llega de verdad al SIEM de Cerámicas Zahorí.

0 de 5 · 0%

Objetivo de la sala

Con seis hallazgos de una misma muestra en la mano —un arranque, una tarea, un servicio, un salto de nivel, una inyección y un movimiento lateral— falta convertirlos en algo que otro equipo pueda usar: la técnica de MITRE ATT&CK que describe cada uno y la telemetría que la deja ver. El mapa se usa solo para detectar. Esta sala compara las etiquetas que puso una herramienta automática con lo que dice la evidencia, corrige la que no encaja y mide qué parte de la telemetría necesaria llega de verdad al SIEM de Cerámicas Zahorí.

MITRE ATT&CK es una base de conocimiento pública de lo que hacen los atacantes, ordenada por técnicas, cada una con su identificador (la forma T y cuatro cifras, y un punto con tres cifras más si es una subtécnica). En un informe de malware sirve para tres cosas: nombrar una conducta con un código que otro equipo entiende, comparar lo que hizo una muestra con lo que hacen otras, y medir qué parte de eso se ve en la casa.

Lo que no sirve es para decir quién fue ni cómo se hace algo. Una etiqueta describe una conducta; no es una prueba de nada más. Cada versión nueva de la matriz cambia, mueve y retira entradas, de modo que los identificadores y los nombres se comprueban contra la fuente oficial antes de ponerlos en un informe.

Responde para continuar

¿Qué papel cumple una etiqueta de ATT&CK en el informe de una muestra?

Ver pista de ayuda

Piensa en qué se hace con el identificador después de ponerlo en el informe.

La herramienta automática sugiere una etiqueta por cada hallazgo, a partir de patrones. Se acierta mucho, pero no siempre. Para revisarlas, se lee la evidencia de cada hallazgo y se compara con la descripción de la técnica que se sugiere: si lo que ocurrió no es lo que describe la técnica, la etiqueta se corrige, aunque la herramienta lo haya dado por bueno.

Revisa los seis. En uno de ellos la evidencia no habla de lo que dice su etiqueta.

Responde para continuar

Escribe el identificador del hallazgo cuya etiqueta automática no corresponde a lo que muestra su evidencia.

Ver pista de ayuda

Lee en `hallazgos` la evidencia de cada fila y compárala con el nombre de la técnica de su etiqueta en la tabla `tecnicas`.

Corregir una etiqueta es buscar, en la lista de técnicas, la que describe lo que ocurrió. Se escoge la técnica que la evidencia sostiene y se baja a la subtécnica solo si la evidencia la distingue de las demás formas de lo mismo. En este caso la tabla ya tiene la técnica adecuada, con su nombre oficial en inglés, que es el que viaja en los informes.

Responde para continuar

Escribe el identificador de la técnica con la que hay que sustituir la etiqueta del hallazgo equivocado.

Ver pista de ayuda

Busca en `tecnicas` la fila cuyo nombre habla de un servicio de Windows.

Cada técnica del mapa tiene una telemetría que la deja ver. Si esa fuente no llega al SIEM, la técnica no está cubierta, por muy completa que sea la lista de reglas: una regla que lee eventos que no llegan nunca salta, y eso no se nota hasta que hace falta. La medida honesta de cobertura cruza dos tablas: la telemetría que cada técnica necesita y la que de verdad llega.

El hueco no es de este caso concreto: en la lista de siete técnicas hay una cuya fuente la configuración actual no recoge. Se detecta por ausencia, y por eso es fácil pasarla por alto.

Responde para continuar

Escribe el identificador de la técnica de la lista cuya telemetría no llega hoy al SIEM de Zahorí.

Ver pista de ayuda

Compara la columna `telemetria_que_la_ve` de `tecnicas` con la tabla `fuentes_zahori` y busca la fuente marcada con «no».

Hallado el hueco, el informe tiene que decir qué hacer con él. Pedir «más seguridad» no sirve; hay que pedir algo concreto, comprobable y proporcionado. Antes de pedir nada se pregunta qué se pierde de no ver esa fuente y cuánto cuesta recogerla.

Responde para continuar

¿Qué se le pide a ingeniería de detección sobre el hueco encontrado?

Ver pista de ayuda

Piensa en qué falta primero, los eventos o la regla, y en cómo se evita que la regla nueva alerte de todo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad