Respuesta inmediata
Reacción inmediata 24/7 ante incidentes de ciberseguridad. Reduzca los daños con nuestro servicio de respuesta inmediat…
VerServicios defensivos
Las firmas atrapan lo que alguien ya ha visto. El atacante que de verdad resulta peligroso para usted no trae nada que aparezca en lista alguna: inicia sesión con una contraseña válida y sigue adelante usando sus propias herramientas.
El punto de partida
Una firma describe un archivo que ya existía. Contra el malware masivo eso funciona y seguirá funcionando; contra alguien que ajusta sus herramientas a su organización, no. Y contra alguien que no trae herramienta alguna, sencillamente no hay nada que firmar.
Todo lo que viene después de la intrusión inicial puede hacerse con lo que ya está ahí: PowerShell para ejecutar, WMI para distribuir, RDP para seguir avanzando, una cuenta de servicio para quedarse. A esto se le llama «Living off the Land», y en MITRE ATT&CK el inicio de sesión con credenciales robadas tiene su propia técnica bajo «Valid Accounts». Nada de esto es malware. Todas esas herramientas se usan de forma legítima en su organización a diario, y por eso ninguna está en una lista de bloqueo y por eso nadie da la alarma.
Lo que queda no es la herramienta, sino cómo se usa. Un administrador que inicia sesión de forma interactiva con una cuenta de servicio a las tres de la madrugada y después rebusca en el archivo de facturas no está ejecutando software sospechoso. Simplemente no se está comportando como él mismo.

El planteamiento
NeoI no parte de una lista de amenazas, sino de su operación. Antes de que algo pueda contar como inusual hay que establecer qué cuenta como usual, y eso es distinto en cada organización.
A lo largo de las primeras semanas se forma una línea base para cada cuenta, dispositivo y servicio: qué inicios de sesión son habituales, a qué horas, desde dónde, con qué sistemas habla una máquina, qué volumen de datos es corriente. En un despacho de abogados, acceder a archivos un domingo es rutina; en una planta de fabricación no lo sería. Ninguna regla de fábrica puede conocer esa diferencia.
Por eso el aviso no dice «se ha ejecutado PowerShell», sino que señala la ruptura de un patrón asentado: una cuenta de servicio que trabaja de forma interactiva por primera vez. Un inicio de sesión fuera de cualquier ventana anterior, seguido de accesos a recursos compartidos que esa cuenta nunca ha tocado. Un puesto de trabajo que habla por primera vez en meses con un servidor del centro de datos, y luego con cuatro.
Por separado, esas anomalías suelen ser inofensivas. Su valor solo aparece combinadas: el mismo inicio de sesión, el mismo dispositivo, la misma ventana en la red, el endpoint y el servicio en la nube. Lo que corre en herramientas separadas —UEBA para el comportamiento de las cuentas, NDR para el tráfico de red, EDR para los endpoints— tiene que juntarse en un mismo caso. Establecer esa conexión es un trabajo que ninguna persona hace a la velocidad necesaria, y es el verdadero motivo de que aquí calcule un modelo.
Línea base de comportamiento por cuenta, dispositivo y servicio en lugar de umbrales fijos
Correlación de red, endpoints y servicios en la nube en un único caso
el controlador de dominio pesa más que el equipo de la sala de reuniones
Cada aviso asociado a una técnica de MITRE ATT&CK, para que el triaje no empiece de cero
qué comportamiento, medido contra qué línea base y desde cuándo
cada falso positivo confirmado afina el modelo para su entorno
Un aviso que nadie lee no es protección.
La medida
La objeción más habitual —y del todo razonable— a la IA en seguridad es que produce avisos adicionales. Nosotros nos medimos por lo contrario. Un aviso solo debería existir cuando una persona tenga de verdad algo que decidir; todo lo demás es trabajo que se paga sin estar más seguro.
En la práctica: los eventos relacionados se consolidan en un caso en lugar de acumularse uno a uno. Cuarenta entradas a lo largo de una noche se convierten en un único caso con su línea temporal. El resultado se ve en Strider, la capa de monitorización de nuestra suite, con la cadena que llevó al aviso, no solo con su conclusión.
La frontera
Valorar un caso y decidir una contramedida siguen siendo cosa de los analistas. Empleamos un modelo para quitar ruido, no para desplazar responsabilidades. Desdibujar esa línea es vender comodidad como seguridad.
Allí donde una primera respuesta automática es defendible —aislar un único endpoint a las cuatro de la madrugada, por ejemplo—, toma el relevo Talion, bajo reglas acordadas de antemano, dentro de límites estrechos y con documentación a prueba de auditoría de cada acción. Todo lo que podría dejar fuera de servicio un centro de datos lo decide una persona, sin excepción.
Sin registros no hay nada que detectar.
La mirada honesta
No empieza a funcionar el primer día. Pasan semanas hasta que la línea base es fiable, y durante ese tiempo la detección es más débil, no más fuerte, que la de un producto basado en firmas. Si necesita un efecto inmediato, no lo encontrará aquí.
Tampoco sustituye a unos registros que no existen. Sin eventos de inicio de sesión del servicio de directorio, sin datos de procesos de los endpoints y sin registros de las aplicaciones en la nube, cualquier modelo se queda ciego. Por eso el primer trabajo no suele ser la detección, sino cerrar los huecos en la recogida de datos.
Y no sustituye a lo básico. Autenticación multifactor ausente, una red plana sin segmentación, actualizaciones que nunca se aplicaron: contra eso no ayuda ninguna detección, solo corregirlo. Si vemos algo así en su casa, lo decimos antes de que se hable de motor alguno.

Cómo se combina
La detección es un bloque, no una operación. Produce casos que alguien tiene que valorar, a todas horas y también en fin de semana. Si no puede o prefiere no cargar con eso, combínela con el SOC como servicio; si tiene equipo propio y quiere descargarlo, con el SOC cogestionado.
Cuando un caso se convierte en emergencia, toma el relevo la respuesta inmediata. Y si quiere ver cuán madura es su detección junto a los demás dominios, lo encontrará en Sightadel.

Para terminar
En casi todas las organizaciones los datos decisivos ya están ahí; simplemente no se juntan nunca. Por eso el primer paso razonable no es una compra, sino un inventario: qué eventos se recogen hoy, cuánto tiempo se conservan y quién los mira.
Ese inventario lo hacemos con usted en una primera conversación. No cuesta nada y a menudo termina con una recomendación más modesta de la que esperaba.
FAQ
Puede hacerlo, y muchos productos lo hacen. La diferencia está en qué se mide: no contamos las anomalías encontradas, sino los avisos que de verdad exigen una decisión. Los eventos relacionados se agrupan en un caso, y cada falso positivo confirmado vuelve al modelo. En las primeras semanas hay más avisos; después, bastantes menos.
De dos a cuatro semanas hasta que la línea base es fiable. Antes de eso hay avisos, pero su valoración es floja: sencillamente todavía no está establecido qué cuenta como normal. Ese tiempo no puede acortarse, y quien se lo acorte le está vendiendo reglas de fábrica con otro nombre.
No, por regla general se apoya en él. Un SIEM recoge y conserva; la detección valora. Si ya tiene uno, seguimos usando sus datos en lugar de montar un segundo punto de recogida. Donde no hay SIEM, aclaramos primero qué eventos se están recogiendo siquiera.
No necesariamente. Cuando la regulación o su propia política lo exigen, el análisis se queda en sus instalaciones. Es una cuestión de despliegue, no una propiedad del método, y la resolvemos antes del encargo, no después.
Sí, y es una condición, no un extra. Cada aviso indica qué comportamiento destacó, contra qué línea base se midió y qué eventos concretos llevaron a él. Un aviso que no puede justificarse es un aviso que un analista no puede valorar, y un auditor todavía menos.
Servicios defensivos
Reacción inmediata 24/7 ante incidentes de ciberseguridad. Reduzca los daños con nuestro servicio de respuesta inmediat…
Ver«Harvest now, decrypt later» afecta a los datos de hoy. Inventario criptográfico, valoración según la vida útil del dat…
VerFirewall, segmentación y detección de intrusiones como una sola arquitectura: planificada, implantada y operada. Con Va…
VerContacto
Hable con nosotros antes de que lo haga otro. La primera conversación es gratuita y respondemos el mismo día laborable.