P&RProtección y respuesta

Servicios de Threat Hunting

El threat hunting parte de una premisa incómoda: si un atacante lleva semanas dentro de tu red, tu SIEM y tu EDR probablemente no lo han visto. Nuestros analistas revisan de forma manual y guiada por hipótesis la telemetría de tu infraestructura —procesos, autenticaciones, tráfico, endpoints— en busca de comportamientos que las reglas automáticas no marcan. El objetivo no es confirmar que estás limpio, sino encontrar lo que se te ha escapado.

Solicitar este servicio

Qué incluye

  • Búsqueda dirigida por hipótesis sobre tácticas, técnicas y procedimientos (TTPs) mapeados en MITRE ATT&CK, no solo por firmas conocidas.
  • Análisis de telemetría de endpoints (EDR), logs de autenticación, tráfico de red y DNS para detectar movimiento lateral y persistencia.
  • Identificación de técnicas "living off the land" (uso de herramientas legítimas del sistema) que evaden antivirus y reglas de correlación estándar.
  • Validación y ajuste de las reglas de detección existentes en el SIEM/EDR a partir de los hallazgos, para reducir puntos ciegos futuros.
  • Informe con indicadores de compromiso (IOCs) e indicadores de ataque (IOAs) documentados, listos para bloqueo o monitorización continua.
  • Modalidad puntual (sprint de caza sobre un alcance definido) o recurrente, integrada en ciclos periódicos con el equipo de seguridad interno.

Dirigido a

Empresas medianas y grandes con SOC, SIEM o EDR ya desplegado que quieren validar si esos controles detectan de verdad lo que dicen detectar, o que han tenido indicios de actividad anómala sin alerta confirmada.

El threat hunting es una búsqueda activa y manual de amenazas que ya operan dentro de tu infraestructura sin haber activado ninguna alerta. A diferencia de la monitorización reactiva basada en firmas o reglas de correlación, este servicio parte del supuesto de que el atacante ya ha superado el perímetro y busca las señales residuales de su actividad: procesos anómalos, conexiones salientes inusuales, cuentas con privilegios escalados sin justificación, o herramientas legítimas del sistema operativo usadas con fines maliciosos. Es un complemento del EDR y el SIEM, no un sustituto: donde estos sistemas detectan lo que ya conocen, el hunting busca lo que todavía no tiene firma.

Cada ejercicio arranca con hipótesis concretas construidas sobre el modelo MITRE ATT&CK y el contexto de tu sector: qué tácticas usaría con mayor probabilidad un atacante contra tu infraestructura, y qué rastro dejaría al ejecutarlas. A partir de ahí, el equipo cruza telemetría de endpoints, autenticación, red y DNS para confirmar o descartar cada hipótesis, priorizando los activos críticos y las rutas de acceso identificadas en auditorías previas o en la gestión de superficie de ataque. El alcance se acuerda por adelantado —entornos, ventanas temporales y fuentes de datos disponibles— y se amplía si aparecen indicios que lo justifiquen.

Al cierre recibes un informe con cada hipótesis investigada, los hallazgos confirmados con su evidencia técnica, y los indicadores de compromiso y de ataque detectados, clasificados por severidad y activo afectado. Si se confirma actividad maliciosa, se activa el protocolo de respuesta a incidentes de forma inmediata; si no, el resultado incluye recomendaciones concretas para cerrar los puntos ciegos detectados en las reglas de detección del SIEM o EDR, de forma que la próxima vez la alerta salte sola.

Preguntas frecuentes

¿En qué se diferencia el threat hunting de lo que ya hace nuestro SOC o EDR?

El SOC y el EDR detectan lo que coincide con reglas y firmas conocidas. El threat hunting parte de hipótesis manuales para buscar actividad que no dispara ninguna alerta, incluyendo técnicas que abusan de herramientas legítimas del sistema. Es un ejercicio complementario, no una sustitución de la monitorización continua.

¿Necesitamos tener EDR o SIEM desplegado para contratar este servicio?

Ayuda, porque aporta telemetría ya centralizada, pero no es imprescindible. Si no dispones de estas herramientas, el alcance se ajusta a las fuentes de datos disponibles (logs de red, autenticación, endpoints) y se documenta qué visibilidad falta para ejercicios futuros.

¿Qué pasa si encontráis un compromiso activo durante la caza?

Se detiene el ejercicio de hunting y se activa de inmediato el protocolo de respuesta a incidentes, con la contención como prioridad. El hallazgo se documenta con su cadena de evidencia y se coordina contigo antes de tomar cualquier acción sobre el entorno.

Más de Protección y respuesta