Ganancias:
- Comprenda cómo la caza de amenazas comienza con una hipótesis comprobable, no con una alarma, y cómo la inteligencia artificial ayuda en la generación de hipótesis y la redacción de consultas.
- Capacidad para aplicar que la señal contraria/rara resaltada por la inteligencia artificial no significa automáticamente una intención maliciosa, y que la hipótesis debe confirmarse con evidencia cruda.
- Capacidad para verificar los números técnicos de MITRE ATT&CK y los ID de eventos proporcionados por inteligencia artificial con la fuente oficial y eliminar detalles técnicos inventados.
El monitoreo de seguridad clásico funciona con la lógica de "esperar a que suene la alarma, mirar cuando llegue". Pero los atacantes más peligrosos intentan no dar la alarma: utilizan herramientas legítimas (a esto se le llama “explotar”, es decir, abusar de herramientas que ya existen en el sistema, como PowerShell, WMI), se mueven lentamente e interfieren con el tráfico normal. Por eso nació la caza de amenazas: sin esperar a una alarma, "si hubiera un atacante actualmente no detectado en mi organización, ¿dónde estaría?" Búsqueda proactiva de rastros con la pregunta: la búsqueda de amenazas comienza con una hipótesis, no con una alarma.
La inteligencia artificial es muy útil en dos aspectos de la caza de amenazas. La primera es la generación de hipótesis: proporcione una técnica de ataque y pregunte: "Si esta técnica se utilizara en mi institución, ¿en qué registros y en qué patrón dejaría un rastro?" puedes preguntar. El segundo es la extracción de señales: puede resaltar lo raro, lo atípico, lo "diferente de lo normal" en big data. Pero la IA no sabe qué es normal para su organización y puede caer en la trampa de pensar que una hipótesis está "probada". En la caza de amenazas, la IA es un compañero y escáner mental; El cazador (analista) decide si la presa encuentra una amenaza real y si se informará de ello.
Pasos de la caza de amenazas
- Hipótesis. Una frase concreta y comprobable: "Un atacante puede estar escaneando la red interna fuera del horario comercial con una cuenta comprometida". Puede utilizar la IA para realizar una lluvia de ideas aquí.
- Identifique la fuente de datos. ¿Qué registro prueba/refuta la hipótesis? (Por ejemplo, registros de firewall y DNS para escaneo de red, registros de identidad para escalada de privilegios).
- Diseñar la consulta. La consulta que buscará el patrón de destino (lenguaje de consulta SIEM, KQL, similar a SQL). La IA ayuda a redactar consultas; pero revisa la consulta y la ejecuta.
- Extrae el resultado. Filtra la señal real de cientos de líneas de salida. Aquí la IA realiza agrupaciones y resúmenes.
- Confirmar o refutar. Confirme con evidencia cruda y contexto si el rastro encontrado es verdaderamente malicioso o inocente.
- Documente el resultado y conviértalo en una determinación. Convertir el patrón real encontrado en una regla de detección permanente; Si la hipótesis falló, regístrelo también (un resultado negativo también es información).
Términos: TTP (Tácticas, Técnicas, Procedimientos: patrón de comportamiento del atacante). MITRE ATT&CK es una biblioteca enumerada y documentada de técnicas de atacantes (por ejemplo, T1078 “Cuentas válidas”); Proporciona un lenguaje común en la búsqueda de amenazas. COI (Indicador de infracción: IP, hash y dominio incorrectos). El ruido blanco (lista blanca/bien conocido) es un comportamiento normal que se sabe que sacrifica a sus presas.
Tabla de enfoques de caza de amenazas
Enfoque
punto de partida
Contribución de la IA
Atención
Caza basada en hipótesis
"Si hubiera tal atacante..."
Generación de hipótesis, descripción de patrones.
La hipótesis no es evidencia.
Caza basada en el COI
Mal indicador conocido
Emparejar IOC con registros
El COI antiguo/incorrecto induce a error
Caza basada en TTP/ATT&CK
Una técnica (número T)
Convirtiendo la técnica al patrón logarítmico
Técnica ≠ patrón único
Caza basada en anomalías
Desviación estadística
Resalta el valor atípico
Contrario ≠ mala fe
Análisis de frecuencia de pila
"¿Qué es lo más raro?"
Encontrar el evento raro
Raro ≠ peligroso
tres mini casos
Caso 1: Encontrar lo raro. Un cazador podría preguntar: "¿Qué proceso de la red interna se ejecuta en la menor cantidad de computadoras pero establece la mayor cantidad de conexiones de red?" establece su hipótesis. La IA resalta un patrón a partir de los datos anonimizados de conexión de procesos: un proceso llamado svchost32.exe, visto en solo 2 máquinas, se conecta a 340 direcciones externas diferentes. El cazador examina esto; Encuentra un malware que imita el svchost.exe legítimo. La IA filtró lo raro; El cazador realizó el diagnóstico y la intervención.
Caso 2: La caza fallida (pero valiosa). Un cazador preguntó "¿podría haber una descarga masiva de datos fuera del horario comercial?" establece su hipótesis; AI escribe el borrador de consulta relevante. Resultado: 3 usuarios descargaron durante la noche, pero los tres son trabajadores de oficina en el extranjero y trabajan durante el horario comercial debido a las diferencias de zona horaria. La hipótesis queda refutada. El cazador documenta esto como un "resultado negativo" y señala a estos 3 usuarios como excepciones para futuras cacerías. Incluso la búsqueda infructuosa nos permitió conocer mejor la institución.
Caso 3: Trampa técnica artificial. Un cazador pregunta a AI "¿Cómo busco la técnica T1055 en mi organización?" dice. La IA escribe una consulta y una afirmación convincentes de que “T1055 genera el siguiente ID de evento”; pero el ID del evento que proporcionó es incorrecto y el modelo creó una subtécnica de ATT&CK. Avcı abre el registro MITRE ATT&CK, confirma la descripción técnica y las fuentes de registro reales y corrige el ID de evento incorrecto. Lección: Verifique cada detalle técnico que proporciona la IA (ID de evento, número T, campo de registro) con la fuente oficial.
Aviso débil / Aviso fuerte
Aviso débil:
Descubra si hay un atacante en mi red.
Esta afirmación está libre de hipótesis, de datos, ilimitada y no verificable. La IA produce una lista general o inventada; no sirve de nada.
Potente mensaje:
Tu función: asistente que da ideas y esquemas al cazador de amenazas. No decidas, no digas "hay una amenaza". Mi hipótesis: "Una cuenta comprometida puede estar escaneando puertos internos fuera del horario comercial". Genere lo siguiente: (1) enumere las fuentes de registro que probarán y DISFUNDIRÁN esta hipótesis, (2) describa el patrón concreto que se buscará (qué campos, qué umbrales), (3) escriba un borrador de una consulta de ejemplo y comente cada línea, (4) escriba qué explicaciones inocentes se eliminarán en el resultado resultante. Sugiera la técnica MITRE ATT&CK relevante, pero marque el número T y el ID del evento como "[debe ser verificado por MITRE]", no lo invente.
La afirmación fuerte comienza con una hipótesis concreta, establece el equilibrio entre evidencia y refutación, explica la consulta y deja los detalles técnicos para la verificación.
Plantillas de avisos copiables
PLANTILLA DE GENERACIÓN DE HIPÓTESIS Para mi institución [entidad: p.e. Generar hipótesis comprobables de caza de amenazas en el contexto de [Active Directory/nube/endpoint]5. Para cada hipótesis: (1) a qué comportamiento del atacante se dirige, (2) qué fuente de registro proporcionará evidencia/refutación, (3) el patrón esperado. Haga oraciones comprobables, no generales.
PATRÓN DE TÉCNICA PATRÓN Buscaré la siguiente técnica de ataque en mi institución de [nombre de la técnica]. Genere: (1) áreas de registro donde la técnica normalmente deja su huella, (2) patrones y umbrales concretos a buscar, (3) situaciones inocentes (falsos positivos) que podrían desencadenar este patrón. Ofrezca el número T MITRE ATT&CK relevante pero con el indicador "[Debe verificarse desde MITRE]"; no proporcione un número/ID de evento inventado.
PLANTILLA DE BORRADOR DE CONSULTA Escriba un borrador de consulta [SIEM/KQL/SQL] que busque el siguiente patrón: [descripción del patrón]. Comente cada línea, explique qué campo está filtrando y por qué, y marque los riesgos de rendimiento. Revisaré la consulta y la ejecutaré; no asuma que lo ejecutará. Deje los nombres de los campos marcados "[corregir el esquema]" según el esquema que conozco.
PLANTILLA DE ELIMINACIÓN DE RESULTADOS El resultado de mi búsqueda arrojó las siguientes líneas (anónimas): [pegar]. Agrúpelos y para cada grupo escriba (1) un escenario malicioso, (2) al menos 2 explicaciones inocentes y (3) evidencia adicional que buscar para diferenciar. Toma de decisiones; No dejes que te separe. Marque "[sin fundamento]" para un reclamo que no tiene evidencia.
Errores comunes
- Cazando sin hipótesis. Decir "encontrar algo" empuja a la IA a adivinar e inventar; La caza comienza con una frase concreta y comprobable.
- Confundir una hipótesis con evidencia. La caza pone a prueba una posibilidad; El rastro encontrado no es una "amenaza" hasta que sea confirmado por pruebas crudas.
- Considerando automáticamente lo contrario como malo. Lo raro/atípico suele ser inocente (mantenimiento, software nuevo, trabajo único); Tamizar con contexto.
- No verificar detalle técnico. La IA puede coincidir con el ID del evento, el número T y el campo de registro; Confirme con MITRE ATT&CK y la documentación del producto.
- Tirar la pesca desperdiciada. El resultado negativo también es el conocimiento: se llega a conocer mejor la organización, reduciendo futuros falsos positivos; documento.
Consejo: una buena hipótesis de caza de amenazas debe ser “comprobable”: una afirmación concreta que pueda resultar verdadera o falsa. "¿Hay algo malo en mi red?" no se puede probar; "¿La cuenta X se conectó a más de 50 IP internas fuera del horario comercial?" se puede probar.
Atención: la búsqueda de amenazas solo se realiza en sistemas para los que está autorizado. Pedirle a la IA que "investigue" a otra organización, persona o red para la cual no tiene permiso es un intento de obtener acceso no autorizado y está fuera de este módulo.
En resumen
La caza de amenazas consiste en buscar de forma proactiva rastros de un atacante oculto sin esperar una alarma y comienza con una hipótesis, no con una alarma. La IA ofrece dos poderosas contribuciones en este proceso: generar hipótesis comprobables y borradores de consultas, y filtrar señales raras o atípicas a partir de big data. Pero la IA no sabe qué es normal para su organización, puede inventar detalles técnicos y caer en la trampa de confundir una hipótesis con evidencia. Entonces la caza tiene seis pasos (hipótesis, datos, consulta, extracción, verificación, documento) y en cada paso la decisión depende del cazador. Contrario ≠ malo, hipótesis ≠ evidencia, detalle técnico proporcionado por AI ≠ correcto; todo confirmado por evidencia cruda y MITRE ATT&CK.
Tarea de aplicación
Obtenga 5 hipótesis de caza de amenazas de la IA con la plantilla "Generación de hipótesis" para su propia organización (o un entorno de muestra). Elija el más comprobable, redacte una consulta con las plantillas “Técnica de patrón” y “Borrador de consulta”, valide cada fila de la consulta y cada número T sugerido en MITRE ATT&CK. Escriba el resultado (si se confirmó o refutó la hipótesis, qué aprendió) en una breve nota de búsqueda.
lista de verificación
- [ ] Comencé mi búsqueda con una hipótesis concreta y comprobable.
- [] He identificado fuentes de registros que probarán y refutarán la hipótesis.
- [] Revisé cada línea del borrador de la consulta y lo adapté a mi propio esquema.
- [] Verifiqué la técnica MITRE ATT&CK propuesta y los ID de eventos con la fuente oficial.
- [] Confirmé cada señal con evidencia cruda y contexto; No consideré automáticamente lo contrario como algo malo.
- [ ] También documenté la hipótesis que falló (el resultado negativo es información).
- [] Solo busqué en sistemas para los que estaba autorizado a cazar.