Ingeniería de Detección: Cómo convertir el comportamiento malicioso en una regla de detección

La Ingeniería de Detección comienza con una pregunta o comportamiento que se desea identificar, continúa con la definición de telemetría y lógica, y finaliza con pruebas, ajuste, documentación y un despliegue controlado. La calidad se mide por la cobertura y la capacidad de investigación.
Threat Hunting y la Ingeniería de Detección transforman el conocimiento sobre el comportamiento del adversario en preguntas medibles, fuentes de datos y reglas de detección. El objetivo no es generar más alertas, sino mejorar la cobertura y la calidad de las decisiones. El presente artículo se centra en la Ingeniería de Detección y está dirigido a analistas y personal de Detección. El objetivo es proporcionar una metodología de trabajo que pueda aplicarse en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos son casi siempre incompletos. El caso de uso, el contrato de datos y la lógica pueden apuntar a una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la prueba en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico del artículo es: un documento de diseño para una regla de detección. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




