Seguridad a fondo · Unidad 23
Defensas y detección
Relaciona prevención, detección, respuesta y recuperación con riesgos concretos y evidencia de eficacia.
ATT&CK TA0005 Defense Evasion (defender view)
Para preparartePalabras que aclaran la seguridadComputadoras y redes
Después de esta lección puedes
- Distinguir controles instalados, cobertura de informes y resultados observados en los registros aportados.
- Ubicar una brecha de detección sin atribuir toda alerta ausente a fallos de recopilación.
- Priorizar correcciones con responsables y definir evidencia para decidir la preparación del servicio.
Lecciones de esta unidad
Explorar 14 lecciones de este tema
- Cómo protegen los equipos el antivirus y EDRSigue un evento desde el equipo hasta una decisión y descubre qué permite concluir un panel sin alertas.6 min
- Segmentación: justificar cada conexiónComprende límites de red, controles de identidad y el alcance de un cortafuegos.10 min
- Detección: una alerta necesita contextoExplora señales, ruido, tasas de base y evidencia.11 min
- Endurecimiento: reduce la confianza necesariaMantén una configuración base para dispositivos, servicios y administración.10 min
- Recuperación: cuánto tiempo y datos puedes perderExplora RPO, RTO, aislamiento y restauración real.11 min
- Un control necesita objetivoMide si un flujo de supervisión cumple el resultado prometido.4 min
- Capas con fallos independientesEncuentra la dependencia compartida entre tres protecciones aparentemente separadas.3 min
- Los registros necesitan significadoConsulta el significado de un evento antes de afirmar que terminó un trabajo en cola.3 min
- Supervisa la recogidaExplica un panel silencioso usando evidencia de producción, entrega e interpretación.4 min
- Los umbrales cambian cobertura¿Menor volumen prueba mejor regla?4 min
- La respuesta necesita autoridadConsulta la matriz de aprobación antes de afectar a un servicio compartido.3 min
- Protege por separado la recuperaciónRevisa si una copia protegida depende todavía de claves de producción indisponibles.3 min
- Las excepciones necesitan finalDistingue una aprobación vencida de un control realmente restaurado.3 min
- Caso: menos alertas, un cambio sin detectarCompara dos diseños ficticios de detección con casos etiquetados, tiempo de revisión y cobertura ausente.10 min
Una defensa útil tiene propósito: proteger un recurso, reconocer un evento, contener un problema o restaurar un servicio. El nombre del producto no demuestra que lo consiga. Importan cobertura, configuración, responsabilidad operativa y evidencia.
Distintos controles apoyan distintos resultados
| Función | Pregunta y ejemplos |
|---|---|
| Prevención | ¿Reduce probabilidad o alcance de una acción no deseada? Ejemplos: permisos, MFA, control de aplicaciones, política de red. |
| Detección | ¿Reconoce actividad relevante a tiempo? Ejemplos: alertas correlacionadas, cambios, revisión de accesos. |
| Respuesta y recuperación | ¿Limita daño y restaura el servicio previsto? Ejemplos: revocar sesiones, aislar, restaurar con pruebas. |
Las categorías se solapan. Un sumidero DNS puede bloquear un destino y aportar evidencia. Una copia ayuda si es utilizable, reciente y está protegida del mismo fallo. Ningún conjunto fijo de tres productos ofrece cobertura completa.
Un Control reduce probabilidad o impacto sin eliminar necesariamente la debilidad. La gravedad depende del contexto y método de evaluación, no baja automáticamente por tener un producto instalado.
Convierte telemetría en evidencia
La Telemetría necesita fuente conocida, campos útiles, tiempo coherente, acceso seguro, conservación y comprobaciones de recogida. Un panel tranquilo puede significar normalidad, cobertura limitada, fallo de transporte o regla ineficaz.
El siguiente ejemplo es pseudocódigo educativo. Describe una hipótesis que investigar, no una regla lista para desplegar ni una prueba de actividad maliciosa.
rule: unusual_outbound_4451
when process.image endswith "python.exe"2
and network.dest.port == 4453
and user not in workstation_admins4
then alert severity=medium5- Pon un nombre descriptivo a la hipótesis de detección.
- Nombre registrado de un proceso; por sí solo no demuestra intención.
- Puerto de destino; confirma protocolo observado y contexto.
- Excepción de grupo ilustrativa; verifica si esa exclusión es apropiada.
- Prioridad de análisis propuesta que requiere validación local.
Una automatización autorizada podría coincidir. Otro nombre de proceso podría no cumplir esta condición sin resultar invisible para todos los controles. Evalúa casos pertinentes, coincidencias legítimas, campos ausentes y fallos de recogida antes de afirmar eficacia.
Eventos de proceso, accesos del proveedor de identidad, auditoría de aplicación y flujos de red responden preguntas distintas. El cifrado y los protocolos limitan visibilidad de red; aplicaciones y equipos pueden aportar contexto que no aparece en el trayecto. Recoge solo lo necesario.
Antivirus y EDR se solapan
El antivirus moderno puede combinar firmas, heurísticas, análisis en la nube y comportamiento. EDR añade investigación y respuesta, a menudo en productos que comparten funciones. No todo antivirus se limita a hashes ni EDR observa toda acción.
La falta de alerta puede deberse a recogida, exclusiones, plataformas incompatibles, lógica limitada u otras causas. Un archivo nuevo no es automáticamente indetectable. El software legítimo firmado puede utilizarse indebidamente; importan contexto y confianza en el editor.
Protege también cambios de política, salud del servicio y componentes vulnerables o sin soporte. AV y EDR profundiza en el recorrido desde archivo hasta comportamiento.
Límites de MFA y control de aplicaciones
MFA añade un factor al flujo protegido. Puede impedir que baste una contraseña, pero no necesariamente evita bloqueos, cálculos contra verificadores copiados o uso indebido de una sesión existente. Recuperación y métodos alternativos requieren revisión propia.
El control de aplicaciones restringe software según reglas. Importan tipo de regla, alcance del editor, ubicaciones modificables, contenido interpretado y modo de aplicación. Permitir una ruta amplia puede ser peligroso si un actor no fiable modifica sus archivos; que exista una carpeta modificable fuera de la política no define por sí solo una brecha.
Segmentación y protección de identidad
La Segmentación puede impedir comunicación o limitar recursos accesibles desde un equipo afectado. La política de salida bloquea ciertas actividades y genera registros. Permitir HTTPS no demuestra seguridad de toda conexión; descifrar todo tampoco es requisito universal ni solución completa.
La protección del directorio incluye dónde se usan credenciales poderosas. Separa identidades administrativas de alta confianza de equipos menos fiables; restringe cambios sensibles y revisa servicios y emisión de certificados. Credential Guard, protección LSA, firma y vinculación de canal tienen alcances y requisitos propios; no sustituyen todos los controles.
Elige la corrección y verifica recuperación
Una recomendación conecta debilidad demostrada, cambio aplicable, responsable y verificación. Una detección propuesta no está confirmada hasta demostrar que trata la actividad con falsos positivos tolerables.
La respuesta debe conservar evidencia y continuidad necesarias. Probar restauración exige revisar integridad, dependencias, claves y funcionamiento previsto, además de la existencia de la copia. Identidad en la nube y defensa de IA aplican el mismo razonamiento.
Revisión resuelta: cuatro afirmaciones tranquilizadoras
Un equipo ficticio de registros del personal decide si puede operar normalmente y afrontar una caída del proveedor de identidad. Exige informes recientes de equipos, alertas para siete eventos etiquetados y una vía de restauración utilizable durante esa caída. Son requisitos del ejercicio, no umbrales universales.
- D1: Seis accesos nuevos exigieron el paso MFA configurado. No se evaluaron recuperación de cuentas ni sesiones ya establecidas.
- D2: Los diez dispositivos incluidos tienen sensor instalado. Solo ocho aportan evidencia reciente de informes; se desconoce el estado de los otros dos.
- D3: Los siete eventos relevantes etiquetados independientemente llegaron completos y se interpretaron correctamente. Cinco generaron la alerta requerida; dos no.
- D4: Una copia restauró archivos íntegros con el proveedor de identidad disponible. Las instrucciones de recuperación dependen de él; no se aporta evidencia de acceso alternativo.
Predice¿Qué afirmación se sostiene: “todos los productos están instalados”, “cobertura de informes del 80%” o “escenario de caída preparado”?
La instalación está acreditada, pero responde una pregunta más limitada. La cobertura es 8/10 = 80% para este inventario e intervalo. El escenario de caída sigue sin verificar: D4 no incluyó la dependencia de identidad ausente. Ninguna afirmación demuestra protección global frente a toda amenaza.
Ubica la brecha antes de elegir producto
D3 acredita detección de 5/7 casos relevantes, aproximadamente el 71,4%, en este ejercicio. Faltan recuentos de casos legítimos para calcular precisión y carga de análisis. Revisa condiciones y exclusiones de la regla: estos dos fallos no se explican por registros ausentes o sin interpretar. No cambies las etiquetas para mejorar el porcentaje.
El responsable de equipos investiga D2. El de detección explica y corrige D3. El de recuperación demuestra una vía utilizable bajo el supuesto real de caída de D4. D1 aporta evidencia útil de accesos nuevos, dejando las otras vías en una revisión independiente.
La ficha de preparación debe identificar resultado requerido, evidencia, dependencia pendiente y responsable de decidir. Una aceptación operativa temporal autorizada debe expresar sus límites; no puede convertir silenciosamente evidencia ausente en protección verificada.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Qué afirmación de cobertura respalda D2?
Ver la respuesta
Respuesta correcta: Ocho de diez dispositivos tienen evidencia reciente de informes; los otros dos siguen sin confirmar. El denominador son los diez dispositivos del inventario. La instalación no sustituye la evidencia de informes recientes.
-
¿Qué investigación responde mejor a D3?
Ver la respuesta
Respuesta correcta: Revisar lógica y exclusiones de la regla para los dos eventos omitidos, conservando la evidencia de interpretación correcta. D3 dice que llegaron y se interpretaron los siete registros completos. Hay que explicar por qué dos no produjeron la alerta requerida.
-
¿Qué afirmación de garantía justifica D1?
Ver la respuesta
Respuesta correcta: Los seis accesos nuevos probados exigieron MFA; recuperación y sesiones existentes siguen sin evaluar. El resultado respalda el flujo probado. No aporta evidencia de las otras vías excluidas expresamente.
-
¿Qué debe hacer el responsable con D2-D4?
Ver la respuesta
Respuesta correcta: Asignar las brechas de informes y detección y exigir recuperación con la dependencia de identidad ausente antes de dar ese escenario por preparado. Cada brecha requiere verificación propia. Restaurar archivos correctamente es útil, pero más limitado que el escenario de caída requerido.
Pruébalo
- EscribeRedacta cuatro filas para D1-D4: afirmación respaldada, límite pendiente, responsable y siguiente verificación. Interpreta D2 como cobertura de informes 8/10 y D3 como detección 5/7 de casos etiquetados. Condiciona la aprobación de recuperación a comprobar la dependencia ausente.