Seguridad a fondo · Unidad 23 · Lección 3 de 14
Detección: una alerta necesita contexto
Explora señales, ruido, tasas de base y evidencia.
Para prepararteDefensas y detección
Después de esta lección puedes
- distinguir evento y detección
- interpretar falsos positivos y precisión
- diseñar una alerta con respuesta útil
Una alarma que suena cada vez que preparas tostadas termina siendo ignorada. Las alertas de seguridad también necesitan evidencia, contexto y un siguiente paso.
Precisión: La proporción de alertas positivas que son positivos verdaderos.
Empieza por una pregunta
Un evento registra algo ocurrido. Una detección aplica lógica a eventos y contexto; una alerta solicita una acción. Una hipótesis útil podría ser un cambio de permisos importantes fuera de su ventana aprobada. Define datos, explicaciones normales y respuesta posible.
Los registros ausentes o retrasados pueden silenciar una regla. El silencio no demuestra ausencia de actividad. Supervisa también la recogida de datos y las marcas de tiempo.
Los casos raros cambian las cuentas
La precisión es la proporción de alertas positivas correctas. La exhaustividad es la proporción de casos positivos reales detectados. La tasa de falsos positivos tiene otro denominador: los casos benignos. Una tasa pequeña puede generar muchas alertas si hay muchísima actividad normal.
La calculadora usa una población ficticia fija, no resultados de un producto: diez eventos maliciosos entre diez mil y nueve detectados. Cambia solo la tasa de falsos positivos para observar el trabajo generado.
Mantén las reglas como un producto
Prueba datos representativos, sintéticos o históricos tratados apropiadamente, con actividad normal y positivos conocidos. Documenta lo que la regla no observa. Una exclusión puede reducir ruido y ocultar eventos reales: explica ese compromiso.
Añade evidencia que revisar, criterios de escalado y responsable. Mide resultados útiles y carga de trabajo, no solo cantidad de alertas. Incorpora los casos revisados a la mejora de reglas y datos.
EXPLORA EL CONCEPTO
¿Qué hace útil una alerta?
Compara diseños y explora después las cuentas.
Cada acceso fallido abre un incidente
Los fallos tienen causas normales. Sin contexto pueden llenar una cola sin revelar un patrón relevante.
Un cambio privilegiado incluye su aprobación
Permite comparar el cambio con una expectativa conocida. Todavía requiere investigación.
La regla calla porque faltan registros
Es un fallo de cobertura. La recogida necesita supervisión propia.
El coste de las falsas alarmas
Ejemplo: 10.000 eventos, 10 maliciosos y 9 detecciones correctas. Solo cambia la tasa de falsos positivos.
Modelo simplificado para aprender. No se conecta a sistemas ni usa datos reales.
De la pregunta a una decisión
Imagina una biblioteca comunitaria ficticia con dos administradores de reservas. Su pregunta es: «¿Se concedieron permisos de administración de reservas a una cuenta sin aprobación?». Es más útil que «buscar actividad sospechosa» porque concreta la acción, la capacidad protegida y la evidencia esperada. Un evento administrativo puede mostrar que hubo un cambio; un registro de aprobación independiente ayuda a evaluar si estaba previsto. Ninguna fuente por sí sola demuestra quién estaba usando el equipo.
Define la unidad que cuentas: aquí, un cambio de permisos completado. Tres registros que describen ese mismo cambio no son tres casos independientes. Considera positivo un cambio confirmado como no aprobado después de revisarlo. Un cambio urgente permitido y documentado mediante el procedimiento acordado pertenece a los casos benignos, aunque su horario resulte extraño. Esa definición determina qué significan las cifras.
La biblioteca revisa cien cambios ficticios independientemente de la regla. Ocho no estaban aprobados. La regla señala seis de esos ocho y doce de los 92 aprobados. Su precisión es 6/18, aproximadamente un 33%; su sensibilidad es 6/8, un 75%; su tasa de falsos positivos es 12/92, aproximadamente un 13%. Son resultados de esta muestra etiquetada. No garantizan el comportamiento del mes siguiente ni describen servicios cuyos registros faltaban.
PrediceDespués de añadir una excepción, la regla genera la mitad de alertas. ¿Ha mejorado la detección?
Falta información. Comprueba qué alertas desaparecieron. Eliminar seis casos aprobados reduce trabajo innecesario; eliminar también tres no aprobados pierde cobertura. Compara la misma población revisada y la misma definición de las etiquetas, y evalúa por separado el comportamiento futuro.
Haz viable la investigación
Supón que revisar cada una de las dieciocho alertas lleva diez minutos. Son tres horas de clasificación inicial, antes de atender cualquier incidente importante. Si la persona de guardia dispone de una hora, asignar un responsable no basta para que el diseño funcione. Considera aportar mejor contexto de aprobación, agrupar registros duplicados, priorizar cambios de mayor impacto o aumentar la capacidad de revisión. Cada alternativa tiene un coste; excluir una cuenta administrativa entera podría ocultar su actividad inesperada.
La alerta necesita contexto para la primera decisión: cuenta y permiso afectados, hora del evento y de recepción, referencia de aprobación si existe, estado de la recogida y servicio responsable. Limita los datos sensibles a quienes los necesitan. La guía de registro de OWASP ayuda a entender este equilibrio: almacenar credenciales o datos personales excesivos crea otro problema, pero omitir identificadores necesarios dificulta relacionar eventos.
Conserva una ficha breve de revisión
Anota la pregunta, los servicios cubiertos, las dependencias de datos, la definición de las etiquetas, las fechas de la muestra, los cuatro recuentos, el coste de revisión, el responsable y la próxima revisión. Incluye los dos cambios no aprobados que pasaron inadvertidos: qué tenían de distinto, si existía la evidencia necesaria y qué exigiría mejorar su cobertura. Documenta también los sistemas excluidos. «Sin alertas» en un sistema que dejó de informar representa una incógnita, no una comprobación negativa satisfactoria.
Revisa la regla cuando cambien los procedimientos de permisos, los formatos de registro o las responsabilidades. NIST sitúa la detección dentro de la preparación y la respuesta: una coincidencia técnicamente correcta todavía necesita una decisión operativa. Practica una comparación más pequeña en el caso de revisión de detecciones.
Llévalo a una decisión
Aclara qué significa la alerta, qué la respalda y quién actúa. Precisión y exhaustividad describen aspectos distintos.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Una regla de cambios de permisos queda en silencio justo cuando su fuente deja de enviar señales de actividad. ¿Qué debe concluir quien la revisa?
Ver la respuesta
Respuesta correcta: La cobertura es incierta; hay que comprobar la recogida antes de interpretar el silencio. La regla no puede evaluar eventos que no recibió.
-
Una muestra revisada contiene seis cambios no aprobados correctamente señalados y doce aprobados también señalados. ¿Cuál es la precisión de las alertas?
Ver la respuesta
Respuesta correcta: 6/18, aproximadamente un 33%. El denominador incluye las dieciocho alertas positivas.
-
Un equipo espera pocos eventos dañinos, pero revisa miles de eventos benignos cada día. ¿Por qué una tasa baja de falsos positivos puede crear una cola inmanejable?
Ver la respuesta
Respuesta correcta: Una fracción pequeña de una población benigna grande todavía puede generar muchas alertas. La carga depende del número de eventos y del coste de revisión, además de los porcentajes.
-
Una regla nueva identifica correctamente cambios de privilegios inusuales. ¿Qué resulta más útil antes de incorporarla a la cola de guardia?
Ver la respuesta
Respuesta correcta: Acordar responsable, primera decisión, contexto y capacidad realista de revisión. Una detección resulta útil cuando alguien puede evaluarla y actuar.
Pruébalo
- EscribeRedacta una ficha de revisión ficticia: acción protegida, definición de positivo, dependencias de datos, recuentos 6/12/2/80, tres métricas calculadas, tiempo de clasificación, responsable y una limitación de cobertura.
Referencias
-
Wikipedia: Base rate fallacy (en inglés) · Contexto general; consulta las fuentes técnicas para los detalles.
-
Google Developers: precisión y sensibilidad (en inglés): definiciones de las métricas.